Mode Capteur de posture d‘appareil

Le mode Capteur de posture d‘appareil permet aux appareils gérés de s'inscrire silencieusement auprès de Okta et d'envoyer des signaux de posture de sécurité sans nécessiter un enrôlement manuel par l'utilisateur à Okta Verify.

Version en accès anticipé

L'objectif principal du mode Capteur de posture d‘appareil est de dissocier l'enregistrement de l'appareil de l'enrôlement de l'utilisateur. Il a été conçu spécifiquement pour les administrateurs qui ont besoin de surveiller et d'appliquer les politiques de sécurité des appareils dans leur org sans créer de frictions utilisateur.

Fonctionnement

Les administrateurs informatiques configurent le mode Capteur de posture d‘appareil et enregistrent les appareils via leur Gestion des appareils mobiles solution MDM. Une fois que les appareils ont défini l'état d'un capteur à l'aide d'un certificat au niveau de l'appareil, les administrateurs peuvent alors surveiller l'état de fonctionnement des appareils partagés ou en mode kiosque et s'assurer que l'enrôlement Okta FastPass est réservé exclusivement aux points de terminaison gérés et de confiance.

Cette fonctionnalité s'appuie sur les principes suivants :

Enregistrement désynchronisé
L'enregistrement des appareils est séparé de l'enrôlement des utilisateurs. L'appareil s'enregistre automatiquement au démarrage après le déploiement de la MDM.
Profils Simple Certificate Enrollment Protocol
Simple Certificate Enrollment Protocol (SCEP) est un standard utilisé pour automatiser l'émission de certificats numériques aux appareils. Okta Verify utilise ces certificats pour prouver qu'un appareil est géré lors de l'authentification. Ce processus est conçu pour être silencieux et automatique pour les utilisateurs.
Configuration MDM
Les administrateurs déploient le client Okta Verify pour macOS ou Windows avec des paramètres de configuration spécifiques. Ces paramètres de configuration sont nécessaires pour activer l'enregistrement silencieux réservé aux appareils.
Application de la stratégie
Une fois l'appareil enregistré, Okta peut collecter des signaux de posture au niveau de l'appareil et appliquer les politiques de vérification des appareils lors d'un challenge d'authentification, même si l'utilisateur ne s'est pas enrôlé à Okta FastPass.
Les signaux d'appareil peuvent être envoyés depuis l'appareil même si Okta FastPass n'est pas activé ou affecté à des utilisateurs.

Pour débuter

  1. Configurez les paramètres de configuration macOS et Windows pour vos clients Okta Verify. Utilisez votre solution MDM pour envoyer les mises à jour en mode push vers vos ordinateurs client.

    • Windows

      Le mode Capteur de posture d'appareil est disponible dans Okta Verify pour Windows version 6.12 ou ultérieure.

      1. Ajoutez les options de configuration AutoRegistration et OrgUrl en tant qu'options de ligne de commande à votre programme d'installation Okta Verify.
        Définissez la valeur AutoRegistration sur DEVICE et la valeur OrgUrl sur votre org Okta. Par exemple :
        OktaVerifySetup.exe AutoRegistration=DEVICE OrgUrl=https://{yourorg}.okta.com/
      2. Lorsque vous configurez le mode Capteur pour un appareil partagé, ajoutez l'option EnrollmentOptions avec une valeur de Disabled.

        Cependant, si vous envisagez d'enrôler un appareil dans Okta FastPass, définissez l'option EnrollmentOptions sur Enabled.

    • macOS

      Le mode Capteur de posture d'appareil est disponible dans Okta Verify pour macOS version 9.65 ou ultérieure.

      1. Ajoutez l'option de configuration OktaVerify.AutoRegistration à votre .plist fichier. Définissez la valeur de la chaîne sur DEVICE.
      2. Ajoutez l'option de configuration OktaVerify.OrgUrl à votre .plist fichier. Remplacez cette valeur par l'URL de votre org Okta.
      3. Lorsque vous configurez le mode Capteur pour un appareil partagé, définissez l'option OktaVerify.EnrollmentOptions sur Disabled.

        Cependant, si vous envisagez d'enrôler un appareil dans Okta FastPass, définissez OktaVerify.EnrollmentOptions sur Enabled.

  2. Utilisez votre MDM pour configurer les certificats d'appareil.

    Déployez vos modifications, puis vérifiez les certificats de votre appareil.

  3. Si vous souhaitez appliquer la condition gérée pour les appareils, utilisez votre MDM pour configurer un certificat de gestion.

    • Si vous souhaitez utiliser Okta comme autorité de certification, consultez Configurer Okta en tant qu'AC et suivez le guide qui correspond à votre plateforme MDM et au système d'exploitation du client.
    • Si vous souhaitez utiliser votre propre autorité de certification, consultez Fournissez votre propre CA.
  4. Vérifier l'enregistrement de l'appareil dans Okta Verify.
  5. Créer et appliquer la politique d'appareil enregistré.
  6. Appliquer la condition gérée lors de l'enrôlement.
  7. Enfin, pour vérifier l'enregistrement de l'appareil, vous pouvez vérifier le System Log pour les entrées étiquetées Bind client certificate et Create device enrollment au moment de l'enregistrement.

Expérience de l'utilisateur final

Avec le mode Capteur de posture de l'appareil, si vous avez configuré les appareils pour qu'ils lancent systématiquement l'application Okta Verify, les utilisateurs finaux n'ont pas besoin d'ouvrir l'application Okta Verify ni d'interagir avec celle-ci pour enregistrer l'appareil afin de recevoir des signaux.

Les utilisateurs ne peuvent pas désenregistrer l'appareil.

Si l'enregistrement du mode Capteur de posture de l'appareil échoue dans Okta Verify, les utilisateurs finaux reçoivent une brève description de l'erreur. Ils peuvent alors signaler ce message d'erreur à leur support technique.