Affectations et relations
Les affectations et les relations vous permettent de gérer les accès à grande échelle en dissociant l'autorisation des principaux individuels. Au lieu de créer des milliers de politiques qui ciblent des personnes spécifiques, vous créez des relations basées sur les rôles et les affectez à des principaux dans des ressources.
Version en accès anticipé
Aperçu
Les affectations et les relations implémentent un contrôle d'accès basé sur les relations (ReBAC) pour gérer les accès à grande échelle. Au lieu de créer des politiques individuelles pour chaque principal (utilisateur, groupe ou rôle de charge de travail) sur chaque ressource, vous définissez des relations (telles que « Propriétaire », « Auditeur » ou « Opérateur »), puis utilisez des affectations pour mapper les principaux aux ressources avec ces relations. Les politiques ciblent ces relations, pas les principaux individuels, ce qui réduit la complexité des politiques et simplifie la gestion des accès à mesure que votre organisation se développe.
Les affectations et les relations reposent sur deux concepts de base :
- Affectations
- Un conteneur qui mappe les principaux (utilisateurs, groupes, rôles de charge de travail) aux ressources, chaque principal étant balisé par une relation. Cela permet des mappages explicites entre les principaux et les ressources, chaque principal étant balisé par une relation. Par exemple, une affectation mappe l'utilisateur Bob à un compte Active Directory spécifique avec la relation « Auditeur ».
- Relations
- Rôles nommés définis par l'administrateur qui représentent la façon dont un principal interagit avec les ressources. Une relation est un nom et une description. Elle n'accorde pas l'accès par elle-même. L'accès est accordé uniquement lorsqu'une politique cible explicitement la relation et que le principal maintient cette relation sur la ressource cible.
Avantages
- Réduction de la prolifération des politiques :une politique basée sur les relations remplace des milliers de politiques spécifiques à un principal.
- Intégration plus simple : les nouveaux membres de l'équipe sont ajoutés à une affectation et les politiques s'appliquent automatiquement.
- Audits plus clairs :un seul événement de mise à jour des affectations montre exactement qui détenait quelle relation sur quelle ressource et à quel moment.
- Maintenance simplifiée :la gestion des accès implique de mettre à jour des affectations, et non pas de réécrire des politiques.
Fonctionnement
Seuls les administrateurs de sécurité Okta Privileged Access peuvent créer et gérer des relations, des affectations et des politiques d'affectation.
- Créez une affectation avec un nom et une description, et sélectionnez les ressources à inclure.
- Ajoutez des principaux (utilisateurs, groupes, rôles de charge de travail) à l'affectation, en balisant chacun d'eux avec une relation.
- Créez une politique de sécurité qui cible les relations au lieu de principaux spécifiques.
- La politique accorde automatiquement des autorisations à tout principal ayant une relation ciblée pour toute affectation.
Affectations et affectation des ressources
Okta Privileged Access inclut deux fonctionnalités liées mais distinctes qui utilisent une terminologie similaire :
- Affectations (ReBac)
- La fonctionnalité basée sur les relations qui est décrite sur cette page. Créez des affectations pour mapper les principaux aux ressources et les étiqueter avec des relations, puis ciblez ces relations dans les politiques de sécurité pour un contrôle d'accès évolutif.
- Affectation des ressources (fonctionnalité d'administrateur de ressources)
- Une capacité existante dans laquelle les administrateurs de ressources affectent des comptes de service ou des ressources à des groupes de ressources et à des projets à des fins d'organisation et de gestion. Il s'agit d'une fonctionnalité distincte de gestion des comptes, utilisée principalement par les administrateurs de ressources, et non d'un mécanisme de contrôle de sécurité.
Ne convoquez pas les deux : les affectations sont un mécanisme de politique de sécurité et l'affectation des ressources est une fonctionnalité d'organisation des comptes.
Quotas et limites
Consultez Quotas et limites des affectations pour connaître les limites à l'échelle de l'équipe en matière de relations, d'affectations, de ressources et d'éléments connexes.