Planification de la capacité et Access Gateway.

La planification des capacités est une série de tâches que vous effectuez pour évaluer les besoins actuels et futurs en matière de consommation de ressources. Elle vous aide à déterminer les ressources système dont vous avez besoin pour répondre à la demande des utilisateurs, faire face aux pics de demande et vous développer à mesure que la demande augmente. La planification des capacités vous aide également à éviter toute capacité excédentaire inutilisée, ce qui augmente vos coûts de stockage et de maintenance.

Les deux principaux facteurs de la planification des capacités sont le dimensionnement et la mise à l'échelle. Le dimensionnement correspond au calcul de la mémoire, de l'espace disque, de la puissance de traitement du processeur et de la capacité de débit nécessaires pour appuyer votre déploiement d'Access Gateway. La mise à l'échelle consiste à augmenter ou à réduire la taille d'un cluster Access Gateway pour optimiser la consommation des ressources système.

Pour planifier les capacités, déterminez votre taux d'accès actuel et utilisez les données de consommation d'Access Gateway pour extrapoler des scénarios de consommation futurs.

Cette rubrique fournit les données de consommation et la configuration requise pour Access Gateway afin de vous aider à effectuer des calculs pour la planification des capacités de votre environnement.

Estimer le taux d'accès actuel

Avant de pouvoir prédire les futurs besoins de consommation de ressources, vous devez établir une référence. Cette référence correspond au niveau de votre consommation actuelle. Calculez le nombre d'accès et d'authentifications que Access Gateway doit prendre en charge. Recueillez des données sur une période plus longue afin d'obtenir une plus grande précision dans vos prévisions futures.

  1. Collectez les données suivantes de votre système de journalisation et d'autres sources :
    • le nombre maximum, minimum et moyen d'accès et d'authentifications pour la période ;
    • les heures de la journée et les jours du mois où la demande est la plus élevée ;
    • les heures de la journée et les jours du mois où la demande est la plus faible ;
    • le nombre total d'utilisateurs susceptibles d'accéder à Access Gateway ;
    • le nombre d'utilisateurs susceptibles d'utiliser une application quotidiennement ;
    • le nombre de fois où des utilisateurs accèdent à une application chaque jour ;
    • le nombre d'accès à des pages de chaque utilisateur au cours d'une seule session ;
    • Le nombre d'applications que Access Gateway protège.
  2. Utilisez les données que vous recueillez dans ces formulaires de calcul pour calculer les chiffres actuels du nombre d'utilisateurs et d'accès :

    Nombre moyen d'accès

    Nombre total d'accès

    Utilisateurs moyens = nombre total d'utilisateurs ÷ nombre estimé d'utilisateurs quotidiens

    Nombre total d'accès = nombre moyen d'accès x accès aux pages

    Nombre moyen d'accès = nombre moyen d'utilisateurs ÷ nombre estimé d'accès quotidiens Nombre moyen global d'accès = nombre moyen d'utilisateurs x accès par jour
  3. Classez les utilisateurs en fonction de leur fréquence d'accès :
    • Utilisateurs fréquents : accèdent au système cinq fois par jour ou plus.
    • Utilisateurs occasionnels : accèdent au système une ou deux fois par jour.
    • Utilisateurs rares : accèdent au système une à trois fois par semaine.
  4. Calculez le taux d'accès type pour chaque groupe d'utilisateurs. Par exemple, si vous avez 5 000 utilisateurs fréquents et qu'ils accèdent au système cinq fois par jour, vous avez 25 000 accès par jour pour ce groupe.

Estimer les exigences matérielles

Le matériel fait référence à la quantité de mémoire et d'espace disque, au nombre de processeurs et de cœurs, ainsi qu'au niveau de débit dont vous avez besoin pour garantir des performances optimales pour votre déploiement d'Access Gateway.

Exigences de mémoire

Élément Exigences minimales pour les environnements de production
Système d'exploitation, Access Gateway Engine et micro-services 1,5 Go
Sessions mises en cache 128 Mo
Taille moyenne des sessions 1 024 octets
Tickets Kerberos. Ces tickets peuvent être plus volumineux, en fonction du nombre d'applications IIS consultées. 1 024 octets

Calculer les caches des application Web et des sessions Kerberos

Pour calculer l'espace requis pour le cache de la session, multipliez le nombre total de sessions par la taille moyenne des sessions, puis doublez le chiffre.

Chaque session est calculée à partir du nombre d'utilisateurs, du pourcentage d'événements de connexion utilisateur par jour et du nombre d'applications auxquelles les utilisateurs accèdent.

Pour calculer l'espace requis pour le cache de la session, utilisez cette formule : Nombre total de sessions x (taille moyenne des sessions x 2)

Voici quelques scénarios qui montrent comment utiliser cette formule :

Utilisateurs

Pourcentage d'événements de connexion par jour

Accès aux applications

Nombre total de sessions

Taille de la session

Cache de session

5 000 50 % 5

Pourcentage de connexions utilisateur par jour x accès aux applications

12 500

1024 octets x 2 env. 25 Mo
10 000 75 % 10 75 000 1024 octets x 2 env. 150 Mo
25 000 50 % 100 125 000 1024 octets x 2 env. 500 Mo

Les applications Kerberos ajoutent des exigences supplémentaires en matière de mise en cache.

Utilisateurs

Pourcentage d'événements de connexion par jour

Accès aux applications IIS

Nombre total de sessions

Taille de la session

Cache de session

10 000

50 %

5

Pourcentage de connexions utilisateur par jour x accès aux applications

25 000

1 024 octets

env. 50 Mo

Espace disque requis

Access Gateway nécessite de l'espace disque dur pour les éléments suivants. Déterminez le nombre et la taille de ces éléments sur une période donnée :

  • Logiciels : le logiciel Access Gateway et le système d'exploitation. La taille du fichier logiciel est généralement petite.
  • Sauvegardes : effectuées la nuit et conservées pendant 30 jours. La taille des fichiers de sauvegarde est généralement petite.
  • System Log : les fichiers journaux sont mis en attente sur le disque local et comprennent les fichiers Authentification, Autorisation, Audit, Accès, Session et Tous les journaux. En général, il y a une entrée pour chaque requête HTTP/HTTPS. Tenez compte du nombre d'utilisateurs, du nombre de fois où les utilisateurs accèdent aux applications et du nombre de pages qu'ils consultent pour cette application.
  • Archives de journaux : elles sont conservées pendant 30 jours et sont supprimées et compressées.

Calculer la taille et l'augmentation des entrées de journal

Utilisez les calculs suivants pour évaluer l'augmentation de vos besoins en matière de taille du disque. Remplacez les chiffres de l'exemple par vos propres chiffres. Une règle acceptable consiste à allouer le double de la consommation attendue, ainsi qu'un espace supplémentaire pour les mises à jour, la configuration et la sauvegarde des logiciels. Dans cet exemple, l'espace disque requis serait d'environ 14 Go, plus 10 % à 20 % d'espace supplémentaire, soit une augmentation d'environ 17 à 20 Go par mois.

Nom unique de base de l'utilisateur

10 000

Taux d'accès

75 %

Applications par utilisateur

10

Accès par jour

Nombre d'utilisateurs x taux accès x applications par utilisateur

10 000 x 0,75 x 10 = 75 000

Taille classique des entrées de journal

(sessions authentification et autorisation Access Gateway)

1024 octets x 3 = 3072 octets

Augmentation de la taille du disque par jour

Accès par jour x taille typique des entrées de journal

75 000 x 3072 octets = 76 800 000 octets, soit environ 230,4 mégaoctets par jour

Augmentation de la taille du disque par mois (30 jours)

Augmentation de la taille du disque par jour x 30

230,4 x 30 = 6,912 Go

Augmentation de la taille du disque par an (365 jours)

Augmentation de la taille du disque par jour x 365 = 84,096 Go

Processeurs et cœurs

Le moteur Access Gateway s'adapte automatiquement à tous les processeurs, ce qui se traduit par un travailleur par processeur. Chaque cœur supplémentaire donne lieu à un thread supplémentaire, ce qui permet un traitement supplémentaire.

Débit

Le débit correspond au rythme de transmission des données via le réseau. Dans Access Gateway, les données transmises par le réseau comprennent les données d'authentification, d'autorisation et de contenu renvoyé :

  • Authentifications : nombre d'assertions SAML traitées (depuis Okta vers chaque application)
  • Autorisations : nombre de politiques vérifiées par requête HTTP (toutes les requêtes HTTP)

Chaque requête d'authentification et d'autorisation utilise environ 1 024 octets, ce qui donne 2 048 octets de données renvoyées. Vous pouvez calculer le débit du réseau à l'aide de cette formule :

Tentatives de connexion par seconde (authentifications + autorisations par seconde + taille des données renvoyées)

Pour calculer la bande passante moyenne du réseau, utilisez cette formule :

Taille moyenne des réponses x fréquence moyenne d'arrivée des requêtes

Si la réponse moyenne a une taille d'environ 20 Ko, le résultat pour 500 requêtes est de 20 Ko x 500, ce qui correspond à 10 Mo par seconde.

Estimer la taille des instances

Le nombre d'utilisateurs et d'authentifications que chaque taille d'instance peut prendre en charge dépend de plusieurs facteurs complexes. Les facteurs qui affectent les capacités sont notamment la relation entre la taille totale du disque et de la mémoire disponible sur le serveur, la vitesse de connexion du réseau et celle du processeur, etc.

Access Gateway vous permet de sélectionner une configuration qui convient à votre environnement. Vous pouvez déployer une ou deux instances de Access Gateway sur du matériel avec plusieurs cœurs et des modules de mémoire volumineux. Vous pouvez aussi déployer Access Gateway sur de plusieurs instances plus petites réparties sur plusieurs serveurs dans un cluster.

Pour déterminer le nombre d'utilisateurs que vos instances Access Gateway peuvent prendre en charge, utilisez les calculs figurant sur cette page ou contactez Support Okta pour obtenir de l'aide concernant votre environnement.

Ce tableau décrit les configurations matérielles minimales requises pour prendre en charge les différentes tailles d'instance Access Gateway. Le nombre d'utilisateurs et d'apps indiqués dans le tableau est fourni à titre indicatif uniquement. Les performances réelles dépendent de facteurs propres à votre environnement.

Utilisez Matériel physique/virtuel Équivalent AWS

Preuve de concept

Une instance avec le matériel suivant :
  • 2 cœurs de 2 Go de mémoire
  • Disque dur de 220 Go (par défaut)
  • Carte réseau unique 1 Gbit/s

t2.medium

Petite

  • 1 000 à 5 000 utilisateurs
  • 1 à 10 applications
Deux instances, chacune avec le matériel suivant :
  • 2 cœurs de 4 Go de mémoire
  • Disque dur de 220 Go (par défaut)
  • Carte réseau unique 1 Gbit/s
t2.medium

Moyen

  • 5 000 à 20 000 utilisateurs
  • 10 à 100 applications
Trois instances, chacune avec le matériel suivant :
  • Deux cœurs de 8 Go de mémoire
  • Disque dur de 220 Go
  • Carte réseau unique 1 Gbit/s
m4.large

Grande

  • 20 000 utilisateurs ou plus
  • 100 applications ou plus
Trois instances, chacune avec le matériel suivant :
  • 4 cœurs de 16 Go de mémoire
  • Disque dur de 220 Go
  • Carte réseau unique 1 Gbit/s
m4.xlarge Consultez la section Types d'instances AWS.

Estimer les besoins en matière de mise à l'échelle

La mise à l'échelle est la tâche qui consiste à augmenter ou à réduire la taille d'un cluster Access Gateway.

  • Mise à l'échelle verticale) : ajoutez ou supprimez d'une instance donnée de la mémoire, de l'espace disque ou des processeurs. En cas de journalisation excessive, utilisez une solution de transfert de journaux et réglez le niveau du journal dans Access Gateway au niveau minimal (avertissement ou erreur). Si vous avez besoin d'augmenter l'espace disque sur l'appliance, contactez les services Okta Professional
  • Mise à l'échelle horizontale : ajoutez ou supprimez des instances Access Gateway d'un cluster.

Okta recommande de déployer tous les membres du cluster à haute disponibilité Access Gateway avec la même configuration en matière de processeur, de mémoire et de disque.