Exemple d'architecture

La solution Access Gateway est implémentée au sein de l'infrastructure d'un client et peut être déployée dans le cloud, en local ou au sein d'une solution hybride. Elle est fournie par Okta en tant qu'Open Virtual Appliance.

Exemple d'architecture

Example Architectures

Haute disponibilité

Vous pouvez obtenir une haute disponibilité en utilisant un équilibreur de charge. Okta recommande que la configuration de la réplication d'Access Gateway pour l'équilibreur de charge utilise la traduction d'adresses réseau de destination (DNAT) et la persistance des sessions, au moyen d'un hachage de l'adresse IP source et du port source ou des cookies. Consultez la section Équilibreurs de charge pour obtenir des informations sur la façon dont Access Gateway utilise les équilibreurs de charge.

En outre, l'équilibreur de charge doit effectuer des contrôles d'intégrité à l'aide d'ICMP ou d'HTTPS avec les messages de maintien de la connexion HTTP activés pour une durée supérieure à l'intervalle du contrôle d'intégrité.

Access Gateway utilise le terme de nœud pour faire référence aux instances de la passerelle qui ont la même configuration. Ces nœuds servent généralement de solution de secours les uns pour les autres.

Un groupe d'instances d'Access Gateway au sein d'une infrastructure donnée est appelé cluster. Pour que les instances Access Gateway puissent répliquer correctement leur configuration, toutes les instances au sein du cluster doivent pouvoir communiquer entre elles. Les membres du cluster Access Gateway communiquent en utilisant SSH sur le port 22 et dans un premier temps HTTPS sur le port 443.

Consultez les exigences en matière de pare-feu et d'accès dans la section Conditions nécessaires au déploiement de Access Gateway.

Veuillez contacter Support Okta si vous avez besoin de détails ou d'informations supplémentaires sur l'équilibrage de charge et les techniques à haute disponibilité.

Disaster Recovery

Vous pouvez effectuer une Disaster Recovery (DR) en utilisant Global Server Load Balancing (GSLB) ou en modifiant les affectations d'adresses IP publiques et privées.

Accès externe

Tous les utilisateurs finaux externes (sur Internet) doivent avoir accès aux solutions principales de production et de récupération d'urgence. Okta vous recommande d'utiliser la traduction d'adresses réseau de destination (DNAT) pour augmenter la capacité d'Access Gateway à fournir des journaux d'audit précis sur les origines exactes de l'utilisateur.

Considérations relatives à l'Admin Console

Le nom d'hôte Console Access Gateway Admin UI ne doit pas être résolu en utilisant des DNS publics. Il ne doit être possible de le résoudre que par le biais d'un DNS interne, tel qu'un DNS fractionné.