Paramètres de configuration d'Okta Verify pour Linux
Examinez les paramètres de configuration pour le fichier de la politique d'appareil Okta Verify sur Linux.
Okta Verify pour Linux ne dispose ni de registre ni d'options de ligne de commande pour l'installateur. Au lieu de cela, vous devez créer un fichier de politique JSON unique appelé /etc/okta/adminconfig.json et le déployer sur chaque appareil à l'aide de votre solution MDM. Okta Verify ne crée pas ce fichier et le programme d'installation ne l'écrase jamais.
Paramètres de la politique
Tous les paramètres dans /etc/okta/adminconfig.json apparaissent sous un seul objet de configuration de premier niveau. Le fichier est au format JSON et contient des paramètres présentés sous forme de paires clés-valeurs simples :
{
"configuration": {
"EnrollmentOptions": "Enabled",
"OrgUrl": "https://example.okta.com",
"ReportDiagnostics": "False",
"LogLevel": "Debug"
}
}
Options de configuration
Utilisez les options et valeurs suivantes pour configurer votre fichier de politique Okta Verify :
EnrollmentOptions
Spécifiez si les utilisateurs finaux sont invités à s'inscrire à Okta Verify lors de l'authentification.
Vous pouvez utiliser cette option pour réduire le nombre d'invites d'enrôlement affichées à un utilisateur ou contrôler le déploiement d'Okta Verify et d'Okta FastPass dans votre org.
| Valeur [chaîne] | Description |
|---|---|
SilentEnrollmentDisabled |
L'application invite les utilisateurs à enrôler un compte lors de l'authentification uniquement lorsqu'ils sélectionnent Se connecter via Okta Verify. Il s'agit de la valeur par défaut. |
Enabled |
L'application invite les utilisateurs à enrôler un compte lors de l'authentification d'Okta FastPass, y compris les flux qui ne nécessitent pas d'interaction de l'utilisateur. |
Disabled |
L'application n'invite jamais les utilisateurs à s'enrôler à Okta Verify au cours de l'authentification. Pour s'enrôler, les utilisateurs doivent ouvrir l'application Okta Verify et sélectionner Ajouter un compte. |
LogLevel
Configurez le niveau de journalisation envoyé vers les fichiers de journaux.
| Valeur [chaîne] | Description |
|---|---|
None |
Aucun message n'est enregistré. Utilisez ce paramètre pour désactiver la journalisation. |
Critical |
Les messages critiques indiquent une défaillance irrécupérable susceptible de provoquer un plantage de l'application. |
Error |
Les messages d'erreur indiquent une défaillance potentiellement récupérable, mais qui provoque la défaillance majeure d'un composant ou d'une opération. |
Warning |
Les messages d'avertissement signalent un problème potentiel ou un comportement inattendu qui n'entraîne pas d'échec, mais qui peut nécessiter une intervention. |
Info |
Les messages d'information fournissent des renseignements généraux sur une opération, tels que son début et sa fin, ou d'autres étapes importantes. Ces messages sont généralement utilisés à des fins de surveillance et de diagnostic. |
Debug |
Les messages de débogage fournissent des informations détaillées pour diagnostiquer les problèmes et comprendre l'état interne de l'app. Ces messages sont généralement utilisés lors du développement et des opérations de dépannage. Il s'agit du niveau de journalisation par défaut pour Okta Verify sous Linux. |
OrgUrl
Lorsque vous configurez cette option, l'URL de l'org apparaît sur la page d'enrôlement de l'utilisateur.
Cette option n'a pas de valeur par défaut.
| Valeur [chaîne] | Description |
|---|---|
<fully-qualified-domain-name> |
L'URL complète de votre org, y compris le préfixe |
<org-sign-in-URL> |
Le nom de domaine de votre org sans préfixe de protocole, par exemple, |
ReportDiagnostics
Spécifiez si les rapports d'incident sont envoyés à votre outil de rapport de diagnostics.Okta
| Valeur [chaîne] | Description |
|---|---|
True |
Envoie des rapports d'incident. Il s'agit de la valeur par défaut. |
False |
Les rapports d'incident ne sont pas envoyés. |
UserVerificationEnrollment
Version en accès anticipé
Configurez le comportement d'enrôlement de la vérification de l'utilisateur pour Okta Verify. Si cette option n'est pas configurée, la configuration du serveur détermine le comportement d'enrôlement.
Le paramètre d'enrôlement de la vérification de l'utilisateur sur l'application client Okta Verify remplace toujours la politique d'enrôlement configurée sur votre org.
Si vous définissez le niveau de vérification de l'utilisateur de votre org sur Obligatoire, un client défini sur Différé, Désactivé ou Privilégié ne répond pas aux exigences de la politique d'enrôlement et l'enrôlement est refusé.
| Valeur [chaîne] | Description |
|---|---|
|
|
Les utilisateurs ne sont pas invités à s'inscrire à la vérification de l'utilisateur au cours de l'enrôlement. L'option permettant d'activer la vérification de l'utilisateur sur la page Comptes n'est pas disponible dans l'application Okta Verify. |
|
|
Okta Verify ignore la page enrôlement de la vérification de l'utilisateur. Les utilisateurs peuvent activer la vérification de l'utilisateur ultérieurement via la page Comptes dans l'application Okta Verify. |
|
|
Okta Verify invite les utilisateurs à s'enrôler à la vérification de l'utilisateur, mais ils peuvent cliquer sur Pas maintenant pour ignorer. |
|
|
Les utilisateurs doivent s'inscrire à la vérification de l'utilisateur et ne peuvent pas la supprimer par la suite. |
Autorisations de fichier
Le tableau suivant présente les options de propriété et de mode pour le fichier de politique et son répertoire parent.
| Objet | Propriétaire et groupe | Mode | Raison |
|---|---|---|---|
/etc/okta (répertoire) |
root:okta-ff |
1775 |
Le programme d'installation définit ces modes. Le paramètre d'écriture de groupe permet au service d'indicateur de fonctionnalité Okta de maintenir son cache. Le sticky bit empêche le remplacement de tout fichier de politique appartenant à la racine. Le paramètre monde de |
/etc/okta/adminconfig.json (fichier) |
root:root |
0444 |
Lecture seule pour tous, mais seule la racine peut écrire dans ce fichier. |
Le fichier adminconfig.json doit être lisible par tous. Trois comptes le lisent :
- L'application de bureau Okta Verify, qui s'exécute en tant qu'utilisateur connecté
- Le service d'indicateur de fonctionnalité Okta, qui s'exécute comme le compte système
okta-ffdédié - Le service d'authentificateur Okta, qui s'exécute en tant que racine
La définition d'un mode tel que 0600 ou 0640 root:root empêche l'application et le service d'indicateur de fonctionnalité de lire la politique. Okta Verify revient ensuite aux paramètres d'installation par défaut et ignore le fichier de politique.
Autres restrictions relatives au fichier /etc/okta/adminconfig.json et au répertoire /etc/okta :
- Ne définissez pas le fichier comme modifiable par des utilisateurs non racine. L'utilisation d'un mode
0666ou0664, ou l'affectation d'un propriétaire autre querootpermettait à un utilisateur local de réécrire la politique de l'appareil. - Ne créez pas ou n'utilisez pas de lien symbolique avec le fichier.
- Ne placez pas le répertoire sur une exécution restreinte ou sur un montage réseau qui pourrait être indisponible au démarrage.
- Ne restreignez pas le répertoire. Si vous le changez en
0750, l'application de bureau ne pourra plus atteindre le fichier.
Appliquer les modifications de politique
Après le déploiement ou la mise à jour du fichier de politique, chaque composant prend en compte la modification différemment. Utilisez le tableau suivant pour voir ce à quoi s'attendre de chaque composant, y compris comment forcer une actualisation immédiate.
| Composant | Prise en compte des modifications |
|---|---|
|
Application de bureau Okta Verify |
L'application surveille le fichier de configuration. Certains paramètres sont lus au lancement, mais la plupart des modifications nécessitent que l'utilisateur quitte et relance Okta Verify. |
|
Service d'authentificateur Okta |
Le service extrait le fichier de configuration au démarrage. Exécutez |
|
Service d'indicateur de fonctionnalité Okta |
Ce service surveille les modifications apportées au fichier de configuration, mais vous pouvez redémarrer le service avec la commande : |
Cycle de vie de l'application
Après l'installation du package et des paramètres de politique, le cycle de vie de l'application se compose de trois futures actions potentielles :
- Mettre à niveau
-
Comme
adminconfig.jsonn'est pas géré par le gestionnaire de packages, lorsque vous mettez à niveau ou réinstallez l'application Okta Verify, elle ne modifie ni ne remplace jamais ce fichier, et ne vous interroge pas à son propos. - Supprimer
-
Pour supprimer le package, exécutez
apt remove okta-verify.Cela ne supprime pas le fichier de politique. Les paramètres de la politique sont donc conservés si vous réinstallez le package.
- Purger
-
Pour purger le package, exécutez
apt purge okta-verify.La purge supprime le répertoire
/etc/okta, y compris le fichieradminconfig.json. Si vous purgez puis réinstallez le package, vous devez déployer à nouveau le fichier de politique.La purge supprime également le dossier
/var/log/okta, y compris les fichiers journaux de l'authentificateur Okta et du service d'indicateur de fonctionnalité. Collectez tous les journaux requis pour un dossier de support avant de purger le package.Important :La purge ne supprime pas les fichiers
OktaVerify*.logindividuels situés dans le répertoire~/.local/share/okta/Logs/.
Fichiers journaux
Utilisez les journaux suivants pour les dossiers de support.
| Périmètre | Chemin | Contenus |
|---|---|---|
| Services système |
|
Ces journaux de services système sont renouvelés tous les jours ou lorsqu'ils atteignent 5 Mio. Les journaux sont conservés pendant 7 jours. Comme les journaux sont également renouvelés lorsqu'ils atteignent la limite de taille, une journée chargée peut produire plus d'un fichier. Cela signifie qu'une fenêtre de conservation de 7 jours ne limite pas la taille totale des journaux à 5 Mio fois 7. |
| Application de bureau | ~/.local/share/okta/Logs/OktaVerify*.log |
Ces journaux d'application sont créés pour chaque utilisateur et ont la même politique de renouvellement que les journaux de services système. |
Journal systemd |
journalctl -u okta-authenticator -u okta-feature-flag |
Ces journaux contiennent des informations sur le démarrage de l'application et les éventuels plantages. |
Le niveau de journal par défaut pour Okta Verify sur Linux est Debug.