Architecture complète

L'architecture globale est une architecture de sur-ensemble qui représente la plupart des composants Access Gateway. Cette architecture est conçue pour répondre aux exigences suivantes :

  • Fournir un accès externe à un ensemble d'applications hébergées à l'intérieur d'un réseau d'entreprise. Dans cette architecture, elles sont représentées par des applications destinées à un usage externe.
  • Fournir une utilisation sécurisée à un ensemble d'applications, accessibles depuis l'intérieur du réseau, mais sécurisées par Access Gateway. Dans cette architecture, elles sont représentées par des applications destinées à un usage interne.
  • Fournir un accès évolutif et géré à l'aide d'équilibreurs de charge placés à des emplacements stratégiques dans l'ensemble de l'architecture.
  • Sécuriser les applications basées sur Kerberos grâce à la prise en charge d'Access Gatewayet d'Okta Kerberos.
  • Rediriger tous les accès au réseau interne à l'aide d'un serveur proxy.

Architecture

Composants

Emplacement

Composant Description
Internet externe Clients

Le navigateur client traditionnel accède à Access Gateway en utilisant les URL connues sous le nom de [appN|consumer-app1].example.com.

Org Okta

Votre org Okta, qui fournit des services d'identité.

Universal Directory Org Okta

Okta Universal Directory, hébergé au sein d'une org Okta, contenant des utilisateurs en dehors des autres implémentations LDAP ou Active Directory. Il s'agit généralement d'autres comptes clients, de comptes partenaires, etc.

DMZ Équilibreur de charge en amont d'Access Gateway.

Équilibreur de charge pour le cluster situé dans la DMZ. Il est positionné entre les clients internes et le cluster d'utilisation interne. Consulter Équilibrage de charge.

Cluster Access Gateway à usage externe Le cluster Access Gateway fournit l'accès aux applications utilisées par les clients Internet externes. Il se trouve dans la DMZ. Généralement hébergé dans un environnement virtuel comme Amazon Web Services, MS Azure, Oracle OCI, etc. Consultez Gérer le déploiement Access Gateway.
Internes Administrateur Access Gateway à usage externe L'instance d'administration pour le cluster Access Gateway. Il est situé dans la DMZ et se trouve généralement à l'intérieur du réseau interne. Il n'est accessible qu'aux administrateurs se trouvant sur le réseau interne.
Équilibreur de charge post-externe L'équilibreur de charge post-externe externe gère la charge entre Access Gateway et les ressources Web protégées. Il est positionné entre le cluster Access Gateway à usage externe et les ressources Web protégées situées dans le back end.
Application à usage externe Les applications à usage externe sont des ressources Web protégées qui sont exposées par Access Gateway, mais qui sont physiquement hébergées dans le réseau interne. Il peut s'agir d'applications Header, Kerberos, SAML, SWA ou autres.
Clients internes Les clients internes sont les utilisateurs qui accèdent aux applications depuis le réseau interne.
Équilibreur de charge Access Gateway pré-interne

Équilibreur de charge pour le cluster situé dans la DMZ. Il est positionné entre les clients internes et le cluster d'utilisation interne. Consulter Équilibrage de charge.

Cluster Access Gateway à usage interne Ce cluster est distinct du cluster Access Gateway situé dans la DMZ et donne accès aux applications à usage interne.
Équilibreur de charge Access Gateway interne L'équilibreur de charge post-interne gère la charge entre Access Gateway et les ressources Web protégées internes. Il se positionne entre le cluster Access Gateway à usage interne et les ressources Web protégées situées dans le back‑end. Consulter Équilibrage de charge.
Applications à usage interne Les applications à usage interne sont des ressources Web protégées qui sont exposées par Access Gateway, mais qui sont physiquement hébergées dans le réseau interne et ne sont accessibles qu'aux clients de ce réseau.
Serveurs Active Directory Vous devez disposer des serveurs Active Directory à usage interne qui prennent en charge les applications Kerberos.
Agents Active Directory Agents Okta Active Directory co-localisés, configurés pour communiquer via un proxy et fournissant des informations sur les utilisateurs.

Autres considérations

Le tableau suivant indique l'emplacement des différents composants.

Composant Centre de données
Cluster Access Gateway externe. Équilibreur de charge Access Gateway pré-externe Centre de données virtuel 1 basé sur AWS, OCI ou Microsoft Azure.
Équilibreur de charge Access Gateway post-externe Centre de données physique 1 colocalisé avec les applications à usage interne.
Équilibreur de charge Access Gateway pré-interne Centre de données virtuel 2 colocalisé avec des applications internes ou des instances Access Gateway internes.
Cluster Access Gateway interne

Centre de données virtuel 2

AWS, VMWare, etc.

Applications à usage externe Applications à usage interne Centre de données physique 1

Serveur proxy interne

Centre de données virtuel 2

Colocalisé avec d'autres serveurs internes.