Architecture de référence SAML pass through

Cette architecture de référence décrit les composants, le flux et les exigences similaires pour l'intégration des applications pass through SAML et Access Gateway.

Rubriques :

Architecture

L'architecture SAML pass through se compose des éléments suivants :

  • DNS fractionné : les utilisateurs internes accèdent à l'app compatible SAML en utilisant le même nom DNS que les utilisateurs externes. Toutefois, l'adresse fournie est soit l'adresse IP d'Access Gateway pour les utilisateurs externes, soit l'adresse IP de l'app compatible SAML pour les utilisateurs internes.
  • App SAML Okta : une application basée sur Okta qui est masquée pour l'utilisateur.
  • Access Gateway et l'application Access Gateway : transmission des requêtes SAML. L'application Access Gateway est masquée pour les utilisateurs.
  • Application BookmarkOkta : utilisée par les utilisateurs d'une org Okta pour accéder à l'application.

Flux

Utilisateur Internet externe Utilisateur interne
  1. L'utilisateur demande l'accès à l'application.
  2. Access Gateway intercepte la requête et la redirige vers Okta pour une assertion SAML.
  3. L'utilisateur envoie une requête d'autorisation SAML à Okta et se connecte à Okta en suivant les politiques d'Okta.
  4. Okta génère une assertion SAML pour Access Gateway.
  5. L'utilisateur présente l'assertion SAML à Access Gateway et Access Gateway crée un cookie de session Access Gateway.
  6. Access Gateway transmet la requête à l'application SAML.
  7. L'application demande l'assertion SAML à Okta.
  8. Access Gateway transmet la requête d'authentification SAML au navigateur.
  9. Le navigateur envoie la requête d'autorisation SAML à Okta.
  10. Okta génère une assertion SAML basée sur la politique d'accès. Puisque l'utilisateur est déjà connecté à Okta, aucune nouvelle authentification n'est nécessaire.
  11. Le navigateur envoie l'assertion SAML à Access Gateway.
  12. Access Gateway transmet l'assertion SAML à l'app.
  13. L'app lit l'assertion SAML, crée une session locale et transmet le contenu à Access Gateway.
  14. Access Gateway transmet la session et le contenu de l'application à l'utilisateur.
  1. L'utilisateur demande l'accès à l'application.
  2. L'app demande l'assertion SAML à Okta.
  3. Le navigateur envoie la requête d'authentification SAML à Okta.
  4. Okta authentifie l'utilisateur et génère l'assertion SAML en fonction de la politique d'accès.
  5. Le navigateur envoie l'assertion SAML à application.
  6. L'app lit l'assertion SAML, crée une session locale et transmet le contenu à l'utilisateur.

Composants et exigences

Composant Description et exigences
Okta Access Gateway Toutes les versions de Okta Access Gateway prennent en charge SAML pass-through.

Access Gatewayapp

Application définie dans Access Gateway, mais masquée aux utilisateurs quotidiens.

App SAML Okta Une application masquée utilisée par Okta.
App Bookmark Okta Une application Bookmark répertoriée dans l'org Okta.
Application SAML Une application SAML interne, mais qui utilise le même nom que des références externes, différenciées par des DNS fractionnés.
URL externe URL externe spécifiée par le champ Domaine public dans Access Gateway. DNS identique à l'app SAML interne, différencié par le DNS externe. Par exemple : https://saml-app.example.com