Configurer un fournisseur d'identité dans Access Gateway
Avant de pouvoir sécuriser des apps, vous devez configurer un Fournisseur d'identité (IdP) pour Access Gateway.
Vous pouvez utiliser Workforce Identity Cloud, optimisé par Okta, ou Customer Identity Cloud, optimisé par Auth0, en tant qu'IdP. Access Gateway et votre IdP s'intègrent à l'aide des API SAML et REST.
Vous devez disposer des privilèges administrateur de l'app et administrateur de l'org pour effectuer ces tâches.
|
Utiliser Workforce Identity Cloud comme IdP |
Utiliser Customer Identity Cloud en tant que IdP |
|---|---|
Créez un compte de service Okta pour Access Gateway.
Okta vous recommande de créer et d'utiliser un compte de service dédié pour créer la clé API d'Access Gateway. Okta consigne chaque action effectuée par une clé API sous le compte utilisateur qui a créé la clé.
-
Dans l'Admin Console, accédez à .
- Cliquez sur Ajouter une personne.
- Saisissez le nom du compte de service.
- Saisissez une adresse (espace réservé) e-mail pour le nom d'utilisateur et l'adresse e-mail principale. Par exemple,
service.admin@domain.com.Remarque :Utilisez des valeurs d'espace réservé pour le nom d'utilisateur et l'adresse e-mail principale afin d'éviter toute interférence entre le compte de service et votre compte. Saisissez votre adresse e-mail comme adresse e-mail secondaire. Par la suite, si vous devez demander une réinitialisation du mot de pass , vous pourrez activer et conserver le compte de service.
- Pour l'adresse e-mail secondaire, saisissez l'adresse e-mail de votre administrateur.
- Sélectionnez Envoyer un e-mail d'activation utilisateur maintenant, puis cliquez sur Enregistrer. Le compte est créé et a le statut En attente d'une action de la part de l'utilisateur.
-
Dans l'Admin Console, accédez à .
- Cliquez sur Ajouter un administrateur.
- Sélectionnez votre compte de service dans la liste déroulante Sélectionner l'administrateur.
- Sélectionnez Administrateur de l'application dans la liste déroulante Rôle.
- Cliquez sur Modifier pour configurer les applications que le compte peut gérer. Choisissez Appliquer ce rôle à l'ensemble de l'organisation. Cela permet au compte de gérer toutes les applications ou de créer un ensemble de ressources pour les applications que le compte peut gérer. Consultez la section Modifier les ressources d'une attribution de rôle standard.
- Cliquez sur Enregistrer l'ensemble de ressources.
- Cliquez sur Ajouter une affectation.
- Sélectionnez Administrateur de l'organisation dans la liste déroulante Rôle.
- Cliquez sur Enregistrer.
- Déconnectez-vous de votre compte administrateur Okta.
- Ouvrez l'e-mail d'activation reçu d'Okta et cliquez sur le lien d'activation.
- Saisissez un mot de passe et une question de sécurité pour le compte.
- Connectez-vous avec les nouveaux identifiants du compte de service.
Créer un jeton API Okta
-
Dans l'Admin Console, accédez à .
- Cliquez sur Créer un jeton.
- Saisissez un nom de jeton qui identifie la finalité de ce dernier.
- Pour plus de sécurité, sélectionnez la zone du réseau administrateur Access Gateway pour restreindre les demandes de jeton API vers votre appareil Access Gateway. Si vous n'avez pas de zone, commencez par en créer une. Pour en savoir plus sur la modification des zones du réseau depuis lesquelles les appels API peuvent provenir, consultez Gérer les jetons API Okta.
- Cliquez sur Créer un jeton.
- Copiez la valeur du jeton et conservez-la en lieu sûr, par exemple dans un gestionnaire de mots de passe. Une fois que vous aurez fermé cette fenêtre, vous ne pourrez plus consulter la valeur du jeton.
- Cliquez sur Ok, j'ai compris.
- Passez à la procédure Utiliser Workforce Identity Cloud comme IdP pour Access Gateway.
Créer un ID client Auth0 et un secret client
- Suivez la procédure décrite dans la documentation Customer Identity Cloud.
- Passez à la procédure Utiliser Customer Identity Cloud comme IdP pour Access Gateway .
Configurer l'IdP dans Access Gateway
Vous pouvez utiliser Workforce Identity Cloud ou Customer Identity Cloud comme IdP pour Access Gateway.
Utiliser Workforce Identity Cloud comme IdP pour Access Gateway
- Dans votre navigateur, accédez à l'Console Access Gateway Admin UI et connectez-vous en tant qu'administrateur.
- Sélectionnez l'onglet Paramètres.
- Cliquez sur le volet Fournisseurs d'identité.
- Cliquez sur +, puis sélectionnez Workforce Identity Cloud .
- Saisissez les informations suivantes :
- Nom : saisissez un nom explicit pour l'IdP.
- Organisation Okta : saisissez le nom de votre organisation (par exemple,
orgname.oktapreview.com,orgname.okta.com, ou un nom similaire) ou un domaine personnalisé. N'utilisez pas l'URL de l'interface administrateur de votre organisation (par exemple,orgname-admin.okta.com). - Jeton API Okta : collez la valeur du jeton que vous avez copiée à partir de votre org Okta lorsque vous avez créé le jeton API Okta.
- Cliquez sur Non validé. Cette étiquette devient Validé lorsque le jeton API Okta est validé.
- Cliquez sur OK. L'onglet Paramètres affiche le statut de votre IdP, qui doit être Valide.
- Cliquez sur l'onglet Topologie. Une icône portant le nom que vous avez saisi s'affiche pour l'étiquette de votre IdP.
- Cliquez sur l'icône correspondant à votre IdP.
Utiliser Customer Identity Cloud comme IdP pour Access Gateway
Les utilisateurs de Customer Identity Cloud peuvent télécharger les fichiers binaires Access Gateway pour leur plateforme :
- Dans votre navigateur, accédez à l'Console Access Gateway Admin UI et connectez-vous en tant qu'administrateur.
- Sélectionnez l'onglet Paramètres.
- Cliquez sur le volet Fournisseurs d'identité.
- Cliquez sur +, puis sélectionnez Customer Identity Cloud .
- Saisissez les informations suivantes :
- Nom : saisissez un nom explicit pour l'IdP.
- Hôte : saisissez votre nom d'hôte Auth0 (par exemple,
https://orgname.sus.auth0.com). - Tenant : saisissez le nom de votre Tenant Auth0 (par exemple,
orgname.sus.auth0.com).
- Dans la section Configuration OAuth, saisissez les informations suivantes :
- Dans le champ ID client, collez l'ID client Auth0.
- Dans le champ Secret client, collez le secret client.
- Supprimez les informations ID client et Secret client de l'app de l'éditeur de texte dans laquelle vous les avez temporairement stockées.
- Cliquez sur Non validé. Cette étiquette devient Validé lorsque les valeurs ID client et Secret client sont validées.
- Cliquez sur OK. L'onglet Paramètres affiche le statut de votre IdP, qui doit être Valide.
- Cliquez sur l'onglet Topologie. Une icône portant le nom que vous avez saisi s'affiche pour l'étiquette de votre IdP.
- Cliquez sur l'icône correspondant à votre IdP.