Configurer la passerelle pour prendre en charge les intégrations de bases de données

Créez le fichier de configuration de la passerelle et appliquez un jeton de configuration adapté à l'orchestration de l'infrastructure, afin que la passerelle puisse prendre en charge vos intégrations de bases de données.

Pourquoi et quand exécuter cette tâche

Les passerelles permettant d'accéder à des instances de base de données nécessitent une configuration particulière. La gestion de l'accès à la base de données avec Okta Privileged Access nécessite une passerelle enrôlée à l'aide d'un jeton de configuration défini pour l'orchestration de l'infrastructure.

Avant de commencer

Procédure

  1. Sur l'hôte de la passerelle, créez le fichier de configuration à l'emplacement /etc/sft/sft-gatewayd.yaml et ajoutez ce qui suit :
    Orchestrator:
      Enabled: true
      BinaryPath: /usr/sbin/sft-orchestrator
  2. Appliquez le jeton de configuration que vous avez créé.
    echo 'your-setup-token' | sudo tee /var/lib/sft-gatewayd/setup.token > /dev/null

    Remplacez your-setup-token par la valeur du jeton copiée depuis le tableau de bord Okta Privileged Access .

  3. Vérifiez que l'hôte de la passerelle dispose d'une connectivité sortante vers Okta Privileged Access.

    La passerelle doit pouvoir accéder à la fois aux domaines de production et de prévisualisation Okta Privileged Access sur le port 443. Depuis l'hôte de la passerelle, exécutez les commandes suivantes en remplaçant your-opa-team-name par le nom de votre équipe. Une réponse confirme que le chemin d'accès au réseau fonctionne.

    curl -Iv https://your-opa-team-name.pam.okta.com
    curl -Iv https://your-opa-team-name.pam.oktapreview.com
  4. Redémarrez le service de la passerelle.
    sudo systemctl restart sft-gatewayd
  5. Vérifiez que la passerelle a bien été enrôlée.
    sudo journalctl -u sft-gatewayd -f

    Cette commande permet de diffuser le journal de la passerelle dans son intégralité. Recherchez les trois entrées suivantes dans le résultat, qui confirment que l'enrôlement a bien été effectué. Chaque entrée figure sur une ligne de journal plus longue, et elles ne sont pas toujours affichées dans cet ordre :

    • Initialization Successful
    • Orchestrator started successfully
    • GatewaySync reported 204

    Appuyez sur Ctrl+C pour cesser de suivre le journal.

    Si la passerelle ne s'enrôle pas ou si les messages attendus ne s'affichent pas, consultez Dépannage des intégrations de base de données.

  6. Confirmez que l'hôte de la passerelle peut accéder à l'instance de base de données.

    Utilisez ces commandes pour confirmer que l'hôte de la passerelle peut accéder à votre instance de base de données. Une erreur d'authentification confirme néanmoins que le chemin d'accès réseau fonctionne. Un délai d'expiration de la connexion ou une erreur d'hôte non trouvé signifie que la passerelle ne peut pas accéder à l'instance.

    Pour MySQL ou MariaDB :

    mysql -h hostname -P port -u username -p

    PostgreSQL

    psql -h hostname -p port -U username -d database-name

    Les autres types de base de données utilisent leur propre client en ligne de commande. Si la passerelle ne peut pas accéder à l'instance, voir Accès au réseau par environnement.

  7. Dans le tableau de bord Okta Privileged Access, confirmez que la passerelle a le rôle d'orchestrateur d'infrastructure.

    Rendez-vous à Administration des ressources > Passerelles. La colonne Utilisé pour indique le rôle de chaque passerelle.

Dépannage

Si la passerelle ne parvient pas à démarrer sous Amazon Linux 2023, cela signifie que le répertoire de journaux de session requis est manquant. Créez le répertoire, ajoutez-le au fichier de configuration, puis redémarrez le service :

sudo mkdir -p /var/log/sft/sessions/tmp
echo "SessionLogTempStorageDirectory: /var/log/sft/sessions/tmp" | sudo tee -a /etc/sft/sft-gatewayd.yaml
sudo systemctl restart sft-gatewayd

Que faire ensuite

Après avoir confirmé que la passerelle est enrôlée avec le rôle d'orchestrateur d'infrastructure, vous pouvez ajouter une intégration de base de données.