Configurer une connexion de charges de travail

La connexion à la charge de travail est l'ancre de confiance qui établit la relation entre Okta Privileged Access et votre source d'identité de charge de travail. Vous pouvez choisir entre deux méthodes d'authentification : l'authentification basée sur JWT (utilisant des fournisseurs d'identités externes comme GitHub, GitLab ou CircleCI) ou l'authentification basée sur des clés API (utilisant des secrets gérés et contrôlés par les administrateurs de sécurité).

Pour les connexions JWT, un modèle de sécurité avec séparation des tâches s'applique : un administrateur DevOps configure et teste la connexion en mode brouillon, tandis qu'un administrateur de la sécurité effectue la révision finale et fait passer la connexion au statut actif afin d'activer l'émission de jetons en production. Pour les connexions par clé API, seuls les administrateurs de sécurité créent et gèrent la connexion.

Les connexions JWT peuvent utiliser soit une configuration JWT générique, soit une intégration à un fournisseur spécifique. Bien que des intégrations spécifiques offrent une expérience de configuration plus rationalisée avec des champs prédéfinis, le mécanisme de sécurité sous-jacent reste identique. Les deux méthodes utilisent un JSON Web Token (JWT) standard comme document d'identité de la charge de travail et exigent les mêmes éléments de sécurité essentiels, tels qu'une URL JWKS et des déclarations requises, pour une validation réussie.

Avant de commencer

  • Pour les connexions JWT à la charge de travail : vous devez disposer du rôle d'administrateur DevOps pour créer un brouillon de connexion à la charge de travail. Un rôle d'administrateur de sécurité est requis pour activer ou désactiver la connexion.

  • Pour les connexions de charge de travail par clé API : vous devez disposer d'un rôle d'administrateur de sécurité pour créer, gérer et activer la connexion.

  • Pour les connexions JWT, vous pouvez utiliser l'une des méthodes d'intégration JWT suivantes :

    • JWT générique — Vous devez fournir une source de validation JWKS et spécifier toutes les déclarations requises (telles que iss, aud et sub) pour vérifier le JWT et identifier la charge de travail. La source de validation peut être une URL JWKS ou un contenu JWKS statique que vous collez ou chargez directement.

    • Fournisseur spécifique : l'interface utilisateur d'Okta offre des champs préconfigurés et une prise en charge native des structures JWT spécifiques au fournisseur. En saisissant des identifiants courants, comme un ID d'organisation pour CircleCI, Okta renseigne automatiquement les déclarations requises et, parfois, l'URL JWKS.

Créer une connexion JWT générique à la charge de travail

  1. Sur le tableau de bord Okta Privileged Access, accédez à Administration DevOps > Connexions des charges de travail.

  2. Cliquez sur Créer une connexion à la charge de travail.

  3. Cliquez sur Generic JWT.

  4. Renseignez les informations suivantes :

    Paramètre Action
    Nom de la connexion Saisissez un nom unique et adapté pour une URL.

    Description de la connexion

    Saisissez une description.

    Sélectionnez la durée de vie du jeton

    Saisissez un Montant et une Unité. Ils définissent la durée de validité du jeton d'accès Okta Privileged Access une fois émis.

    Informations de configuration JWT

    Sélectionnez comment Okta Privileged Access récupère la clé publique pour vérifier la signature du fournisseur sur le JWT. Sélectionnez l'un des onglets suivants :

    • URL JWKS – Saisissez l'URL où Okta Privileged Access récupère les clés publiques lors de l'exécution.

    • Coller/Charger – Collez le JSON JWKS directement dans le champ ou sélectionnez un fichier à charger. Le contenu du fichier est lu dans votre navigateur et n'est pas chargé sur le serveur. La saisie doit être un objet JSON JWKS complet contenant un tableau keys comportant au moins une clé.

    Déclarations requises

    Définissez les critères qui doivent être respectés dans le JWT de la charge de travail. Okta recommande d'inspecter votre JWT à l'aide d'un script de débogage ou de jwt.io.

    1. Saisissez le Nom du champ source.

    2. Sélectionnez le type d'opérateur :

      • Est égal à

      • Commence par

      • Existe

        Si vous sélectionnez Existe, la saisie de la Valeur n'est pas requise.

    3. Saisissez une Valeur.

    4. Facultatif. Cliquez sur Ajouter une condition et répétez l'étape précédente.

  5. Cliquez sur Créer une connexion à la charge de travail.

Créer une connexion à la charge de travail spécifique au fournisseur

  1. Sur le tableau de bord Okta Privileged Access, accédez à Administration DevOps > Connexions des charges de travail.

  2. Cliquez sur Créer une connexion à la charge de travail.

  3. Sélectionnez votre type de connexion et remplissez les champs spécifiques au fournisseur, puis cliquez sur Suivant :

    Type de connexion Champs

    Azure Managed Identity

    Saisissez votre ID de tenant Azure.

    CircleCI

    1. Saisissez votre ID d'organisation.
    2. Facultatif. Sélectionnez Permission pour l'ID de projet, puis saisissez l'ID.

    GitHub Actions

    Saisissez votre Propriétaire GitHub.

    GitLab

    1. Saisissez le nom de votre Domaine.
    2. Facultatif. Sélectionnez Permission pour le nom du groupe, puis saisissez le nom du groupe.
    3. Facultatif. Sélectionnez Permission pour le nom du projet, puis saisissez le nom du projet.
    4. Facultatif. Sélectionnez Permission pour l'ID du projet, puis saisissez l'ID du projet.

    Google Cloud Provider

    1. Saisissez votre ID d'app cliente.
    2. Facultatif. Sélectionnez Permission pour l'e-mail, puis saisissez l'e-mail.
    3. Facultatif. Sélectionnez Permission pour l'ID de compte, puis saisissez l'ID du compte.

    Kubernetes

    Saisissez l'URL de l'émetteur de votre cluster.

    Azure DevOps

    Saisissez l'ID Azure DevOps de votre organisation.

    Buildkite

    Saisissez le sslug de votre organisation Buildkite.

    Harness

    Entrez votre cluster Harness et votre ID de compte Harness.

    Jenkins

    Saisissez votre URL de base Jenkins.

    Pulumi ESC

    Saisissez le nom de votre org Pulumi.

  4. Renseignez les informations suivantes :

    Paramètre Action
    Nom de la connexion Saisissez un nom unique et adapté pour une URL.

    Description de la connexion

    Saisissez une description.

    Sélectionnez la durée de vie du jeton

    Saisissez un Montant et une Unité. Ils définissent la durée de validité du jeton d'accès Okta Privileged Access une fois émis.

    Informations de configuration JWT

    Sous l'onglet URL JWKS, saisissez l'URL où Okta Privileged Access récupère les clés publiques au moment de l'exécution.

    Déclarations requises

    Définissez les critères qui doivent être respectés dans le JWT de la charge de travail. Okta recommande d'inspecter votre JWT à l'aide d'un script de débogage ou de jwt.io.

    1. Saisissez le Nom du champ source.

    2. Sélectionnez le type d'opérateur :

      • Est égal à

      • Commence par

      • Existe

        Si vous sélectionnez Existe, la saisie de la Valeur n'est pas requise.

    3. Saisissez une Valeur.

    4. Facultatif. Cliquez sur Ajouter une condition et répétez l'étape précédente.

  5. Cliquez sur Créer une connexion à la charge de travail.

Créer une connexion de charge de travail par clé API

Les connexions de charge de travail par clé API permettent aux charges de travail de s'authentifier à l'aide d'une clé API gérée plutôt que d'un JWT. Cette méthode est idéale pour les charges de travail non cloud ou les scénarios où un fournisseur d'identité fédéré n'est pas disponible. Seuls les administrateurs de sécurité peuvent créer des connexions par clé API.

  1. Sur le tableau de bord Okta Privileged Access, accédez à Administration DevOps > Connexions des charges de travail.

  2. Cliquez sur Créer une connexion à la charge de travail.

  3. Cliquez sur Clé API.

  4. Renseignez les informations suivantes :

    Paramètre Action
    Nom de la connexion Saisissez un nom unique et adapté pour une URL.

    Description de la connexion

    Saisissez une description.

    Sélectionnez la durée de vie du jeton

    Saisissez un Montant et une Unité. Ils définissent la durée de validité du jeton d'accès Okta Privileged Access une fois émis.

  5. Cliquez sur Créer une connexion à la charge de travail.

Gérer une connexion à la charge de travail

Une fois que l'administrateur DevOps confirme que les tests sont terminés, l'administrateur de la sécurité promeut la connexion.

  1. Sur le tableau de bord Okta Privileged Access, accédez à Administration DevOps > Connexions des charges de travail.

  2. Sélectionnez une connexion à la charge de travail que vous souhaitez gérer.

  3. Cliquez sur Actions, puis sélectionnez Modifier, Activer ou Désactiver.

  4. Cliquez sur Activer la connexion à la charge de travail.