FAQ sur l'authentification unique de bureau sans agent
Puis-je exécuter la Agentless Desktop SSO et l'application IWA Web pour Agentless Desktop SSO en même temps ?
Oui. Lorsque les deux sont activés et que l'utilisateur tente de se connecter, Oktaessaie d'abord de s'authentifier auprès de la Agentless Desktop SSO. Si cela échoue, il se rabat sur le serveur IWA local.
Puis-je utiliser l'Agentless Desktop SSO à distance ?
Non. Vous devez être sur le réseau pour vous connecter via l'Agentless Desktop SSO. Toutefois, si vous utilisez un VPN, l'Agentless Desktop SSO fonctionnera.
Ai-je besoin de ports spécifiques pour que cela fonctionne ?
N°
Les ordinateurs doivent-ils être joints à un domaine ?
Oui. Pour que l'Agentless Desktop SSO fonctionne, l'ordinateur doit être joint à un domaine.
Ai-je besoin d'installer un agent sur mes appareils ?
Non. L'Agentless Desktop SSO permet de ne pas avoir besoin d'agents IWA sur vos machines. Ici, la validation Kerberos est réalisée sur les serveurs Okta.
Lors du dépannage, je vois s'afficher une erreur 401 d'Okta. Cela indique-t-il un échec ?
Il s'agit d'un comportement habituel. Lorsque l' utilisateur final se rend sur le navigateur et saisit <myorg>.okta.com, Okta voit que votre org a activé l'Agentless Desktop SSO. Il génère ensuite une demande d'authentification 401 vers votre KDC, qui renvoie un ticket Kerberos vers Okta.
Puis-je recréer des règles de réécriture ?
N°
Le suffixe de mon nom de domaine UPN doit-il être identique au suffixe DNS principal du domaine AD ?
Non. Okta utilise les identificateurs de sécurité (SID) de l'utilisateur afin de le localiser et de l'authentifier. Les deux suffixes n'ont donc pas besoin d'être identiques, parce que la requête est résolue en objet utilisateur avec les SID.
L'Agentless Desktop SSO a-t-elle des limites d'utilisation ?
La limite d'utilisation actuelle pour le point de terminaison de l'Agentless Desktop SSO, /login/agentlessDSSO, est de 1 000/minute. Cette limite est deux fois plus importante que le seuil de protection en local telle que décrite à la section Gérer les jetons de l'API Okta, car chaque inscription réussie exécutera deux commandes http sur le point de terminaison Agentless Desktop SSO. Le nombre de connexions réussies par minute sera identique à l'IWA local.
Puis-je utiliser plusieurs agents Web IWAOkta ?
Pour assurer une haute disponibilité, vous pouvez installer plusieurs agents Web IWAOkta sur des serveurs distincts. Lorsqu'elle est associée à des technologies d'équilibrage de charge régionales, l'installation de plusieurs agents Web à proximité géographique de vos utilisateurs peut améliorer les performances. Exemple : l'activation de la commande de masques de réseau DNS.
Comment mettre à jour l'agent Web IWA Okta ?
Pour obtenir la dernière version de l'agent, dans la Admin Console, accédez à .
Il n'est pas nécessaire de désinstaller les agents existants avant de procéder à la mise à niveau vers un nouvel agent. Le programme d'installation conserve des copies de toutes les configurations précédentes en renommant le fichier Web.config existant avec un suffixe d'horodatage (par exemple, web.config.636531690091372202).
Après avoir mis à jour l'agent, vous devez transférer toutes les modifications personnalisées précédentes vers le nouveau fichier de configuration.
Pendant le processus de mise à niveau, l'agent ne sera pas en mesure de traiter les requêtes. Lors de la mise à niveau de l'agent IWA, les utilisateurs verront une page d'erreur 404 ou 500 Dans les environnements comportant plusieurs serveurs IWA, Okta vous recommande de basculer manuellement vers un serveur IWA secondaire pendant la mise à niveau du serveur principal.
Puis-je configurer une page d'erreur personnalisée en cas d'échec de la connexion via IWA ?
Vous pouvez configurer une page d'erreur personnalisée vers laquelle les utilisateurs finaux sont redirigés si Okta ne parvient pas à traiter leur jeton IWA. Cette option est utile si vous intégrez Okta à votre solution et souhaitez contrôler de bout en bout l'image de votre marque pour améliorer l'expérience de l'utilisateur final. La page d'erreur personnalisée que vous indiquez s'applique à tous les utilisateurs IWA de votre organisation.
La configuration de la page d'erreur personnalisée ne s'applique pas aux échecs de connexion liés à un utilisateur inconnu ou à un échec JIT. Dans ces cas-là, les utilisateurs sont redirigés vers leur page de connexion Okta.
Pourquoi ai-je été redirigé vers mon domaine personnalisé après m'être connecté depuis le sous-domaine ?
Les utilisateurs qui se connectent à Okta Classic Engine sont toujours dirigés vers leur domaine personnalisé.
