Passerelles Advanced Server Access
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ pour en savoir plus sur Okta Privileged Access.
Vous pouvez utiliser les passerelles Advanced Server Access de manière indépendante, pour remplacer les serveurs bastion SSH, ou bien avec des bastions SSH standard. Les passerelles Advanced Server Access sont également utilisées pour la capture de session SSH. Consultez la section Passerelles et bastions pour plus d'informations sur les associations possibles et la section Capture de session pour plus d'informations sur la capture de session SSH.
Les passerelles Advanced Server Access offrent une plus haute disponibilité ainsi qu'une sécurité améliorée.
Haute disponibilité
Les passerelles proposent plusieurs mécanismes pour garantir une haute disponibilité, ce qui permet aux passerelles d'assurer la fonctionnalité d'un hôte bastion sans les inconvénients d'un point de défaillance unique. En plus d'offrir un équilibrage de charge standard, les passerelles fonctionnent avec d'autres mécanismes inclus pour garantir l'accès continu à vos serveurs, dont les vérifications d'état intégrées et des équilibrages de charge automatiques lorsque plusieurs passerelles sont inscrites avec les mêmes étiquettes. Consultez la section Haute disponibilité pour les passerelles.
Sécurité
Les passerelles Advanced Server Access sont plus sécurisées que les bastions SSH en raison de leur conception, qui comprend :
- Le modèle Zero Trust
- Une gestion des accès logique
- Une intégration native du fournisseur d'identité (IdP)
Modèle Zero Trust
Les connexions SSH standard utilisent des sortes d'identifiants secrets (comme des mots de passe, des clés ou des certificats) pour se connecter aux serveurs. Bien que ces identifiants ne soient valides que pour une courte durée, si un client ou un périphérique est compromis, une personne malveillante pourra se saisir de cette occasion pour accéder directement à un serveur cible.
Lorsque vous utilisez les passerelles Advanced Server Access pour vos connexions SSH, le client ne reçoit jamais d'identifiants qu'il peut utiliser seul pour se connecter à un serveur via une connexion SSH. En revanche, le client reçoit une charge utile chiffrée qui est transmise à la passerelle, et seule la passerelle peut la déchiffrer. Cette méthode présente les avantages suivants :
- Un périphérique client compromis ne donnera jamais à une personne malveillante l'accès aux identifiants pouvant être utilisés directement au serveur cible via une connexion SSH.
- Puisque l'accès passe par une passerelle, il est plus simple de surveiller les tentatives d'accès en utilisant un système de détection d'intrusion (IDS) ou d'autres outils de surveillance.
Gestion des accès logique
Il est parfois difficile de maintenir un contrôle d'accès approprié, même en utilisant des bastions SSH. En plus d'enregistrer les autorisations d'accès utilisateur, il est nécessaire d'enregistrer la liste des bastions et des serveurs auxquels ils ont accès. La tâche se complique lorsque différents bastions comportent des exigences de sécurité différentes en fonction des serveurs auxquels ils ont accès.
Les passerelles Advanced Server Access permettent de faciliter les choses grâce à l'utilisation des étiquettes. Les étiquettes déterminent les passerelles utilisées pour acheminer les connexions vers les serveurs d'un projet. Vous pouvez utiliser les étiquettes pour segmenter les passerelles par région de cloud, attestation de conformité, système d'exploitation ou toute autre paire clé-valeur que vous aurez choisie. Tant que les étiquettes et les sélecteurs d'étiquette que vous utilisez pour un projet sont corrects, la passerelle utilisée pour accéder à un serveur cible répondra nécessairement à vos exigences.
Par exemple, prenons une exigence relative à la localisation des données indiquant que les données ne doivent pas être transférées dans un autre pays. Dans un environnement bastion hérité, vous auriez besoin d'auditer les serveurs cible et les serveurs bastions pour vous assurer que la seule entrée vers le serveur passe par un bastion situé au sein du pays. Lorsque vous utilisez des passerelles, vous pouvez leur attribuer des étiquettes qui indiquent leur région de fonctionnement (par exemple, leur région AWS). Ainsi, plutôt que de devoir auditer des serveurs individuels, vous ajoutez la région adéquate en tant que sélecteur de passerelle au projet dont les serveurs requièrent une telle restriction d'accès.
Les passerelles peuvent être des outils puissants que vous pouvez utiliser pour répondre aux exigences de conformité, notamment lorsqu'elles sont utilisées en association aux groupes Advanced Server Access pour gérer les utilisateurs.
Intégration native du Fournisseur d'identité (IdP)
Bien que SSH soit un puissant protocole pour sécuriser les accès aux serveurs, sa conception est antérieure à l'avènement des fournisseurs d'identité fédérés. Par conséquent, son modèle d'autorisation est centré sur l'identité de la machine plutôt que sur l'identité humaine. SSH fonctionne avec les utilisateurs de serveurs, les clés et les certificats plutôt qu'avec les organisations, les divisions des sociétés et les rôles humains.
Ainsi, les bastions SSH sont vulnérables aux attaques par canal auxiliaire. Si un utilisateur disposant des autorisations nécessaires peut modifier la configuration d'un bastion ou d'un serveur cible, il est possible qu'il puisse accéder aux serveurs cibles en contournant votre fournisseur d'identité. Par exemple, imaginons un scénario dans lequel un utilisateur disposant de l'accès administrateur à un serveur modifie la configuration sshd et installe sa clé publique pour autoriser un accès non authentifié.
Les passerelles remédient à ce problème, car elles sont étroitement liées à Advanced Server Access et n'utilisent pas un protocole générique comme SSH. Pour passer une passerelle, les utilisateurs doivent exécuter le client Advanced Server Access et s'authentifier avec Okta. Cela garantit la protection par Okta de tous les accès aux serveurs derrière les passerelles.
Rubriques
| Tâche | Description |
|---|---|
| Installer la passerelle Advanced Server Access | |
| Créer un jeton de configuration de passerelle ScaleFT |
Connecter la passerelle à une équipe |
| Configurer la passerelle ScaleFT | Contrôler le fonctionnement de la passerelle |
| Facultatif. Capture de session | Configurer la capture de session sur votre passerelle |