Règles de compte Active Directory
Version en accès anticipé
Les règles de compte Active Directory (AD) sont conçues pour automatiser la gestion des comptes AD dans Okta Privileged Access. Elles servent à trouver automatiquement les comptes AD dans certaines OU et à contrôler ces comptes. Pour ne plus gérer un compte avec Okta Privileged Access, la règle de compte doit être modifiée ou supprimée de façon à ne plus inclure ces OU.
Types de règles de compte
Il existe deux types de règles de compte :
Règles de comptes partagés : utilisées pour gérer les comptes que plusieurs personnes utilisent et qui n'appartiennent pas à un seul utilisateur. Ces comptes sont partagés au sein d'une équipe, comme un compte administrateur appartenant à l'équipe Active Directory ou un compte d'expédition géré par l'équipe de logistique.
Règles de comptes individuels : destinées aux comptes qui appartiennent à des utilisateurs spécifiques. Dans un environnement AD, il existe généralement des comptes dédiés distincts utilisés par des utilisateurs disposant de privilèges, de telle sorte que leurs comptes quotidiens n'aient pas d'accès basé sur des privilèges. Ces comptes administrateur sont destinés uniquement à un usage individuel et sont nommés à l'aide d'un préfixe ou d'un suffixe qui indique qu'il s'agit de comptes administrateur. Par exemple, ils peuvent ressembler à ceci : adm.Jane.Doe@ad.domain.net ou clark.kent-admin@ad.dailyplanet.org. Avant de créer une règle de compte individuel, il est nécessaire de configurer les paramètres de ce compte individuel.
Les paramètres des règles de comptes individuels déterminent comment Okta Privileged Access met en correspondance un compte individuel à son utilisateur principal. Okta Privileged Access prend en charge plusieurs options pour mettre en corrélation ces comptes et leurs propriétaires respectifs. Une règle de politique contrôle ensuite si un utilisateur peut accéder à son propre compte administrateur individuel et spécifie les conditions appliquées à cet accès. Un utilisateur ne peut consulter que son propre compte.
Gestion des comptes AD uniquement et des comptes AD associés à des utilisateurs Okta
Une règle de compte place les comptes Active Directory sous la gestion de Okta Privileged Access, en fonction de l'unité organisationnelle (OU) et de tout filtre supplémentaire que vous configurez, tel que le nom du compte ou le groupe Okta. Cette même règle permet de gérer à la fois les comptes AD uniquement et les comptes AD associés à des utilisateurs Okta. La règle ne fait pas de distinction entre eux.
Une fois qu'un compte correspond à une règle :
-
Si le compte ne correspond à aucun utilisateur Okta, Okta Privileged Access gère directement le mot de passe.
-
Si le compte est déjà associé à un utilisateur Okta, Okta Privileged Access gère le mot de passe par l'intermédiaire de cet utilisateur Okta. Par conséquent, l'état de l'utilisateur Okta n'est jamais modifié.
Il n'existe aucun paramètre permettant de configurer ce comportement. Il s'applique automatiquement à chaque règle de compte.
Hiérarchisation et ordre des règles pour les OU Active Directory
L'ordre des règles est essentiel pour obtenir le comportement souhaité, en particulier dans les environnements complexes avec des unités organisationnelles (OU) imbriquées.
-
La première correspondance l'emporte : Okta Privileged Access traite les règles de compte Active Directory (AD) en fonction de leur ordre de priorité. La première règle qui correspond à un compte détermine la façon dont ce compte est géré.
-
Priorité au niveau de l'OU : la priorité entre les règles est déterminée par la correspondance avec l'unité organisationnelle (OU) et l'ordre de priorité des règles. Des filtres supplémentaires (Nom du compte et Groupe Okta) permettent de préciser à quels comptes s'applique une règle, mais ils n'ont aucune incidence sur l'ordre de priorité entre les règles.