Mappage d'attributs
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ et apprenez-en plus sur Okta Privileged Access.
Lorsque vous configurez une tâche de synchronisation de serveur, vous devez mapper un certain nombre d'attributs Active Directory (AD) avec les propriétés du serveur Advanced Server Access. Cela autorise Advanced Server Access à correctement identifier et rétablir les serveurs au sein du domaine.
Attributs par défaut
Par défaut, Advanced Server Access renseigne les attributs Active Directory requis, mais il est possible que vous deviez modifier ces attributs en fonction de votre configuration.
| Attribut AD par défaut | Propriété Advanced Server Access | Description |
|---|---|---|
| dNSHostName | Nom d'hôte | Indique le nom d'hôte utilisé pour identifier un serveur découvert au sein de Advanced Server Access. |
| dNSHostName | Adresse d'accès | Indique l'adresse IP ou le nom DNS utilisés par la passerelle pour se connecter à un serveur découvert. Remarque : si votre domaine utilise un serveur DNS interne, vous devrez configurer la passerelle pour résoudre ce nom et vous connecter au serveur découvert. |
| operatingSystem | Système d'exploitation | Indique le système d'exploitation d'un serveur découvert. |
| non défini | Noms alternatifs | Facultatif. Indique des noms d'hôte ou des entrées DNS alternatifs pour rétablir un serveur découvert. Cet attribut est parfois utilisé pour supprimer les connexions cycliques dans les configurations qui impliquent des bastions. |
| non défini | Bastion | Facultatif. Indique un hôte bastion que les clients Advanced Server Access peuvent utiliser pour acheminer le trafic vers un serveur reconnu. |
Mapper des attributs
Vous pouvez définir des politiques d'accès granulaires au sein des projets en mappant des attributs Active Directory supplémentaires avec des étiquettes Advanced Server Access. Chaque attribut est compris dans la requête LDAP, et sa valeur est mappée avec l'étiquette Advanced Server Access indiquée. Vous ne pouvez pas utiliser cette option pour identifier les identificateurs de sécurité (SID) ou d'autres informations codées en binaire.
Le mappage d'étiquettes est soumis aux restrictions suivantes :
- Les équipes peuvent ajouter un maximum de dix étiquettes.
- Si un attribut renvoie plusieurs valeurs, seule une valeur est mappée avec l'étiquette.
- Les attributs sont sensibles à la casse et doivent parfaitement correspondre à ce que la requête LDAP renvoie.
Pour mapper les attributs Active Directory avec les étiquettes Advanced Server Access, procédez comme suit :
- Ouvrez le tableau de bord Advanced Server Access.
- Cliquez sur Connexions et sélectionnez une connexion existante.
- Cliquez sur Synchronisation de serveur et sélectionnez une tâche existante.
- Accédez à la section Attribut Active Directory et configurez-le. Il s'agit de l'attribut provenant du serveur Active Directory, qui doit correspondre à l'étiquette Advanced Server Access.
- Facultatif. Sélectionnez l'option Est-ce un GUID ?. L'option Est-ce un GUID ? permet d'identifier un attribut Active Directory en tant qu'identificateur global unique (GUID). En raison de la façon dont Active Directory encode les GUID en réponse aux requêtes LDAP, cette option garantit Advanced Server Access peut décoder et mapper correctement l'attribut Active Directory avec une étiquette Advanced Server Access.
- Cliquez sur Enregistrer et continuer.
- Facultatif. Suivez les étapes pour tester la tâche de synchronisation du serveur.
-
Créez un groupe pour les utilisateurs qui doivent avoir accès aux serveurs. Les utilisateurs de ce groupe peuvent uniquement se connecter aux serveurs qui disposent de la même étiquette. Consulter Créer un groupe.
-
Ajoutez un sélecteur de serveur au groupe d'un projet.
- Accédez à l'onglet Groupes.
- Cliquez sur l'icône
en forme d'engrenage et sélectionnez Modifier. - Sous Accès aux serveurs, sélectionnez Serveurs spécifiques.
- Sélectionnez l'étiquette. L'étiquette a le format suivant : ad.defined ASA Label name.
- Cliquez sur Mettre à jour le groupe pour enregistrer le sélecteur.