Conditions nécessaires au déploiement d'Access Gateway
Okta Access Gateway s'exécute dans les environnements locaux ou les environnements clients d'infrastructure en tant que service (IaaS).
Consultez Technologies prises en charge pour en savoir plus.
Access Gateway ne prend pas en charge le déchiffrement SSL.
Exigences matérielles
Le matériel qui héberge l'appliance virtuelle Access Gateway doit répondre à certaines exigences en matière de jeu d'instructions.
Access Gateway utilise les extensions SSE4.2 pour le jeu d'instructions x64, devenues disponibles avec le lancement des microarchitectures Intel® Nehalem et AMD Bulldozer. Le serveur qui exécute l'appliance virtuelle Access Gateway doit prendre en charge ce jeu d'instructions.
Exigences relatives aux comptes pour les orgs Okta
Le processus de configuration d'Access Gateway nécessite un compte super administrateur pour configurer votre org Okta en tant que fournisseur d'identité. Consultez Configurer votre org Okta en tant que fournisseur d'identité.
Exigences relatives au pare-feu et à l'accès
Ports et protocoles
Access Gateway exige que divers ports et protocoles soient ouverts pour être utilisés. Cela permet à Access Gateway d'accepter les requêtes entrantes, de transmettre ces requêtes aux apps, de fournir des interfaces administratives et de communiquer avec Okta et les produits des serveurs de journaux.
| Description | Direction | Protocole | Port | Commentaires |
|---|---|---|---|---|
| Accès API de l'org Okta | Sortant | TCP/HTTPS | 443 |
Les adresses IP de votre org Okta sont susceptibles d'être modifiées. Consultez Autoriser l'accès aux adresses IP Okta si vous avez besoin de plages d'adresses IP spécifiques à utiliser dans le cadre de l'ACL de votre pare-feu. Vérifiez que l'URL |
| Mises à jour Access Gateway | Sortant | TCP/HTTPS | 443 | Si vous avez besoin d'un contrôle plus fin pour accéder à yum.oag.okta.com, vous pouvez configurer l'accès par adresse IP. Vous pouvez découvrir les adresses IP à l'aide d'un outil tel que NSLookup. ATTENTION :
Okta se réserve le droit de modifier les adresses IP associées aux mises à jour d'Access Gateway, au réseau privé virtuel (VPN) et à des services similaires à tout moment. Confirmez les adresses IP spécifiques auprès du Support Okta. |
| Apps intégrées | Sortant | TCP/HTTPS | Ports d'app | Communication Access Gateway vers l'app protégée. |
| Console Access Gateway Admin UI et apps | Entrant | TCP/HTTPS | 443 | Tous les utilisateurs finaux doivent pouvoir accéder à Access Gateway directement à l'aide du port 443 s'il agit comme un proxy inverse orienté vers Internet ou s'il est déployé dans la DMZ. |
| Gestion Secure Shell (SSH) | Entrant/Sortant | TCP/SSH | 22 | Ce port offre un accès SSH à chaque nœud pour atteindre l'Console de gestion Access Gateway. Okta recommande de ne pas ouvrir le port 22 au trafic Internet général. |
| Haute disponibilité Access Gateway | Entrant/Sortant | TCP/SSH | 22 | Communication interne bidirectionnelle entre les nœuds Access Gateway pour la réplication de la configuration. |
| Haute disponibilité Access Gateway | De travail vers administrateur | TCP/HTTPS | 443 | Lors de la configuration initiale des instances de travail Access Gateway haute disponibilité, communique via HTTPS sur le port 443 avec l'administrateur Access Gateway. |
| NTP | Sortant | UDP | 123 | Synchronisation réseau de la date et de l'heure. |
| Le Journal système ; | Sortant | TCP du journal système | Fourni par le client | Transfert de journal d'événements vers un produit de serveur de journal. |
| Access Gateway vers le centre de distribution de clés (KDC) | Sortant | TCP/UDP | 88 | Access Gateway communiquer avec le centre de distribution de clés (KDC). |
| Access Gateway vers DNS | Sortant | TCP/UDP | 53 | Communication Access Gateway avec le DNS. |
Accès spécifique à l'app
Selon la façon dont une app est configurée, Access Gateway peut nécessiter accès aux services et ports suivants :
| Description | Direction | Protocole | Port |
|---|---|---|---|
| Access Gateway vers la banque de données | Sortant | LDAP/ODBC | Fourni par le client (par exemple, 389/636) |
| SSO rapide Oracle E-Business | Sortant | TCP/JDBC/ SQL | Fourni par le client (par exemple, 1521) |
Accessibilité générale du site
Les URL suivantes doivent être accessibles depuis l'appliance Access Gateway :
| URL | Description |
|---|---|
yum.oag.okta.com |
Prise en charge des mises à jour |
www.okta.com |
Test du réseau |
{client org}.okta.com |
Org Okta spécifique au client |
Accès depuis votre réseau
Si vous créez ou réinitialisez Access Gateway des instances ou des applications en février 2025 ou plus tard, vous ne pourrez accès à Console de gestion Access Gateway et Console Access Gateway Admin UI que via des plages adresse IP spécifiques dans votre réseau privé local :
- 10.0.0.0 à 10.255.255.255 (préfixe 10/8)
- 172.16.0.0 à 172.31.255.255 (préfixe 172.16/12)
- 192.168.0.0 à 192.168.255.255 (préfixe 192.168/16)
Pour autoriser accès depuis l'extérieur de votre réseau privé local, contactez le Support Okta.
Exigences relatives à l'équilibreur de charge frontale
Si Access Gateway est installé dans une configuration à haute disponibilité, votre organisation doit fournir un équilibreur de charge pour gérer le trafic. Vous pouvez utiliser les protocoles Source Network Address Traduction (SNAT) ou Dynamic Network Address Traduction (DNAT). Configurez l'équilibreur de charge pour réaliser l'équilibrage à l'aide d'un hachage du port source et de l'adresse IP. Consultez Exemple d'architecture et Équilibreurs de charge.