Configurer les rôles de charges de travail
Les rôles de charge de travail définissent qui peut accéder aux ressources dans Okta Privileged Access et servent d'entités principales dans les politiques de sécurité. Ces rôles regroupent plusieurs charges de travail uniques et éphémères en une seule identité logique en fonction de caractéristiques communes.
Avant de commencer
-
Vous devez disposer d'un rôle d'administrateur de sécurité.
-
Une connexion de charge de travail doit déjà exister. Voir Configurer une connexion à la charge de travail.
-
Pour l'authentification JWT : passez en revue l'accès SSH principal pour les charges de travail automatisées.
-
Pour l'authentification par clé API : une clé API doit avoir été générée pour la connexion de la charge de travail. Consultez Gérer les clés API.
Créer un rôle de charges de travail
Effectuez les étapes suivantes pour créer un rôle de charge de travail.
-
Sur le tableau de bord Okta Privileged Access, accédez à .
-
Saisissez un Nom et une Description.
-
Renseignez les informations requises pour le rôle de charge de travail :
-
Sélectionnez une connexion à la charge de travail
-
Facultatif. Cliquez sur Filtrer avec des conditions supplémentaires, puis saisissez un Nom de champ source, sélectionnez un Opérateur, puis saisissez une Valeur.
Remarque :Pour l'authentification JWT : les conditions filtrent les demandes JWT. Okta recommande d'inspecter votre JWT à l'aide d'un script de débogage ou de jwt.io.
Pour l'authentification par clé API : les conditions filtrent les demandes de clé API. Ce sont les paires clé-valeur attribuées lors de la génération de la clé API. Consultez Gérer les clés API pour plus de détails sur le paramétrage des déclarations.
-
Facultatif. Cliquez sur Ajouter une condition, puis répétez les étapes précédentes.
-
-
Facultatif. Cliquez sur Ajouter une exigence, puis répétez les étapes précédentes.
-
Cliquez sur Enregistrer un rôle de charge de travail.
Après avoir créé le rôle de charge de travail, vous devez l'intégrer au moteur de politiques Okta Privileged Access pour accorder l'accès aux ressources. Une fois la politique publiée, la charge de travail automatisée peut exécuter la séquence d'authentification et d'accès.
Vérifier l'accès à la charge de travail
Après avoir créé un rôle de charge de travail et l'avoir ajouté à une politique de sécurité, vérifiez que la charge de travail peut accéder aux ressources prévues en exécutant la commande d'interface de ligne de commande sft pour lister les serveurs.
-
Exécutez la commande
sft lsdepuis la charge de travail en utilisant les identifiants d'authentification appropriés :-
Pour l'authentification JWT – Utilisez la commande
sft workload authenticate. Voir Commande CLI pour l'authentification de la charge de travail. -
Pour l'authentification par clé API – Utilisez la commande
sft workload authenticateavec la clé API. Voir Commande CLI pour l'authentification de la charge de travail.
-
-
La commande liste tous les serveurs auxquels le rôle de charge de travail a accès, en fonction des politiques de sécurité en vigueur.