Passerelles et bastions Advanced Server Access
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ pour en savoir plus sur Okta Privileged Access.
Les passerelles sont insérées à l'entrée d'un projet lorsque vous vous connectez à un serveur via SSH pour un projet qui autorise l'utilisation de passerelles. Pour vous assurer que les associations de passerelles et de bastions que vous utilisez répondent à vos exigences relatives au réseau, il est utile de comprendre la hiérarchisation des connexions entre les passerelles et les bastions. Par exemple, vous pourriez vous trouver dans une situation où vous n'avez qu'un bastion de réseau que vous ne pouvez pas utiliser comme passerelle.
En règle générale, il existe trois manières d'utiliser les passerelles et les bastions :
- Passerelles sans bastions
- Passerelles avec des bastions configurés dans ScaleFT
- Passerelles avec des bastions configurés en utilisant la ligne de commande
Passerelles sans bastions
Dans ce scénario de base, il est toujours nécessaire de passer par la passerelle pour pouvoir se connecter à un serveur pour un projet qui autorise l'utilisation des passerelles.
Passerelles avec des bastions configurés dans Advanced Server Access
Il est possible que les situations suivantes se produisent lorsque vous configurez l'option Bastion dans le fichier de configuration de l'agent de serveur. Consultez la section Configurer et utiliser l'agent de serveur ScaleFT Ces serveurs sont considérés comme des bastions gérés par Advanced Server Access puisqu'ils ne sont pas manuellement spécifiés par les utilisateurs dans la ligne de commande.
|
Projets |
Exigences relatives aux passerelles |
Description |
|---|---|---|
|
Serveurs et bastion dans le même projet |
Passerelle requise pour les deux |
Si le serveur et le bastion appartiennent tous les deux à un projet qui nécessite une passerelle, la passerelle sera insérée avant le bastion. Les clients se connectent à la passerelle, puis au bastion, avant de se connecter au serveur cible. |
|
Serveurs et bastion dans des projets différents |
Passerelle requise pour le serveur |
La passerelle est insérée entre le bastion et le serveur cible. Le client se connecte au bastion, puis à la passerelle, avant de se connecter au serveur cible. |
| Serveurs et bastion dans des projets différents |
Passerelle nécessaire pour le bastion |
La passerelle est insérée avant le bastion. Le client se connecte à la passerelle, puis au bastion, avant de se connecter au serveur cible. |
| Serveurs et bastion dans des projets différents |
Passerelle requise pour les deux |
Les passerelles sont insérées à la fois avant le bastion et avant le serveur. Le client se connecte à la passerelle-1, puis au bastion, puis à la passerelle-2, avant de se connecter enfin au serveur cible. Dans cet exemple, seule la passerelle 2 enregistre la session. Remarque :
Les équipes peuvent ajuster la configuration pour qu'un même serveur fonctionne comme passerelle-1 et passerelle-2. Si les sélecteurs de passerelle des deux projets l'autorisent, cela peut entraîner un cycle. Cela n'a rien de dangereux, mais Okta recommande aux équipes de configurer les projets de sorte à éviter les sauts de réseau inutiles. |
Passerelles avec des bastions configurés en utilisant la ligne de commande
En plus des bastions qui sont automatiquement utilisés grâce à la bonne configuration de l'agent du serveur Advanced Server Access, les clients peuvent indiquer des bastions à utiliser grâce aux indicateurs --through ou --bastion, dans le client Advanced Server Access Consultez la section Utiliser le client ScaleFT.
Le comportement des bastions configurés à l'aide des indicateurs de la ligne de commande est le même que celui des bastions configurés dans Advanced Server Access. Les bastions indiqués à l'aide de la ligne de commande sont toujours ajoutés avant les bastions indiqués grâce à la configuration de l'agent de serveur. Par exemple, imaginez le BastionA, un bastion indiqué grâce à la ligne de commande, et le BastionB, un bastion indiqué grâce à la configuration de l'agent de serveur. Si vous essayez d'atteindre une cible en passant par ces deux bastions, alors la connexion issue du client passera par le BastionA, puis par le BastionB, avant d'atteindre le serveur cible. Des passerelles peuvent être insérées à l'entrée du projet en fonction de la configuration du projet.