Conditions nécessaires au déploiement d'Access Gateway

Okta Access Gateway s'exécute dans les environnements locaux ou les environnements clients d'infrastructure en tant que service (IaaS).

Consultez Technologies prises en charge pour en savoir plus.

Exigences matérielles

Le matériel qui héberge l'appliance virtuelle Access Gateway doit répondre à certaines exigences en matière de jeu d'instructions.

Access Gateway utilise les extensions SSE4.2 pour le jeu d'instructions x64, devenues disponibles avec le lancement des microarchitectures Intel® Nehalem et AMD Bulldozer. Le serveur qui exécute l'appliance virtuelle Access Gateway doit prendre en charge ce jeu d'instructions.

Exigences relatives aux comptes pour les orgs Okta

Le processus de configuration d'Access Gateway nécessite un compte super administrateur pour configurer votre org Okta en tant que fournisseur d'identité. Consultez Configurer votre org Okta en tant que fournisseur d'identité.

Exigences relatives au pare-feu et à l'accès

Ports et protocoles

Access Gateway exige que divers ports et protocoles soient ouverts pour être utilisés. Cela permet à Access Gateway d'accepter les requêtes entrantes, de transmettre ces requêtes aux apps, de fournir des interfaces administratives et de communiquer avec Okta et les produits des serveurs de journaux.

Description Direction Protocole Port Commentaires
Accès API de l'org Okta Sortant TCP/HTTPS 443

Les adresses IP de votre org Okta sont susceptibles d'être modifiées. Consultez Autoriser l'accès aux adresses IP Okta si vous avez besoin de plages d'adresses IP spécifiques à utiliser dans le cadre de l'ACL de votre pare-feu.

Vérifiez que l'URL <your-org>-admin.okta.com est exclue du déchiffrement SSL. Cela garantit qu'Access Gateway peut accéder à votre org Okta.

Mises à jour Access Gateway Sortant TCP/HTTPS 443 Si vous avez besoin d'un contrôle plus fin pour accéder à yum.oag.okta.com, vous pouvez configurer l'accès par adresse IP.

Vous pouvez découvrir les adresses IP à l'aide d'un outil tel que NSLookup.

Apps intégrées Sortant TCP/HTTPS Ports d'app Communication Access Gateway vers l'app protégée.
Console Access Gateway Admin UI et apps Entrant TCP/HTTPS 443 Tous les utilisateurs finaux doivent pouvoir accéder à Access Gateway directement à l'aide du port 443 s'il agit comme un proxy inverse orienté vers Internet ou s'il est déployé dans la DMZ.
Gestion Secure Shell (SSH) Entrant/Sortant TCP/SSH 22 Ce port offre un accès SSH à chaque nœud pour atteindre l'Console de gestion Access Gateway. Okta recommande de ne pas ouvrir le port 22 au trafic Internet général.
Haute disponibilité Access Gateway Entrant/Sortant TCP/SSH 22 Communication interne bidirectionnelle entre les nœuds Access Gateway pour la réplication de la configuration.
Haute disponibilité Access Gateway De travail vers administrateur TCP/HTTPS 443 Lors de la configuration initiale des instances de travail Access Gateway haute disponibilité, communique via HTTPS sur le port 443 avec l'administrateur Access Gateway.
NTP Sortant UDP 123 Synchronisation réseau de la date et de l'heure.
Le Journal système ; Sortant TCP du journal système Fourni par le client Transfert de journal d'événements vers un produit de serveur de journal.
Access Gateway vers le centre de distribution de clés (KDC) Sortant TCP/UDP 88 Access Gateway communiquer avec le centre de distribution de clés (KDC).
Access Gateway vers DNS Sortant TCP/UDP 53 Communication Access Gateway avec le DNS.

Accès spécifique à l'app

Selon la façon dont une app est configurée, Access Gateway peut nécessiter accès aux services et ports suivants :

Description Direction Protocole Port
Access Gateway vers la banque de données Sortant LDAP/ODBC Fourni par le client (par exemple, 389/636)
SSO rapide Oracle E-Business Sortant TCP/JDBC/ SQL Fourni par le client (par exemple, 1521)

Accessibilité générale du site

Les URL suivantes doivent être accessibles depuis l'appliance Access Gateway :

URL Description
yum.oag.okta.com Prise en charge des mises à jour
www.okta.com Test du réseau
{client org}.okta.com Org Okta spécifique au client

Accès depuis votre réseau

Si vous créez ou réinitialisez Access Gateway des instances ou des applications en février 2025 ou plus tard, vous ne pourrez accès à Console de gestion Access Gateway et Console Access Gateway Admin UI que via des plages adresse IP spécifiques dans votre réseau privé local :

  • 10.0.0.0 à 10.255.255.255 (préfixe 10/8)
  • 172.16.0.0 à 172.31.255.255 (préfixe 172.16/12)
  • 192.168.0.0 à 192.168.255.255 (préfixe 192.168/16)

Pour autoriser accès depuis l'extérieur de votre réseau privé local, contactez le Support Okta.

Exigences relatives à l'équilibreur de charge frontale

Si Access Gateway est installé dans une configuration à haute disponibilité, votre organisation doit fournir un équilibreur de charge pour gérer le trafic. Vous pouvez utiliser les protocoles Source Network Address Traduction (SNAT) ou Dynamic Network Address Traduction (DNAT). Configurez l'équilibreur de charge pour réaliser l'équilibrage à l'aide d'un hachage du port source et de l'adresse IP. Consultez Exemple d'architecture et Équilibreurs de charge.