Architectures de référence d'une application ayant des employés hétérogènes

De nombreux clients ont plusieurs applications exécutées à l'intérieur du réseau de l'entreprise pour leurs employés. Ces applications ont été déployées pendant de nombreuses années, voire des dizaines d'années, et peuvent consister en des applications développées en interne, utilisant des langages et des plateformes variés, ainsi qu'en des solutions commerciales tierces prêtes à l'emploi. Il est même possible qu'une solution Web Access Management sécurise certaines ou toutes ces applications. Les applications peuvent être capables de rechercher des en-têtes HTTP, des jetons Kerberos Windows ou des jetons SAML/OAuth pour identifier l'utilisateur. Les applications peuvent être déployées dans des clusters haute disponibilité à l'intérieur de plusieurs centres de données en utilisant des modèles de disponibilité actif/actif, actif/passif (en attente) ou actif/DR. Les utilisateurs peuvent être stockés dans le répertoire Active Directory de l'entreprise, ou dans une base de données ou un répertoire LDAP distinct, ou les deux. Les utilisateurs peuvent accéder aux applications depuis un réseau situé physiquement sur le réseau de l'entreprise, virtuellement sur le réseau de l'entreprise via une connexion VPN, ou via Internet.

Approche

Pour déployer Access Gateway sur des applications sécurisées dans un environnement décrit ci-dessus, il est préférable de commencer le déploiement d'une architecture de base, puis d'ajouter des fonctionnalités spécifiques selon les besoins. Cette méthodologie permettra à une organisation de commencer à avancer de manière agile et de ne pas s'enliser dans l'analyse des exigences.

Les étapes clés pour déterminer une architecture globale sont les suivantes :

  • Identifier les applications qui doivent être accessibles via Access Gateway depuis Internet et celles qui doivent nécessiter que l'utilisateur ait accès au réseau interne. Généralement, il s'agit au début d'un sous-ensemble d'applications, qui se développe avec le temps.
  • Identifier comment les applications doivent être intégrées à Okta et à Access Gateway. les intégrations classiques incluent :
  • Identifiez le nombre d'utilisateurs qui accèdent aux applications et à quelle fréquence. Cela aidera à déterminer le nombre d'instances Access Gateway requises, le nombre d'équilibreurs de charge nécessaires et la manière dont les composants de l'architecture seront distribués en général.

Architectures de main-d'œuvre Access Gateway

Les installations de main-d'œuvre Access Gateway peuvent être déployées selon un nombre illimité de combinaisons possibles. Les architectures courantes sont les suivantes :

Architecture de serveur unique La plus simple de toutes les architectures, l'architecture du serveur unique Access Gateway est typique des scénarios de développement et de test.
Architecture d'un centre de données unique et exclusivement interne Le cluster de centre de données unique exclusivement interne s'étend à l'architecture du serveur unique et introduit un cluster Access Gateway pour étendre la capacité et fournir une tolérance aux pannes, mais pour les applications à usage interne uniquement.
Architecture d'un centre de données unique et exclusivement externe Le cluster de centre de données unique externe s'étend à l'architecture du serveur unique et introduit un cluster Access Gateway pour étendre la capacité et fournir une tolérance aux pannes.
Architecture de centres de données multiples L'architecture Access Gateway multi-centres de données s'étend aux architectures interne et externe uniques, mais dans un environnement de centres de données multiples avec une tolérance aux pannes au niveau des environnements et d'Access Gateway.
Architecture complète Une architecture complète qui montre toutes les applications, mais seulement comme un centre de données unique.

Décomposition des zones fonctionnelles de l'architecture

Les architectures sont composées des zones fonctionnelles suivantes :

Internet externe L'Internet externe représente les clients qui accèdent aux applications, ainsi que votre Org Okta.
DMZ La DMZ héberge un cluster Access Gateway, ainsi que des composants associés, pour permettre l'accès aux applications depuis l'Internet externe.
Interne Le réseau interne héberge les applications protégées par Access Gateway ainsi que d'autres composants nécessaires à la disponibilité de ces applications.