Architecture complète
L'architecture globale est une architecture de sur-ensemble qui représente la plupart des composants Access Gateway. Cette architecture est conçue pour répondre aux exigences suivantes :
- Fournir un accès externe à un ensemble d'applications hébergées à l'intérieur d'un réseau d'entreprise. Dans cette architecture, elles sont représentées par des applications destinées à un usage externe.
- Fournir une utilisation sécurisée à un ensemble d'applications, accessibles depuis l'intérieur du réseau, mais sécurisées par Access Gateway. Dans cette architecture, elles sont représentées par des applications destinées à un usage interne.
- Fournir un accès évolutif et géré à l'aide d'équilibreurs de charge placés à des emplacements stratégiques dans l'ensemble de l'architecture.
- Sécuriser les applications basées sur Kerberos grâce à la prise en charge d'Access Gatewayet d'Okta Kerberos.
- Rediriger tous les accès au réseau interne à l'aide d'un serveur proxy.
Architecture
Composants
|
Emplacement |
Composant | Description |
|---|---|---|
| Internet externe | Clients |
Le navigateur client traditionnel accède à Access Gateway en utilisant les URL connues sous le nom de |
| Org Okta |
Votre org Okta, qui fournit des services d'identité. |
|
| Universal Directory Org Okta |
Okta Universal Directory, hébergé au sein d'une org Okta, contenant des utilisateurs en dehors des autres implémentations LDAP ou Active Directory. Il s'agit généralement d'autres comptes clients, de comptes partenaires, etc. |
|
| DMZ | Équilibreur de charge en amont d'Access Gateway. |
Équilibreur de charge pour le cluster situé dans la DMZ. Il est positionné entre les clients internes et le cluster d'utilisation interne. Consulter Équilibrage de charge. |
| Cluster Access Gateway à usage externe | Le cluster Access Gateway fournit l'accès aux applications utilisées par les clients Internet externes. Il se trouve dans la DMZ. Généralement hébergé dans un environnement virtuel comme Amazon Web Services, MS Azure, Oracle OCI, etc. Consultez Gérer le déploiement Access Gateway. | |
| Internes | Administrateur Access Gateway à usage externe | L'instance d'administration pour le cluster Access Gateway. Il est situé dans la DMZ et se trouve généralement à l'intérieur du réseau interne. Il n'est accessible qu'aux administrateurs se trouvant sur le réseau interne. |
| Équilibreur de charge post-externe | L'équilibreur de charge post-externe externe gère la charge entre Access Gateway et les ressources Web protégées. Il est positionné entre le cluster Access Gateway à usage externe et les ressources Web protégées situées dans le back end. | |
| Application à usage externe | Les applications à usage externe sont des ressources Web protégées qui sont exposées par Access Gateway, mais qui sont physiquement hébergées dans le réseau interne. Il peut s'agir d'applications Header, Kerberos, SAML, SWA ou autres. | |
| Clients internes | Les clients internes sont les utilisateurs qui accèdent aux applications depuis le réseau interne. | |
| Équilibreur de charge Access Gateway pré-interne |
Équilibreur de charge pour le cluster situé dans la DMZ. Il est positionné entre les clients internes et le cluster d'utilisation interne. Consulter Équilibrage de charge. |
|
| Cluster Access Gateway à usage interne | Ce cluster est distinct du cluster Access Gateway situé dans la DMZ et donne accès aux applications à usage interne. | |
| Équilibreur de charge Access Gateway interne | L'équilibreur de charge post-interne gère la charge entre Access Gateway et les ressources Web protégées internes. Il se positionne entre le cluster Access Gateway à usage interne et les ressources Web protégées situées dans le back‑end. Consulter Équilibrage de charge. | |
| Applications à usage interne | Les applications à usage interne sont des ressources Web protégées qui sont exposées par Access Gateway, mais qui sont physiquement hébergées dans le réseau interne et ne sont accessibles qu'aux clients de ce réseau. | |
| Serveurs Active Directory | Vous devez disposer des serveurs Active Directory à usage interne qui prennent en charge les applications Kerberos. | |
| Agents Active Directory | Agents Okta Active Directory co-localisés, configurés pour communiquer via un proxy et fournissant des informations sur les utilisateurs. |
Autres considérations
Le tableau suivant indique l'emplacement des différents composants.
| Composant | Centre de données |
|---|---|
| Cluster Access Gateway externe. Équilibreur de charge Access Gateway pré-externe | Centre de données virtuel 1 basé sur AWS, OCI ou Microsoft Azure. |
| Équilibreur de charge Access Gateway post-externe | Centre de données physique 1 colocalisé avec les applications à usage interne. |
| Équilibreur de charge Access Gateway pré-interne | Centre de données virtuel 2 colocalisé avec des applications internes ou des instances Access Gateway internes. |
| Cluster Access Gateway interne |
Centre de données virtuel 2 AWS, VMWare, etc. |
| Applications à usage externe Applications à usage interne | Centre de données physique 1 |
|
Serveur proxy interne |
Centre de données virtuel 2 Colocalisé avec d'autres serveurs internes. |