Architecture de référence d'une application CIAM

Les organisations qui se concentrent sur les architectures Customer Identity Access Management (CIAM) ont des considérations architecturales distinctes. Les infrastructures CIAM sont généralement conçues pour accepter un nombre élevé d'utilisateurs et de requêtes vers les applications. Les applications sont générées avec plusieurs niveaux de redondance et peuvent se trouver dans plusieurs centres de données à travers le monde dans une configuration actif/actif. Une architecture classique peut inclure une seule application, plusieurs applications ou de nombreuses applications, avec des exigences d'infrastructure différentes. Plutôt que d'une infrastructure partagée, chaque application dispose généralement d'une pile distincte pour l'isolation et les performances. En outre, il est souvent obligatoire d'autoriser les utilisateurs à accéder profondément à l'application avant de demander la connexion ou l'enregistrement des utilisateurs. Dans un environnement Okta, les utilisateurs CIAM sont généralement stockés dans Universal Directory, et non dans des environnements locaux LDAP, AD ou de bases de données.

Approche

Pour déployer Access Gateway sur des applications sécurisées dans un environnement décrit ci-dessus, il est préférable de commencer le déploiement d'une architecture de base, puis d'ajouter des fonctionnalités spécifiques selon les besoins. Cette méthodologie permettra à une organisation de commencer à avancer de manière agile et de ne pas s'enliser dans l'analyse des exigences.

Les étapes clés pour déterminer une architecture globale sont les suivantes :

  • Identifier les applications qui doivent être accessibles via Access Gateway depuis Internet et celles qui doivent nécessiter que l'utilisateur ait accès au réseau interne. Généralement, il s'agit au début d'un sous-ensemble d'applications, qui se développe avec le temps.
  • Identifier comment les applications doivent être intégrées à Okta et à Access Gateway. les intégrations classiques incluent :
  • Identifiez le nombre d'utilisateurs qui accèdent aux applications et à quelle fréquence. Cela aidera à déterminer le nombre d'instances Access Gateway requises, le nombre d'équilibreurs de charge nécessaires et la manière dont les composants de l'architecture seront distribués en général.

Architectures CIAM Access Gateway

Les installations CIAM Access Gateway peuvent être déployées selon un nombre illimité de combinaisons possibles. Les architectures courantes sont les suivantes :

Architecture de référence des applications CIAM simples La plus simple de toutes les architectures, l'architecture du serveur unique Access Gateway est typique des scénarios de développement et de test.
Architecture de référence des applications CIAM en cluster unique Access Gateway en cluster unique est une architecture qui représente les composants nécessaires à la protection d'une ressource Web unique à l'aide Access Gateway. Cette architecture étend l'architecture d'instance Access Gateway simple en introduisant un cluster Access Gateway.
Architecture de référence des applications CIAM en cluster unique fractionné Access Gateway en cluster unique fractionné est une architecture qui représente les composants nécessaires à la protection de plusieurs ressources Web similaires à l'aide d'Access Gateway. Cette architecture étend l'architecture Access Gateway en cluster unique en introduisant un fractionnement de cluster Access Gateway en plusieurs environnements virtuels.
Architecture de référence des applications CIAM hybrides multi cluster/fractionné Access Gateway hybride fractionné en plusieurs clusters est une architecture qui représente les composants nécessaires à la protection de plusieurs ensembles de ressources Web, avec des exigences différentes, à l'aide d'Access Gateway. Cette architecture combine l'architecture Access Gateway en cluster unique et en cluster unique fractionné en introduisant un fractionnement de cluster Access Gateway entre les clusters et plusieurs environnements virtuels.
Architecture de référence d'une application CIAM L'architecture Access Gateway multi cluster représente les composants nécessaires à la protection de plusieurs ensembles de ressources Web, avec des exigences différentes, à l'aide d'Access Gateway. Cette architecture étend l'architecture Access Gateway en cluster unique en utilisant plusieurs clusters Access Gateway distribués dans plusieurs environnements virtuels.

Décomposition des zones fonctionnelles de l'architecture

Les architectures sont composées des zones fonctionnelles suivantes :

Internet externe L'Internet externe représente les clients qui accèdent aux applications, ainsi que votre Org Okta.
DMZ La DMZ héberge un cluster Access Gateway, ainsi que des composants associés, pour permettre l'accès aux applications depuis l'Internet externe.
Interne Le réseau interne héberge les applications protégées par Access Gateway ainsi que d'autres composants nécessaires à la disponibilité de ces applications.