Mode Capteur de posture d‘appareil
Le mode Capteur de posture d‘appareil permet aux appareils gérés de s'inscrire silencieusement auprès de Okta et d'envoyer des signaux de posture de sécurité sans nécessiter un enrôlement manuel par l'utilisateur à Okta Verify.
Version en accès anticipé
L'objectif principal du mode Capteur de posture d‘appareil est de dissocier l'enregistrement de l'appareil de l'enrôlement de l'utilisateur. Il a été conçu spécifiquement pour les administrateurs qui ont besoin de surveiller et d'appliquer les politiques de sécurité des appareils dans leur org sans créer de frictions utilisateur.
Fonctionnement
Les administrateurs informatiques configurent le mode Capteur de posture d‘appareil et enregistrent les appareils via leur Gestion des appareils mobiles solution MDM. Une fois que les appareils ont défini l'état d'un capteur à l'aide d'un certificat au niveau de l'appareil, les administrateurs peuvent alors surveiller l'état de fonctionnement des appareils partagés ou en mode kiosque et s'assurer que l'enrôlement Okta FastPass est réservé exclusivement aux points de terminaison gérés et de confiance.
Cette fonctionnalité s'appuie sur les principes suivants :
- Enregistrement désynchronisé
- L'enregistrement des appareils est séparé de l'enrôlement des utilisateurs. L'appareil s'enregistre automatiquement au démarrage après le déploiement de la MDM.
- Profils Simple Certificate Enrollment Protocol
- Simple Certificate Enrollment Protocol (SCEP) est un standard utilisé pour automatiser l'émission de certificats numériques aux appareils. Okta Verify utilise ces certificats pour prouver qu'un appareil est géré lors de l'authentification. Ce processus est conçu pour être silencieux et automatique pour les utilisateurs.
- Configuration MDM
- Les administrateurs déploient le client Okta Verify pour macOS ou Windows avec des paramètres de configuration spécifiques. Ces paramètres de configuration sont nécessaires pour activer l'enregistrement silencieux réservé aux appareils.
- Application de la stratégie
- Une fois l'appareil enregistré, Okta peut collecter des signaux de posture au niveau de l'appareil et appliquer les politiques de vérification des appareils lors d'un challenge d'authentification, même si l'utilisateur ne s'est pas enrôlé à Okta FastPass.
Le mode Capteur de posture d'appareil est compatible avec la fonctionnalité Vérifications de posture avancées.
Pour débuter
-
Configurez les paramètres de configuration macOS et Windows pour vos clients Okta Verify. Utilisez votre solution MDM pour envoyer les mises à jour en mode push vers vos ordinateurs client.
-
Windows
Le mode Capteur de posture d'appareil est disponible dans Okta Verify pour Windows version 6.12 ou ultérieure.
- Ajoutez les options de configuration
AutoRegistrationetOrgUrlen tant qu'options de ligne de commande à votre programme d'installation Okta Verify.Définissez la valeurAutoRegistrationsurDEVICEet la valeurOrgUrlsur votre org Okta. Par exemple :OktaVerifySetup.exe AutoRegistration=DEVICE OrgUrl=https://{yourorg}.okta.com/ - Lorsque vous configurez le mode Capteur pour un appareil partagé, ajoutez l'option
EnrollmentOptionsavec une valeur deDisabled.Cependant, si vous envisagez d'enrôler un appareil dans Okta FastPass, définissez l'option
EnrollmentOptionssurEnabled.
- Ajoutez les options de configuration
-
macOS
Le mode Capteur de posture d'appareil est disponible dans Okta Verify pour macOS version 9.65 ou ultérieure.
- Ajoutez l'option de configuration
OktaVerify.AutoRegistrationà votre .plist fichier. Définissez la valeur de la chaîne surDEVICE. - Ajoutez l'option de configuration
OktaVerify.OrgUrlà votre .plist fichier. Remplacez cette valeur par l'URL de votre org Okta. - Lorsque vous configurez le mode Capteur pour un appareil partagé, définissez l'option
OktaVerify.EnrollmentOptionssurDisabled.Cependant, si vous envisagez d'enrôler un appareil dans Okta FastPass, définissez
OktaVerify.EnrollmentOptionssurEnabled.
- Ajoutez l'option de configuration
-
-
Utilisez votre MDM pour configurer les certificats d'appareil.
- Si vous souhaitez utiliser Okta comme autorité de certification, consultez Utiliser Okta en tant qu'AC pour Accès à l'appareil et suivez le guide qui correspond à votre plateforme MDM et au système d'exploitation du client.
- Si vous souhaitez utiliser votre propre autorité de certification, consultez Utiliser votre propre CA pour Accès à l'appareil.
Déployez vos modifications, puis vérifiez les certificats de votre appareil.
Si vous souhaitez appliquer la condition gérée pour les appareils, utilisez votre MDM pour configurer un certificat de gestion.
- Si vous souhaitez utiliser Okta comme autorité de certification, consultez Configurer Okta en tant qu'AC et suivez le guide qui correspond à votre plateforme MDM et au système d'exploitation du client.
- Si vous souhaitez utiliser votre propre autorité de certification, consultez Fournissez votre propre CA.
- Vérifier l'enregistrement de l'appareil dans Okta Verify.
- Créer et appliquer la politique d'appareil enregistré.
- Appliquer la condition gérée lors de l'enrôlement.
- Enfin, pour vérifier l'enregistrement de l'appareil, vous pouvez vérifier le System Log pour les entrées étiquetées
Bind client certificateetCreate device enrollmentau moment de l'enregistrement.
Expérience de l'utilisateur final
Avec le mode Capteur de posture de l'appareil, si vous avez configuré les appareils pour qu'ils lancent systématiquement l'application Okta Verify, les utilisateurs finaux n'ont pas besoin d'ouvrir l'application Okta Verify ni d'interagir avec celle-ci pour enregistrer l'appareil afin de recevoir des signaux.
Les utilisateurs ne peuvent pas désenregistrer l'appareil.
Si l'enregistrement du mode Capteur de posture de l'appareil échoue dans Okta Verify, les utilisateurs finaux reçoivent une brève description de l'erreur. Ils peuvent alors signaler ce message d'erreur à leur support technique.