Composants Advanced Server Access

Le déploiement Advanced Server Access comprend l'ensemble des composants suivants :

Composants Description
Équipes Une équipe est un conteneur principal qui contient toutes les ressources nécessaires à un déploiement déterminé. Chaque équipe dispose d'un nom unique et d'un Fournisseur d'identité (IdP).

La portée de tous les autres objets de configuration de Advanced Server Access s'étend à une équipe spécifique.

Groupes Un groupe est un ensemble d'utilisateurs qui dispose d'un ensemble de permissions associées. Lors de chaque déploiement, deux groupes sont créés par défaut : tout le monde et propriétaires.

Il est possible d'assigner plusieurs rôles d'équipe à un groupe. Chaque membre d'un groupe hérite des rôles affectés.

Projets Un projet est une étendue d'autorisation. Les projets sont semblables aux domaines Active Directory. Chaque projet associe un ensemble de ressources (telles que des utilisateurs et des serveurs) à un jeu de configurations, qui comprend le RBAC (Role-Based Access Control) et les règles de contrôle d'accès.
Identifiants dynamiques Les identifiants Advanced Server Access sont des objets éphémères utilisés pour accorder l'accès aux ressources du projet. Les équipes peuvent considérer les projets comme des autorités de certification utilisées pour distribuer ces certificats éphémères. Le niveau de base des certificats contient :
  • Le projet Advanced Server Access pour lequel le certificat a été distribué
  • Le nom d'utilisateur devant être utilisé sur le serveur de l'utilisateur Advanced Server Access auquel le certificat a été délivré
  • L'heure à laquelle le certificat expirera
Utilisateurs Un utilisateur est une personne qui appartient à une équipe et qui s'authentifie auprès de l'IdP de cette équipe. Advanced Server Access définit les autorisations des utilisateurs en fonction de leur appartenance à des groupes.

Les utilisateurs autorisent les clients à les ajouter à leur inventaire, afin qu'ils puissent recevoir leurs identifiants.

Utilisateur de service Les utilisateurs de service sont des comptes spéciaux qui ne sont pas associés à une personne physique. Les équipes peuvent utiliser un utilisateur de service pour automatiser des actions en utilisant l'API Advanced Server Access ou pour accorder l'accès à certaines procédures sur la plateforme Advanced Server Access. Consultez la section Utilisateurs de service.
Clients Le client Advanced Server Access est un outil de ligne de commande installé sur une station de travail. Dès lors qu'un utilisateur installe et enrôle le client dans un projet Advanced Server Access, le client permet d'accéder aux ressources du serveur enrôlées dans le même projet. Consultez la section Se connecter aux serveurs.
Serveurs L'agent serveur Advanced Server Access contrôle l'accès au SSH (Secure Shell) et au RDP (Remote Dekstop Protocol) pour les serveurs à distance enrôlés dans un projet Advanced Server Access.

Un serveur ne peut être inscrit que dans un seul projet à la fois. Les équipes peuvent inscrire des serveurs aux projets de façon automatique avec un compte cloud associé, ou de façon manuelle à l'aide d'un jeton d'inscription. Consultez la section Déployer un serveur Advanced Server Access.

Comptes des utilisateurs du serveur L'agent serveur Advanced Server Access gère les comptes des utilisateurs sur les serveurs Windows et Linux.

Si un utilisateur est désactivé dans Okta, l'agent serveur supprime tous les comptes liés sur le serveur, afin d'empêcher tout accès indésiré.

Droits Les droits de l'utilisateur peuvent autoriser les utilisateurs non-administrateurs à se servir des commandes sudo sans leur accorder de permissions de super utilisateur.

Les équipes peuvent créer un système de couches de permissions basées sur les groupes auxquels un utilisateur appartient.

Attributs Les attributs définissent les différentes caractéristiques des utilisateurs et des groupes. Ils peuvent inclure les noms d'utilisateur Unix ou Windows, les identifiants uniques (UID) ou les identifiants de groupe (GID).

Les équipes peuvent générer des attributs en fonction de paramètres prédéterminés. Les administrateurs contrôlent totalement les attributs des utilisateurs et des groupes de leur équipe. Ils peuvent les modifier pour éviter ou résoudre tout conflit d'attribut dans les déploiements existants.