Utilisation du DNS

Access Gateway utilise les systèmes de nom de domaine (DNS) pour résoudre les requêtes d'application vers les serveurs d'application correspondants.

Access Gateway agit comme un proxy inverse, étant installé entre les clients et les serveurs web. Access Gateway intercepte les requêtes en provenance des clients et transmet les requêtes aux serveurs Web back-end.

Access Gateway résout les adresses publiques (externes) et les adresses derrière des pare-feu (internes). Access Gateway peut partager des noms d'hôte avec des serveurs d'application dans le cadre de son rôle de proxy inverse. Lorsque Access Gateway reçoit une requête externe relative à une application, il inverse la requête vers le serveur d'application interne.

Le diagramme de l'architecture DNS suivant illustre cette utilisation :

  • app-external.mysite.mycompany.com : nom utilisé par les utilisateurs finaux pour accéder à l'application. Le DNS résout ce nom vers l'instance Access Gateway. Ce nom peut être identique à celui utilisé en interne pour l'app.
  • app-internal : application Web protégée (par exemple, l'application interne Peoplesoft décrite précédemment).
  • Dans cet exemple, Access Gateway et l'application externe résolvent vers la même adresse IP.
Access Gateway and DNS use.

Les sections suivantes décrivent comment Access Gateway utilise les adresses IP.

Les entrées de DNS externes (également appelées entrées de DNS publiques ou côté client) représentent les URL que les clients utilisent pour accéder aux applications (par exemple, peoplesoft.mysite.company.com).

Les entrées de DNS externes :

  • sont définies dans un DNS public et peuvent être résolues par n'importe qui ;
  • doivent pouvoir être résolues par Access Gateway ;
  • sont représentées dans le diagramme précédent par app-external[.mysite.company.com] ;
  • résolvent l'adresse IP de Access Gatewayou un équilibreur de charge ;
  • sont définies dans les applications par le champ d'application Access Gateway Domaine public.

Les entrées de DNS internes sont des entrées privées qui représentent les applications back-end protégées par Access Gateway.

Les entrées de DNS interne :

  • sont définies dans un DNS privé et ne peuvent généralement être résolues que derrière le pare-feu d'une organisation ;
  • doivent pouvoir être résolues par Access Gateway ;
  • sont représentées dans le diagramme précédent par app-internal* ;
  • sont définies dans les applications par le champ d'application Ressource Web protégée Access Gateway.

Les noms DNS réservés constituent la troisième catégorige d'entrées. Ces dernières sont représentées dans le diagramme d'architecture par les entrées suivantes :

  • /etc/hosts:admin : représente une entrée dans le fichier de votre hôte local. Cette entrée est nécessaire pour la configuration initiale de Access Gateway et peut être ignorée ou supprimée une fois le déploiement initial terminé. Consultez Configurer l'entrée Administrateur /etc/hosts.
  • /etc/hosts:header représente un ensemble d'entrées principalement utilisées pour les tests et le développement. Par exemple, lors de la création d'un exemple d'application d'en-tête pour les tests. Autres exemples : entrées de proxy, de politique ou autres. Ces entrées sont généralement ignorées ou supprimées lors du passage du développement au test ou à la production.
  • DNS:gw-admin[.mysite.company.com] représente le nom de l'instance d'administration Access Gateway et pointe vers l'adresse IP d'Access Gateway.
  • DNS:gw.[mysite.mycompany.com] doit exister et pointer vers la même adresse IP que gw-admin[.mysite.company.com]. Utilisé par le service d'interface graphique administrateur pour acheminer les requêtes de configuration.

Dans les clusters haute disponibilité, il peut exister des entrées DNS supplémentaires pour les nœuds de membre du cluster, comme node1, node2, etc.

Le diagramme d'architecture ne comprend pas d'entrées pour company.okta.com ou company.oktapreview.com. Ces entrées sont utilisées par Access Gateway lors de la configuration d'un fournisseur d'identité (IdP).

Entrées DNS et types d'enregistrements

Le DNS prend en charge deux types d'enregistrements, A et CNAME :

  • Les enregistrements A mappent un nom vers une ou plusieurs adresses IP lorsque celles-ci sont connues et stables.
  • Les enregistrements CNAME mappent un nom vers un autre nom.

En général, Access Gateway utilise un enregistrement A pour les adresses de passerelle comme les enregistrements gw-admin.[mysite.company.com] et des enregistrements CNAME pointant vers l'adresse de la passerelle pour toutes les adresses externes (app-external*[.mysite.company.com]).