Configurer l'agent serveur Advanced Server Access
Annonce de fin de vente
À compter du 1er mai 2026, Okta ne vendra ni ne renouvellera plus Advanced Server Access. Les clients existants doivent migrer vers Okta Privileged Access dans un délai d'un an suivant leur prochaine date de renouvellement prévue pour maintenir le service.
Consultez la FAQ pour en savoir plus sur Okta Privileged Access.
Cette section explique comment configurer l'agent serveur Advanced Server Access.
Options de ligne de commande
-
--conf: fournit un chemin différent pour le fichier de configuration. -
--debug-device-info: imprime les informations de l'appareil détecté vers stderr puis se ferme. -
-h,--help: affiche une aide. -
-v,--version: affiche la version. -
--syslog: force la connexion syslog.
Fichier de configuration
Vous pouvez contrôler l'agent serveur Advanced Server Access en créant manuellement un fichier de configuration. L'emplacement du fichier de configuration dépend du système d'exploitation qui exécute l'agent de serveur.
-
Linux :
/etc/sft/sftd.yaml - Windows :
C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\sftd.yaml
Si aucun fichier de configuration n'a été créé ou n'est disponible, l'agent de serveur utilise les valeurs suivantes par défaut.
Vous devez redémarrer l'agent de serveur pour que les modifications apportées au fichier de configuration puissent être prises en compte.
Options d'inscription
| Option | Valeur par défaut | Description |
|---|---|---|
| AutoEnroll | True | Contraint l'agent de serveur à tenter une inscription automatique durant le démarrage initial. |
| EnrollmentTokenFile | Linux : /var/lib/sftd/enrollment.token Windows : |
Spécifie le chemin vers un fichier distinct contenant un jeton d'inscription. La valeur par défaut dépend du système d'exploitation qui exécute l'agent de serveur. Une fois le serveur inscrit, l'agent de serveur supprime ce fichier de jeton. Si vous utilisez cette option, vous devez créer manuellement le fichier de jeton et ajouter un jeton d'inscription créé sur la plateforme Advanced Server Access. Consultez la section Enrôler un serveur. |
| InitialURL | non défini | Lorsque AutoEnroll est défini sur True, cette option spécifie une URL utilisée pour inscrire automatiquement le serveur. Si l'option EnrollmentTokenFile est également configurée, cette option est ignorée. Remarque : Cette option est utilisée uniquement dans le cadre d'installations héritées non gérées par les instances d'Advanced Server Access. |
Options de journal
L'emplacement du fichier journal dépend du système d'exploitation qui exécute l'agent de serveur.
- Linux :
sftdutilise l'enregistreur système lorsque cela est possible. - Windows :
C:\Windows\System32\config\systemprofile\AppData\Local\scaleft\Logs
Lorsque les fichiers journaux dépassent 5 Mo, le système effectue une rotation et ne conserve que les 10 derniers fichiers journaux.
| Option | Valeur par défaut | Description |
|---|---|---|
| LogLevel | INFO |
Contrôle la verbosité des journaux. Les valeurs valides incluent :
|
Options de connexion
| Option | Valeur par défaut | Description |
|---|---|---|
| AccessAddress | non défini | Spécifie l'adresse réseau (IPv4 ou IPv6) utilisée par les clients afin d'accéder aux serveurs avec plusieurs interfaces ou derrière une traduction d'adresses réseau de destination (DNAT). Remarque :
Si vous définissez |
| AccessInterface | non défini | Spécifie l'interface utilisée par les clients afin de négocier les connexions à l'hôte. Nécessaire uniquement pour des hôtes disposant d'une adresse IP publique spécifique associée à une interface connue. Exemple : AccessInterface: eth0 |
| AltNames | non défini | Spécifie une liste de noms d'hôte de serveur possibles. Ces noms peuvent servir de cible pour sft ssh. Exemple : AltNames: ["web01", "web01.example.com"] |
| Bastion | non défini | Spécifie un hôte bastion automatiquement utilisé par les clients lors de la connexion à ce serveur. |
| BufferFile | /var/lib/sftd/buffer.db |
Spécifie le préfixe du chemin vers les fichiers utilisés pour la mémoire tampon locale de l'agent de serveur. Les noms de fichiers tampons respectifs se composent du préfixe du chemin, suivi d'un point et d'une incrémentation (par exemple, buffer.db.1). Les fichiers tampons sont automatiquement supprimés après synchronisation. |
| CanonicalName | non défini | Spécifie le nom que les clients doivent utiliser lors de leur connexion à cet hôte. Cette option écrase le nom renvoyé par la commande hostname. |
| ForwardProxy | non défini | Spécifie le nom d'hôte et le port d'un proxy de transfert HTTP que l'agent de serveur utilise pour la connectivité réseau sortante vers la plateforme Advanced Server Access. Il est également possible d'utiliser une variable d'environnement HTTPS_PROXY pour configurer ce proxy. Exemple : ForwardProxy: myproxydomain.com:8080 |
| ServerFile | /var/lib/sftd/device.server |
Spécifie le chemin vers un fichier utilisé pour stocker l'URL du serveur avec lequel il se connecte. |
| SSHDConfigFile | /etc/ssh/sshd_config |
Spécifie le chemin vers le fichier de configuration sshd. Remarque : L'agent de serveur modifiera ce fichier. |
|
SSHDPort |
non défini |
Spécifie un port à utiliser lors de la négociation de connexions SSH. Cette option est nécessaire uniquement lorsque le port par défaut (22) n'est pas utilisé. Cette option indique au client sft (ScaleFT Client-Tools) comment se connecter à l'agent SFTD (ScaleFT Server-Tools). Vous devez également modifier le fichier sshd_config sur le serveur de l'agent de serveur pour qu'il écoute sur le port spécifié. |
| TokenFile | /var/lib/sftd/device.token |
Spécifie le chemin vers un fichier utilisé pour stocker le jeton d'authentification secret pour Advanced Server Access. |
|
TrustedUserCAKeysFile |
/var/lib/sftd/ssh_ca.pub |
Spécifie le chemin d'accès vers un fichier utilisé par l'agent de serveur pour stocker une liste d'autorités de certification SSH fiables. |
Options de courtier d'accès
L'agent de serveur Advanced Server Access exécute automatiquement un processus de courtage d'accès. Le courtier d'accès authentifie les clients à l'aide de certificats générés par la plateforme de Advanced Server Access.
En cas d'utilisation de l'approvisionnement des utilisateurs à la demande pour un projet, le courtier d'accès doit être accessible sur un port spécifique (4421 par défaut). Consultez la section Utilisateurs à la demande. Sur les serveurs Windows, le courtier d'accès est également responsable de l'établissement de connexions proxy RDP. Consultez la section Windows Internals.
|
Option |
Valeur par défaut |
Description |
|---|---|---|
| BrokerAccessPort | 4421 | Spécifie un port utilisé par les clients afin d'accéder au courtier d'accès. |
| BrokerListenHost | non défini |
Spécifie l'adresse réseau (IPv4 ou IPv6) utilisée par le courtier d'accès pour écouter les connexions. Par défaut, le courtier d'accès écoute les connexions sur chaque interface disponible. |
| BrokerListenPort | 4421 | Spécifie un port utilisé par le courtier d'accès pour écouter les connexions. |
| DisableBroker | non défini | Contrôle le statut des opérations du courtier d'accès. Définissez la valeur sur True afin de restreindre l'exécution du courtier d'accès sur le serveur. Remarque : Nous ne recommandons pas de désactiver le courtier d'accès sous Windows. Consultez la section Windows. |
PolicySyncÉtiquettes
Cette fonctionnalité est déployée pour tous les clients Advanced Server Access jusqu'au premier trimestre 2023. Aucune action n'est requise de votre part pour activer cette fonctionnalité pour votre équipe Advanced Server Access.
PolicySyncLes libellés permettent aux équipes de définir des paires clé:valeur utilisées pour contrôler l'accès au serveur par des groupes spécifiques. Les libellés sont au format key:value afin de permettre aux équipes de définir le schéma qui leur convient. Les équipes peuvent ajouter des étiquettes dans le fichier de configuration du serveur ou directement depuis Advanced Server Access. Consultez la section PolicySync : Contrôle d'accès basé sur les attributs.
Variables d'environnement
Au démarrage, l'agent de serveur lit les variables suivantes :
SFT_DEBUG : imprime un débogage supplémentaire vers stderr lorsque cette option est définie.