Résolution de nom de serveur
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ pour en savoir plus sur Okta Privileged Access.
Advanced Server Access met en œuvre un système de résolution de noms personnalisé, utilisé pour résoudre les noms fournis par les utilisateurs vers un serveur enregistré auprès d'Advanced Server Access.
Par exemple, si vous exécutez sft ssh web0, le nom web0 sera résolu dans Advanced Server Access. De la même manière, si l'agent sur web0 dispose d'un fichier de configuration qui spécifie Bastion: bastion.example.com, alors bastion.example.com sera résolu afin d'établir un tunnel vers web0.
Si Advanced Server Access ne parvient pas à résoudre un nom vers un serveur enrôlé, Advanced Server Access utilisera une résolution de nom et des méthodes d'authentification en local pour accéder au serveur. Par exemple, si vous exécutez sft ssh web0.example.com et que Advanced Server Access ne parvient pas à résoudre web0.example.com vers un serveur inscrit dans Advanced Server Access, alors le client se comportera comme si vous aviez exécuté ssh web0.example.com sans utiliser Advanced Server Access.
Serveurs actifs
Advanced Server Access n'établit une correspondance qu'entre des noms et des serveurs actifs. Un serveur est considéré comme actif si l'ensemble des conditions suivantes est vrai :
- Le serveur a été enrôlé dans Advanced Server Access
- Le serveur n'a pas été supprimé de Advanced Server Access par la suite.
- L'agent Advanced Server Access était récemment exécuté sur le serveur et en mesure d'établir une liaison avec la plateforme Advanced Server Access. Actuellement, le seuil est de 96 heures (4 jours), mais des modifications peuvent survenir.
Exceptionnellement, si un serveur non géré est créé dans Advanced Server Access, il sera considéré comme actif jusqu'à sa suppression.
Correspondance
Lors de la résolution d'un nom, Advanced Server Access cherchera tout serveur correspondant à l'une des valeurs suivantes.
ID serveur
Le id du serveur, un UUID aléatoire automatiquement affecté par la plateforme Advanced Server Access durant l'enrôlement.
Nom d'hôte
Le hostname du serveur, tel qu'indiqué par le système d'exploitation sur le serveur. Si le nom d'hôte du système d'exploitation se termine par « .local », cette partie est ignorée par la plateforme. Par exemple, si le nom d'hôte du système d'exploitation est web0.local, vous pouvez accéder au serveur en tant que web0, mais pas en tant que web0.local.
Si une valeur CanonicalName est spécifiée dans la configuration de l'agent Advanced Server Access, alors cette valeur sera utilisée à la place du nom d'hôte du système d'exploitation.
AltNames
Toute valeur AltNames spécifiée dans le fichier de configuration de l'agent Advanced Server Access sur le serveur. AltNames peut être utilisé pour ajouter d'autres alias sur des serveurs.
Adresse IP par défaut
L'adresse IP par défaut du serveur, comme déterminé par Advanced Server Access.
ID de l'instance
Si le serveur est une instance cloud AWS ou GCE, alors il s'agit de l'ID de l'instance assigné par le fournisseur.
Noms ambigus
Si un nom fourni au client Advanced Server Access se résout vers plusieurs serveurs, le client renverra une erreur afin d'éviter toute connexion involontaire à un serveur erroné.
L'un des effets collatéraux de cela est que, si un serveur est remplacé par un nouveau serveur disposant d'un nom d'hôte identique, ou si l'agent est contraint à un ré-enrôlement, un utilisateur doté de privilèges d'administrateur devra supprimer manuellement l'enregistrement du serveur initial avant que le nouveau ne puisse être utilisé avec le nom partagé. Il est également possible de spécifier un nom sans ambiguïté, tel que l'ID serveur, ou d'attendre que l'enregistrement du serveur initial devienne inactif.
Si le nom d'un Bastion fourni dans une configuration de l'agent Advanced Server Access est ambigu, la plateforme Advanced Server Access essaiera de choisir l'option la plus adéquate en classant les correspondances par ordre de préférence décroissant et en associant les éléments suivants :
-
idouCanonicalName - ID de l'instance cloud
- Nom d'hôte
-
AltNames - Adresse IP par défaut
Les liens sont rompus de façon arbitraire.
Adresses IP
Une fois un serveur résolu, Advanced Server Access essaie de déterminer quelle adresse IP doit être utilisée pour établir une liaison avec le serveur.
Si l'on peut accéder au serveur directement via le client Advanced Server Access, ce dernier tentera d'utiliser l'adresse IP par défaut du serveur comme décrit dans la section ci-après.
Si l'on accède au serveur via un ou plusieurs bastions, et que le bastion précédent se situe dans le même réseau GCE, VPC ou AWS que le serveur, Advanced Server Access privilégiera l'adresse IP privée correspondante du serveur. Autrement, Advanced Server Access utilisera l'adresse IP par défaut.
Adresse IP par défaut
Chaque serveur enrôlé dans Advanced Server Access se voit assigner une adresse IP par défaut, correspondant à la première valeur disponible dans :
- Une valeur
AccessAddressspécifiée dans le fichier de configuration de l'agent Advanced Server Access sur le serveur. - l'adresse
public_ip_v4d'une instance AWS, basée sur les métadonnées de l'instance ; - l'adresse IP interne ou externe d'une instance GCE ou Azure, basée sur les métadonnées de l'instance ;
- l'adresse IPv4 à la valeur numérique la plus basse dans une plage d'adresses publiques ;
- l'adresse IPv4 à la valeur numérique la plus basse dans une plage d'adresses privées.