Affectation des ressources
Vous pouvez affecter des ressources, créer des règles de routage de projet pour les comptes Active Directory et Okta Universal Directory et modifier les paramètres des applications SaaS.
Avant de commencer
Assurez-vous d'avoir le rôle d'administrateur de ressources Okta Privileged Access.
Affecter des comptes Okta Universal Directory à des projets
-
Dans le tableau de bord Okta Privileged Access, accédez à .
-
Sélectionnez l'onglet Okta Universal Directory .
-
Cliquez sur Affecter un compte sur l'instance d'application que vous souhaitez affecter à un groupe de ressources.
-
Dans la boîte de dialogue qui apparaît, sélectionnez Groupe de ressources et Projet.
-
Facultatif. La rotation des mots de passe lors de l'affectation est activée par défaut. Cliquez sur la case pour la désactiver.
-
Cliquez sur Affecter.
Vous pouvez visualiser le compte affecté dans les groupes de ressources.
Configurez les paramètres de règle de compte Active Directory.
Voir Configurer les paramètres de règle de compte individuel
Modifier la politique de rotation pour les applications SaaS
Utilisez la politique de rotation des mots de passe avec des connecteurs SCIM personnalisés pour prendre en charge la rotation des mots de passe pour les comptes utilisés dans les applications sur site qui nécessitent le mot de passe actuel du compte pour effectuer une rotation.
-
Dans le tableau de bord Okta Privileged Access, accédez à .
-
Sélectionnez l'onglet Applications SaaS.
-
Cliquez sur le menu Actions, puis cliquez sur Modifier la politique de rotation. Avec la configuration standard, seul le nouveau mot de passe est envoyé au connecteur SCIM. Si le paramètre concaténé est activé, l'ancien et le nouveau mot de passe sont envoyés ensemble dans le format suivant :
"<length of current password>;<current password><new password>". Les connecteurs SCIM personnalisés doivent décompresser les mots de passe concaténés pour effectuer la rotation des mots de passe dans l'application en aval.Remarque :Pour utiliser la politique concaténée, vous devez créer vos propres connecteurs SCIM.
-
Dans la boîte de dialogue qui s'affiche, sélectionnez Standard ou Concaténée.
-
Cliquez sur Continuer.
Définir les identifiants d'un compte de service
Vous pouvez définir manuellement les identifiants des comptes de service Active Directory, SaaS et Okta Universal Directory lors de la migration depuis un coffre-fort PAM hérité, de la récupération d’un identifiant perdu ou de l’application d’une substitution ponctuelle. Lorsque vous définissez des identifiants, Okta Privileged Access les stocke immédiatement sans déclencher de rotation, ni de synchronisation automatique. Vous contrôlez ensuite quand et si vous souhaitez transférer les identifiants vers le système cible, ce qui permet une transition progressive selon votre propre calendrier.
Si le compte est actuellement emprunté par un autre utilisateur, un message d'erreur s'affiche. Vous devez d'abord forcer la restitution du compte avant de pouvoir définir de nouveaux identifiants. Consultez Forcer la restitution.
-
Accédez à .
-
Sélectionnez Active Directory, Applications SaaS ou Okta Universal Directory comme Type de ressource.
-
Sélectionnez le compte pour lequel vous souhaitez définir les identifiants.
-
Cliquez sur le menu Actions, puis sur Définir les identifiants.
-
Dans la boîte de dialogue qui s’affiche, saisissez les identifiants dans le champ Identifiants.
-
Cliquez sur Enregistrer.
Une fois les identifiants définis, le calendrier de rotation du compte reste inchangé. Vous contrôlez le moment de synchronisation des identifiants avec le système cible. Pour les comptes SaaS, utilisez Workflows ou SCIM. Pour les comptes Active Directory, utilisez l’API Okta Universal Directory ou votre processus de synchronisation de répertoire.