Filtres d'apps de confiance

La fonctionnalité des filtres d'apps de confiance pour Okta FastPass permettent aux orgs de gérer quelles apps peuvent invoquer Okta FastPass dans Windows, et dans Chrome et Firefox pour macOS.

Plus précisément, les filtres d'apps de confiance permettent le blocage des binaires non signés et la création d'une allowlist de binaires. En empêchant les binaires non signés d'invoquer Okta FastPass, vous renforcez la sécurité contre les logiciels non autorisés ou malveillants. La création d'une liste d'autorisation de binaires vous permet de spécifier quels binaires sont autorisés à invoquer Okta FastPass, garantissant que seules les applications de confiance ont cette capacité.

Configurer des filtres d'apps de confiance

Localisez le binaryIdentifier

Vous pouvez contrôler quelles binaires ou applications peuvent invoquer le serveur de bouclage Okta FastPass en configurant une requête à l'aide du Langage d'expression Okta dans votre politique de connexion aux apps. Pour générer la requête, il faut le binaryIdentifier de l'app que vous souhaitez bloquer ou autoriser. Cette information se trouve dans les Journaux système.

BinaryIdentifier information in the System Log.
  1. Ouvrez vos Journaux système et repérez l'emplacement du journal appelé Authentication of user via MFA.

  2. Faites défiler jusqu'à l'événement AuthenticationContext > authenticatorContext > binaryIdentifier.

  3. Copiez la valeur de binaryIdentifier à utiliser dans votre requête.

    Par exemple, sous Windows, le binaryIdentifier pour Chrome est Google Chrome. Sous macOS, le binaryIdentifier pour Google Chrome est EQHXZ8M8AV.com.google.Chrome.helper.

Effectuez cette opération pour chaque app que vous souhaitez autoriser ou bloquer pour invoquer Okta FastPass.

Générer la requête

Vous pouvez contrôler quelles binaires ou applications peuvent invoquer le serveur de bouclage Okta FastPass en configurant une requête à l'aide du Langage d'expression Okta dans votre politique de connexion aux apps.

Requête Description Exemple

Type de liaison

La méthode de liaison utilisée dans authentification. Actuellement, LOOPBACK et APPLE_SSO_EXTENSION sont les seules méthodes de liaison prises en charge.

  • device.caller.bindingType == "LOOPBACK"

  • device.caller.bindingType == "APPLE_SSO_EXTENSION"

Statut de validation

Cela indique si les binaires sont signés. Si un binaire est signé, il peut être représenté par SUCCESS. Cet attribut n'est renseigné que pour les authentifications qui utilisent les types de liaison FastPass pris en charge (LOOPBACK et APPLE_SSO_EXTENSION).

device.caller.validationStatus == "SUCCESS"

Identificateur binaire/app

Cela permet d'identifier l'app que vous souhaitez autoriser à invoquer Okta FastPass. Le binaire qui identifie les applications se trouve dans les Journaux systèmes. Assurez-vous que la valeur est copiée et collée exactement comme indiqué pour éviter toute erreur.

device.caller.binaryIdentifier == "Google Chrome"

  • device.caller.binaryIdentifier == "43AQ936H96.org.mozilla.firefox"

  • device.caller.binaryIdentifier == ".com.apple.Safari"

Vous pouvez combiner ces requêtes dans votre politique de connexion aux apps pour empêcher les apps non signées d'invoquer le serveur en boucle :

device.caller.bindingType == "LOOPBACK" && 
				device.caller.validationStatus == "SUCCESS" && 
			(device.caller.binaryIdentifier == "EQHXZ8M8AV.com.google.Chrome.helper" || device.caller.binaryIdentifier == "43AQ936H96.org.mozilla.firefox")

La requête qui en résulte est ajoutée à votre politique d'authentification aux apps dans le champ Langage d'expression .

Bloquer les fichiers binaires non signés

  1. Dans l'Admin Console, accédez à Sécurité > Politiques d'authentification .

  2. Cliquez sur Connexion à l'app, puis sélectionnez la politique que vous voulez modifier.

  3. Cliquez sur le menu déroulant Actions à côté de la Règle à laquelle vous souhaitez ajouter la requête EL, puis cliquez sur Modifier.

  4. Dans le champ Langage d'expression, saisissez votre requête pour empêcher les apps non signées d'invoquer Okta FastPass :

    device.caller.validationStatus == SUCCESS
  5. Collez cette requête dans toutes les politiques de connexion aux applications que vous souhaitez protéger contre les attaques locales ciblant Okta FastPass.
  6. Cliquez sur Enregistrer.

Créer et gérer une liste d'autorisation de binaires

  1. Dans l'Admin Console, accédez à Sécurité > Politiques d'authentification .

  2. Cliquez sur Connexion à l'app, puis sélectionnez la politique que vous voulez modifier.

  3. Cliquez sur le menu déroulant Actions à côté de la Règle à laquelle vous souhaitez ajouter la requête EL, puis cliquez sur Modifier.

  4. Dans le champ Langage d'expression, écrivez une requête EL pour permettre à des apps spécifiques d'invoquer Okta FastPass. Pour générer la requête, copiez les valeurs indiquées pour le champ binaryIdentifier du System Log.

    Par exemple, pour ajouter Google Chrome à une liste d'autorisation, la requête EL lecture seule device.caller.binaryIdentifier == "EQHXZ8M8AV.com.google.Chrome.helper", où EQHXZ8M8AV.com.google.Chrome.helper est la valeur obtenue à partir du Journal système.

  5. Cliquez sur Enregistrer.

Rubriques liées

Ajoutez une expression personnalisée à une politique d'authentification

Attributs du langage d'expression pour les appareils

Okta Expression Language