Paramètres de configuration d'Okta Verify pour Linux

Examinez les paramètres de configuration pour le fichier de la politique d'appareil Okta Verify sur Linux.

Okta Verify pour Linux ne dispose ni de registre ni d'options de ligne de commande pour l'installateur. Au lieu de cela, vous devez créer un fichier de politique JSON unique appelé /etc/okta/adminconfig.json et le déployer sur chaque appareil à l'aide de votre solution MDM. Okta Verify ne crée pas ce fichier et le programme d'installation ne l'écrase jamais.

Paramètres de la politique

Tous les paramètres dans /etc/okta/adminconfig.json apparaissent sous un seul objet de configuration de premier niveau. Le fichier est au format JSON et contient des paramètres présentés sous forme de paires clés-valeurs simples :

{
  "configuration": {
    "EnrollmentOptions": "Enabled",
    "OrgUrl": "https://example.okta.com",
    "ReportDiagnostics": "False",
    "LogLevel": "Debug"
  }
}

Options de configuration

Utilisez les options et valeurs suivantes pour configurer votre fichier de politique Okta Verify :

EnrollmentOptions

Spécifiez si les utilisateurs finaux sont invités à s'inscrire à Okta Verify lors de l'authentification.

Vous pouvez utiliser cette option pour réduire le nombre d'invites d'enrôlement affichées à un utilisateur ou contrôler le déploiement d'Okta Verify et d'Okta FastPass dans votre org.

Valeur [chaîne] Description
SilentEnrollmentDisabled

L'application invite les utilisateurs à enrôler un compte lors de l'authentification uniquement lorsqu'ils sélectionnent Se connecter via Okta Verify.

Il s'agit de la valeur par défaut.

Enabled

L'application invite les utilisateurs à enrôler un compte lors de l'authentification d'Okta FastPass, y compris les flux qui ne nécessitent pas d'interaction de l'utilisateur.

Disabled

L'application n'invite jamais les utilisateurs à s'enrôler à Okta Verify au cours de l'authentification.

Pour s'enrôler, les utilisateurs doivent ouvrir l'application Okta Verify et sélectionner Ajouter un compte.

LogLevel

Configurez le niveau de journalisation envoyé vers les fichiers de journaux.

Valeur [chaîne] Description
None

Aucun message n'est enregistré. Utilisez ce paramètre pour désactiver la journalisation.

Critical

Les messages critiques indiquent une défaillance irrécupérable susceptible de provoquer un plantage de l'application.

Error

Les messages d'erreur indiquent une défaillance potentiellement récupérable, mais qui provoque la défaillance majeure d'un composant ou d'une opération.

Warning

Les messages d'avertissement signalent un problème potentiel ou un comportement inattendu qui n'entraîne pas d'échec, mais qui peut nécessiter une intervention.

Info

Les messages d'information fournissent des renseignements généraux sur une opération, tels que son début et sa fin, ou d'autres étapes importantes.

Ces messages sont généralement utilisés à des fins de surveillance et de diagnostic.

Debug

Les messages de débogage fournissent des informations détaillées pour diagnostiquer les problèmes et comprendre l'état interne de l'app.

Ces messages sont généralement utilisés lors du développement et des opérations de dépannage.

Il s'agit du niveau de journalisation par défaut pour Okta Verify sous Linux.

OrgUrl

Lorsque vous configurez cette option, l'URL de l'org apparaît sur la page d'enrôlement de l'utilisateur.

Cette option n'a pas de valeur par défaut.

Valeur [chaîne] Description
<fully-qualified-domain-name>

L'URL complète de votre org, y compris le préfixe https://, par exemple, https://okta.okta.com.

<org-sign-in-URL>

Le nom de domaine de votre org sans préfixe de protocole, par exemple, okta.okta.com.

ReportDiagnostics

Spécifiez si les rapports d'incident sont envoyés à votre outil de rapport de diagnostics.Okta

Valeur [chaîne] Description
True

Envoie des rapports d'incident.

Il s'agit de la valeur par défaut.

False

Les rapports d'incident ne sont pas envoyés.

UserVerificationEnrollment

Version en accès anticipé

Configurez le comportement d'enrôlement de la vérification de l'utilisateur pour Okta Verify. Si cette option n'est pas configurée, la configuration du serveur détermine le comportement d'enrôlement.

Valeur [chaîne] Description

Disabled

Les utilisateurs ne sont pas invités à s'inscrire à la vérification de l'utilisateur au cours de l'enrôlement.

L'option permettant d'activer la vérification de l'utilisateur sur la page Comptes n'est pas disponible dans l'application Okta Verify.

Deferred

Okta Verify ignore la page enrôlement de la vérification de l'utilisateur.

Les utilisateurs peuvent activer la vérification de l'utilisateur ultérieurement via la page Comptes dans l'application Okta Verify.

Preferred

Okta Verify invite les utilisateurs à s'enrôler à la vérification de l'utilisateur, mais ils peuvent cliquer sur Pas maintenant pour ignorer.

Required

Les utilisateurs doivent s'inscrire à la vérification de l'utilisateur et ne peuvent pas la supprimer par la suite.

Autorisations de fichier

Le tableau suivant présente les options de propriété et de mode pour le fichier de politique et son répertoire parent.

Objet Propriétaire et groupe Mode Raison
/etc/okta (répertoire) root:okta-ff 1775

Le programme d'installation définit ces modes.

Le paramètre d'écriture de groupe permet au service d'indicateur de fonctionnalité Okta de maintenir son cache.

Le sticky bit empêche le remplacement de tout fichier de politique appartenant à la racine.

Le paramètre monde de r-x permet à l'application de bureau de parcourir le répertoire.

/etc/okta/adminconfig.json (fichier) root:root 0444 Lecture seule pour tous, mais seule la racine peut écrire dans ce fichier.

Appliquer les modifications de politique

Après le déploiement ou la mise à jour du fichier de politique, chaque composant prend en compte la modification différemment. Utilisez le tableau suivant pour voir ce à quoi s'attendre de chaque composant, y compris comment forcer une actualisation immédiate.

Composant Prise en compte des modifications

Application de bureau Okta Verify

L'application surveille le fichier de configuration.

Certains paramètres sont lus au lancement, mais la plupart des modifications nécessitent que l'utilisateur quitte et relance Okta Verify.

Service d'authentificateur Okta

Le service extrait le fichier de configuration au démarrage.

Exécutez sudo systemctl restart okta-authenticator.service pour redémarrer le service et appliquer les modifications immédiatement.

Service d'indicateur de fonctionnalité Okta

Ce service surveille les modifications apportées au fichier de configuration, mais vous pouvez redémarrer le service avec la commande : sudo systemctl restart okta-feature-flag.service.

Fichiers liés

Les fichiers suivants dans /etc/okta sont liés au bon fonctionnement de l'application Okta Verify :

Cycle de vie de l'application

Après l'installation du package et des paramètres de politique, le cycle de vie de l'application se compose de trois futures actions potentielles :

Mettre à niveau

Comme adminconfig.json n'est pas géré par le gestionnaire de packages, lorsque vous mettez à niveau ou réinstallez l'application Okta Verify, elle ne modifie ni ne remplace jamais ce fichier, et ne vous interroge pas à son propos.

Supprimer

Pour supprimer le package, exécutez apt remove okta-verify.

Cela ne supprime pas le fichier de politique. Les paramètres de la politique sont donc conservés si vous réinstallez le package.

Purger

Pour purger le package, exécutez apt purge okta-verify.

La purge supprime le répertoire /etc/okta, y compris le fichier adminconfig.json. Si vous purgez puis réinstallez le package, vous devez déployer à nouveau le fichier de politique.

La purge supprime également le dossier /var/log/okta, y compris les fichiers journaux de l'authentificateur Okta et du service d'indicateur de fonctionnalité. Collectez tous les journaux requis pour un dossier de support avant de purger le package.

Fichiers journaux

Utilisez les journaux suivants pour les dossiers de support.

Périmètre Chemin Contenus
Services système

/var/log/okta/OktaLinuxAuthenticatorService*.log

/var/log/okta/OktaLinuxFeatureFlagService*.log

Ces journaux de services système sont renouvelés tous les jours ou lorsqu'ils atteignent 5 Mio.

Les journaux sont conservés pendant 7 jours.

Comme les journaux sont également renouvelés lorsqu'ils atteignent la limite de taille, une journée chargée peut produire plus d'un fichier.

Cela signifie qu'une fenêtre de conservation de 7 jours ne limite pas la taille totale des journaux à 5 Mio fois 7.

Application de bureau ~/.local/share/okta/Logs/OktaVerify*.log Ces journaux d'application sont créés pour chaque utilisateur et ont la même politique de renouvellement que les journaux de services système.
Journal systemd journalctl -u okta-authenticator -u okta-feature-flag Ces journaux contiennent des informations sur le démarrage de l'application et les éventuels plantages.

Le niveau de journal par défaut pour Okta Verify sur Linux est Debug.