Utilisation du client Advanced Server Access
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ pour en savoir plus sur Okta Privileged Access.
Chaque commande du client Advanced Server Access utilise la syntaxe suivante :
sft [global options] command [command options] [arguments...]
Options globales
Vous pouvez utiliser les options suivantes avec n'importe quelle commande client :
-
-h,--helpaffiche l'aide -
-v,--versionaffiche la version
Commandes du client
| Commande | Description | Options |
|---|---|---|
sft config |
Récupère et définit les options de configuration du client. Consultez la section Configurer le client. |
|
sft dash |
Ouvre le tableau de bord de votre équipe dans votre navigateur. |
|
sft device-info |
Affiche les informations de l'appareil du client au format JSON. | |
sft enroll |
Ajoute votre nouveau client à votre répertoire client sur la plateforme Advanced Server Access. |
|
sft fleet enroll |
Enrôle de manière silencieuse plusieurs clients dans une flotte. Consultez la section Enrôler le client Advanced Server Access en mode silencieux. |
|
sft help |
Présente une liste de commandes ou l'aide concernant une commande. | |
sft list-accounts |
Récapitule les comptes que la configuration de ce client permet d'utiliser. |
|
sft list-teams Remarque :
La commande |
Répertorie les équipes que la configuration de ce client permet d'utiliser. |
|
sft list-projects |
Récapitule les projets disponibles pour l'équipe. |
|
sft list-servers |
Récapitule les serveurs disponibles pour l'équipe actuelle. |
|
sft list-servers-rjson |
Liste les serveurs disponibles dans l'équipe actuelle au format RJSON. Vous pouvez enregistrer cette sortie dans un fichier et l'utiliser dans Royal TS/X afin de créer un dossier dynamique. Consultez la section Utiliser Royal TS/X avec Advanced Server Access . |
|
sft login |
En cas de déconnexion de l'équipe actuelle de votre client, crée une session en vous authentifiant auprès du fournisseur d'identité de votre équipe. Une session client active et autorisée permet au client Advanced Server Access de demander des identifiants en arrière-plan selon les besoins. |
|
sft logout |
Se déconnecte de la session actuelle. |
|
sft proxycommand |
Utilisée avec OpenSSH ProxyCommand afin de permettre une utilisation transparente de la commande sft avec ssh, scp, rsync, ftp, et ainsi de suite. |
|
sft rdp |
Se connecte via RDP à une cible utilisée comme argument. |
|
sft register-url-handler |
(Windows uniquement) Ouvre l'application ScaleFT lorsqu'un utilisateur clique sur le bouton Connecter de la page Mes Serveurs. L'exécution de cette commande crée les dossiers suivants :
Le bouton de connexion ne lancera pas l'application ScaleFT si cette entrée est manquante dans votre registre Windows. Consultez Comment la page Web ASA/OPA lance SFT pour en savoir plus. |
|
sft resolve |
Résout un serveur unique correspondant au nom d'hôte ou aux détails de l'instance spécifiés. |
|
sft session-logs verify |
Vérifie l'intégrité d'un journal de session spécifié au regard de la clé de signature de la passerelle Advanced Server Access enregistrée avec Advanced Server Access. Les fichiers de journal sans signature valide peuvent être incorrects ou corrompus par une personne malveillante. |
--stdin : renvoie les données de session depuis stdin, et non depuis un fichier de journal de session. |
sft session-logs export |
Exporte des journaux de session sous un format spécifique. Par défaut, les journaux sont exportés au format JSON. Les journaux de session sont également vérifiés durant le processus d'export. Les fichiers de journal sans signature valide peuvent être incorrects ou corrompus par une personne malveillante. |
|
sft ssh |
Se connecte via Secure Shell à une cible utilisée comme argument. De façon générale, Advanced Server Access fonctionne avec |
|
sft ssh-config |
Imprime un bloc de configuration OpenSSH utilisable dans votre fichier ~/.ssh/config, ce qui permettra à votre binaire local ssh d'utiliser l'authentification Advanced Server Access. Cette configuration SSH ne sera utilisée qu'en présence d'une session client actuellement active et autorisée. |
|
sft support collect |
Collecte des informations diagnostiques pour le Support Okta. | |
sft support submit |
Envoi d'informations diagnostiques au Support Okta. | |
sft unenroll |
Supprime le client actuellement actif de votre répertoire client sur la plateforme Advanced Server Access. |
|
sft use |
Définit une équipe inscrite comme l'équipe par défaut à utiliser durant la session actuelle. |
|
Sélecteurs
-l, --selector le sélecteur (requête de libellé) à utiliser pour le filtre.
Les commandes utilisant un sélecteur comme argument facultatif peuvent filtrer les résultats à partir d'une requête de sélecteur arbitraire.
La syntaxe du sélecteur est basée sur les requêtes de libellés Kubernetes. Consultez la section Étiquettes et sélecteurs.
Exemple :
sft list-servers -l os_type=windows,project_name=Demo
Dans l'exemple, un sélecteur est utilisé pour filtrer la liste des serveurs accessibles. Il renvoie une liste des serveurs Windows inscrits dans le projet de démonstration.
Configurer le client
Vous pouvez consulter ou paramétrer des options de configuration à l'aide de la commande sft config.
Aucun fichier de configuration n'existe lorsque le client Advanced Server Access est installé. Le fichier de configuration est créé lorsque vous définissez votre première option de configuration.
Les paramètres par défaut sont utilisés jusqu'à ce que vous définissiez une valeur de configuration. Les valeurs par défaut utilisées par le client Advanced Server Access visent à offrir une sécurité et une facilité d'utilisation optimales lors des cas d'utilisation les plus fréquents. En dehors de préférences personnelles, telles que le paramètre rdp.screensize, vous pourriez ne pas avoir besoin de définir de configuration client.
Les configurations du client Advanced Server Access sont groupées par section. Actuellement, ces sections incluent : rdp, ssh, ssh_agent, service_auth et update.
Voir votre configuration
-
sft configaffiche vos configurations actuelles. -
sft config [section.key]affiche la valeur actuelle d'une configuration donnée, indiquée parsection.key.
Définir une valeur de configuration
Vous pouvez définir une valeur de configuration avec la syntaxe de commande suivante : sft config [section.key] [value].
Options de configuration RDP
|
Clé |
Description |
Exemples |
|---|---|---|
| rdp.screensize | Définissez une valeur de chaîne, telle que 1024x768, qui indique votre taille de fenêtre RDP préférée. |
|
| rdp.fullscreen | Définir la valeur sur true pour ouvrir les sessions RDP en mode plein écran. Lorsqu'il est défini sur true, la valeur de rdp.screensize est ignorée. |
|
| rdp.client | (macOS uniquement) Définir votre client RDP préféré, soit royaltsx pour Royal TS/X, ou macfreerdp pour MacFreeRDP. Si cette option n'est pas configurée, Advanced Server Access essaiera d'utiliser Royal TS/X, puis MacFreeRDP, si Royal TS/X n'est pas possible. |
|
Options de configuration SSH
|
Clé |
Description |
Exemples |
|---|---|---|
| ssh.save_privatekey_passwords | Si la valeur est définie sur true, le client Advanced Server Access stockera tout mot de passe saisi par l'utilisateur dans le magasin de cryptographies local de la station de travail. |
|
| ssh.port_forward_method | Utiliser la valeur netcat pour qu'Advanced Server Access exécute à distance netcat (nc) à des fins de redirection de port, plutôt que d'utiliser la redirection du port SSH natif par défaut. |
|
|
ssh.insecure_forward_agent Remarque :
Cette fonctionnalité n'est pas compatible avec le client Windows. |
Utiliser la valeur Ne pas configurer cette option ou lui attribuer une valeur nulle entraîne la non-redirection de l'agent SSH par Advanced Server Access. |
|
|
prefer_bundled_ssh |
Si défini sur |
|
Options de configuration d'agent SSH
|
Clé |
Description |
Exemples |
|---|---|---|
| ssh_agent.enable | Si la valeur définie est true, le client Advanced Server Access utilisera un agent SSH lors de l'authentification. |
|
| ssh_agent.keys | Définissez cette valeur sur un tableau JSON contenant un ou plusieurs chemins vers des clés privées SSH à charger dans l'agent SSH. Vous pouvez ajouter des valeurs à cette liste en utilisant l'indicateur --append. Astuce : lors que vous rédigez un littéral JSON dans Windows PowerShell, échappez les guillemets internes, par exemple : |
|
Options de configuration réseau
|
Clé |
Description |
Exemples |
|---|---|---|
| network.forward_proxy | Si vous configurez cette option, le client Advanced Server Access utilise l'URL HTTP ou HTTPS comme tunnel HTTP. | sft config network.forward_proxy https://your-proxy.example.com:3141 |
|
network.tls_use_bundled_cas |
Si la valeur est définie sur Remarque :
Cette option est définie sur vrai par défaut. Nous vous recommandons vivement de ne pas lui appliquer la valeur faux, dans la mesure où certains systèmes d'exploitation peuvent rencontrer des problèmes de listes de certificats d'autorité de certification, et que les performances peuvent s'en retrouver significativement affectées en comparaison avec l'utilisation de listes de certificats d'autorité de certification (AC) groupés. |
|
Options de configuration diverses
|
Clé |
Description |
Exemples |
|---|---|---|
| service_auth.enable |
Si la valeur définie est Remarque :
Cette option doit uniquement être définie sur les clients Linux pour utiliser des utilisateurs de service. La définir sous Windows peut interrompre l'accès |
|
| update.release_channel | Le client Advanced Server Access utilise par défaut le canal de mise à jour stable , mais vous pouvez choisir de recevoir des versions plus fréquentes en configurant cette option pour utiliser le canal de mise à jour test. |
|
| client.timeout_seconds |
Définit le délai maximum d'attente de réponse du serveur par le client avant un renvoi de la requête.
|
sft config client.timeout_seconds 60 sft config client.timeout_seconds -1 |
Variables d'environnement
|
Variable |
Description |
Exemples |
|---|---|---|
| SFT_DEBUG | Lorsque cette option est activée, toute commande exécutée entraînera l'impression de journaux internes et de messages de minutage vers stderr. |
SFT_DEBUG=1 sft list-servers |
| SFT_ALLOW_INSECURE_USERNAMES | Permet d'autoriser les connexions avec des noms d'utilisateur incluant des caractères non standard. | SFT_ALLOW_INSECURE_USERNAMES=1 sft ssh ... |
|
SFT_ALLOW_INSECURE_SHA1_SSH |
Désactive l'invite d'avertissement lors de la connexion aux serveurs d'un projet en utilisant des certificats SHA1. Pour éliminer cette invite, pensez à modifier le projet en utilisant l'algorithme ssh-ed25519. |
|