Bonnes pratiques en matière de sécurité pour Access Gateway

Access Gateway est une appliance renforcée qui permet de mettre en place des déploiements extrêmement sécurisés. La liste de contrôle suivante décrit les bonnes pratiques de sécurité courantes à suivre lorsque vous déployez Okta Access Gateway.

Liste de contrôle

Déployez Access Gateway en respectant l'architecture de référence adéquate en gardant les objectifs suivants en tête :

Déployez le nœud administrateur Access Gateway sur le réseau interne. Dans la mesure du possible, déployez le nœud administrateur Access Gateway en interne et à part des nœuds de travail, de sorte que le nœud administrateur ne soit pas accessible depuis l'Internet public.

Créez un jeton Okta sécurisé à utiliser avec Access Gateway à l'aide d'un compte de service.

Créez un compte de service et un jeton de sécurité à utiliser avec Access Gateway Consultez Configurer votre org Okta en tant que fournisseur d'identité pour obtenir de plus amples informations.

Configurez l'app de la console Console Access Gateway Admin UI et le groupe approprié. Configurez l'app Access Gateway et créez un groupe spécifique dont les membres effectueront des opérations d'administration. Dans la mesure du possible, évitez d'utiliser le compte Admin UI console par défaut.
Modifiez les mots de passe de l'utilisateur de la Console de gestion Access Gateway et de l'utilisateur administrateur de la Console Access Gateway Admin UI. Réinitialisez toujours les mots de passe par défaut de l'interface administrateur et de la console de gestion. Consultez la référence de la console de ligne de commande. Envisagez d'utiliser un gestionnaire de mots de passe pour générer, stocker et gérer ces mots de passe en toute sécurité.
Utilisez un pare-feu pour bloquer tout le trafic non HTTP vers les nœuds de travail depuis l'Internet public. Consultez les exigences en matière de pare-feu et d'accès dans la section Conditions nécessaires au déploiement de Access Gateway. Limitez le trafic vers et depuis les nœuds de travail Access Gateway vers les protocoles et ports spécifiquement requis.
Implémentez le transfert de journal vers votre solution de gestion des informations et des événements de sécurité (SIEM). Définissez toujours un destinataire du transfert des journaux pour que les messages des journaux puissent être capturés et affichés en temps réel.
Créez et exécutez un planning des mises à niveau Access Gateway. Access Gateway publie des mises à jour à une cadence mensuelle et les mises à niveau régulières permettront à vos systèmes de fonctionner avec le code le plus sécurisé.
Passez en revue les politiques des applications pour vous assurer que les chemins d'accès protégés le sont bien. Prenez les mesures appropriées pour sécuriser et tester les chemins d'accès alternatifs aux applications qui pourraient être en mesure de contourner Access Gateway. En outre, vérifiez régulièrement le contenu proposé par Access Gateway et assurez-vous que les liens et les redirections sont correctement réécrits et ne contiennent que les noms publics.
Utilisez des certificats SSL publics pour que les utilisateurs finaux accèdent aux applications. Les certificats peuvent être gérés via l'équilibreur de charge installé en amont d'Access Gateway ou à partir d'Access Gateway lui-même. Consultez Gérer les certificats pour obtenir plus d'informations.