Notes de version Okta Identity Engine (2023)
2023.01.0 : version de production mensuelle déployée à partir du 17 janvier
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Nouvelles fonctionnalités
Améliorations apportées à l'expérience d'enregistrement en libre-service
Les versions précédentes du processus d'enregistrement en libre-service nécessitaient un ensemble complexe de modèles pour envoyer des e-mails d'activation aux utilisateurs finaux. Le processus simplifié ne compte plus que deux modèles d'e-mails comprenant des messages de bienvenue personnalisés. Si votre application exige une vérification immédiate de l'adresse e-mail de l'utilisateur final, Okta utilise le modèle Enregistrement - Activation. Ce modèle inclut un lien magique permettant une expérience de connexion plus fluide. Si la vérification de l'adresse e-mail n'est pas immédiatement requise pour se connecter à l'application, Okta utilise le modèle Enregistrement - Vérification de l'adresse e-mail. Ce modèle inclut un lien que les utilisateurs finaux peuvent suivre pour finaliser la vérification de leur adresse e-mail à tout moment une fois qu'ils se sont connectés à l'application. Consultez Personnaliser les notifications par e-mail et le Guide d'intégration par e-mails (lien magique/OTP) Okta.
Cette fonctionnalité est actuellement activée par défaut pour les nouvelles orgs.
Révoquer les sessions utilisateur
Les administrateurs peuvent mettre fin aux sessions Okta d'un utilisateur final lorsqu'ils réinitialisent leur mot de passe. Cette option protège le compte utilisateur des accès non autorisés. Si la politique l'autorise, les utilisateurs finaux en provenance d'Okta peuvent choisir de se déconnecter de tous les autres appareils lorsqu'ils effectuent une réinitialisation de mot de passe en libre-service ou lorsqu'ils réinitialisent leurs mots de passe dans Paramètres. Voir Révoquer toutes les sessions utilisateur.
Cette fonctionnalité est activée par défaut pour les organisations.
Débogueur de répertoire pour les agents AD et LDAP Okta
Les administrateurs peuvent désormais activer le débogueur de répertoire afin d'octroyer à l'assistance Okta l'accès aux données de diagnostic des agents AD et LDAP Okta. Ce nouvel outil de diagnostic et de dépannage accélère la résolution des problèmes en éliminant le délai nécessaire pour recueillir les données. Il améliore également la communication entre Okta et les organisations. Consultez Activer le débogueur de répertoire.
Cette fonctionnalité est en cours de publication.
Agents RADIUS non associés obsolètes
L'accès des agents RADIUS qui n'étaient pas associés à une application a été désactivé. Consultez Intégrations RADIUS
Requêtes de téléphonie inhabituelles bloquées par des mesures d'apprentissage automatique
Les requêtes par SMS et appels sont désormais bloquées si un modèle interne de détection des fraudes et des abus téléphoniques basé sur l'apprentissage automatique considère les requêtes comme inhabituelles. Les requêtes de téléphonie bloquées par le modèle d'apprentissage automatique ont un statut Refuser dans le System Log.
Améliorations
Afficher les informations de dernière mise à jour pour les intégrations app et les répertoires AD/ LDAP
Les administrateurs peuvent afficher la date de dernière mise à jour d'une intégration app en allant dans et en sélectionnant l'intégration. Ils peuvent consulter la date de dernière mise à jour d'une intégration de répertoire AD/ LDAP en se rendant dans et en sélectionnant l'intégration.
Internet Explorer 11 n'est plus pris en charge.
Une nouvelle bannière a été ajoutée sur le tableau de bord de l'utilisateur final pour informer les utilisateurs d'Internet Explorer 11 que le navigateur n'est plus pris en charge.
Sélection de la colonne de rapport MFA
Dans le rapport Inscription MFA par l'utilisateur, vous pouvez maintenant choisir les colonnes à afficher ou à masquer dans le tableau de données . Consultez Rapport Inscription MFA par l‘utilisateur.
Fonctionnalités en accès anticipé
Améliorations
Prise en charge de la région AWS pour la diffusion en flux continu des journaux EventBridge
La diffusion en flux continu des journaux EventBridge prend désormais en charge toutes les régions AWS commerciales.
Correctifs
Correctifs généraux
OKTA-437264
Le champ Jeton HEC ne s'affichait pas correctement dans les paramètres du flux de journal cloud de Splunk.
OKTA-454996
Certains utilisateurs pouvaient accès à des applications sur des appareils non gérés.
OKTA-519198
Les comptes de groupes et d'applications affichés sur l'Admin Dashboard n'étaient pas toujours corrects.
OKTA-543969
Les caractères accentués étaient remplacés par des points d'interrogation dans les flux de journal vers Splunk Cloud.
OKTA-548780
Les paramètres de domaine personnalisés étaient supprimés lors de la modification si l'administrateur choisissait l'option Apportez votre propre certificat.
OKTA-553006
Lorsque des utilisateurs authentifiés tentaient d'accéder à une application à laquelle ils n'étaient pas affectés, ils étaient redirigés vers une page de connexion avec une erreur d'autorisation.
OKTA-553364
L' Authenticator personnalisé permettait aux utilisateurs Android de se connecter sans vérification biométrique, bien que la vérification de l’utilisateur était obligatoire.
OKTA-557762
Dans certains cas, lorsqu'Okta Verify n'était pas actif, les utilisateurs ne pouvaient pas accéder aux applications si la politique d’authentification comportait des conditions de version du système d'exploitation pour la garantie des appareils.
OKTA-559571
Le lien Aide de la page Administrateurs dirigeait les utilisateurs vers la mauvaise URL.
OKTA-561259
Sur la page Modifier le rôle, les types d'autorisation précédemment sélectionnés n'étaient pas conservés.
OKTA-561309
Un message d'erreur trompeur apparaissait lorsque la possession de la règle de politique d’authentification exigeait un authentificateur indisponible.
OKTA-564264
Les notifications d'ajout ou de renouvellement de l'authentification par empreinte digitale n'étaient parfois pas gérées correctement.
Applications
Mise à jour d'application
Nouvelle URL de Teams API GitHub : en réponse au plan de GitHub visant à supprimer les points de terminaison de Teams API obsolète au cours des mois suivants, notre intégration GitHub a été mise à jour pour utiliser le nouveau chemin /organizations/:org_id/team/:team_id. Aucune action n'est requise pour les administrateurs Okta.
Nouvelles intégrations
OIDC pour les applications vérifiées par Okta suivantes :
-
Infra : pour en savoir plus sur la configuration, consultez le guide de configuration.
-
Kanbina IA : pour obtenir des informations sur la configuration, consultez la page Kanbina AI Documentation (en anglais).
-
Riot Single Sign-on : pour obtenir des informations sur la configuration, consultez la page Logging in with Single Sign-On (SSO) through Okta (en anglais).
-
Tracxn : pour obtenir des informations sur la configuration, consultez le document Okta configuration guide (en anglais).
Mises à jour hebdomadaires
2023.01.1 : La mise à jour 1 a commencé à être déployée le 23 janvier
Correctifs
Correctifs généraux
OKTA-394045
Le tableau de bord de l'utilisateur final n'était pas aligné correctement lorsqu'il était affiché sur des navigateurs mobiles.
OKTA-460054
Parfois, les groupes de sécurité imbriqués d'Office 365 ne se synchronisaient pas correctement depuis Okta.
OKTA-522922
L'ensemble des utilisateurs désactivés dans un Tenant spoke Org2Org n'a pas été supprimé dans le Tenant hub.
OKTA-534291
La reconnaissance de schéma Samanage/SolarWinds n'affichait pas les attributs personnalisés.
OKTA-544943
Lorsqu'un utilisateur était désactivé dans Okta, les intégrations app OAuth Okta Workflows et Okta Workflows n'étaient pas supprimées des intégrations app affectées à l'utilisateur.
OKTA-547756
Un message d'erreur incorrect s'affichait lors de enregistrement en libre-service lorsqu'une adresse e-mail dépassant la longueur maximale autorisée était saisie.
OKTA-547978
Si un compte administrateur était supprimé, les autorités de certification chargées par le compte administrateur ne se chargeaient pas sur la page Intégrations d'appareils.
OKTA-548390
L'activation de la DSSO sans agent ne créait pas de règle de routage par défaut s'il n'existait pas de règle de routage.
OKTA-549213
Les utilisateurs ne pouvaient pas activer Windows Hello après s'être inscrits à Okta Verify pour Microsoft Windows.
OKTA-550739
Les utilisateurs pouvaient demander que les mots de passe à usage unique pour l'activation par SMS, appel et e-mail soient renvoyés plus de fois que ne l'autorisait la seuil de protection.
OKTA-556056
Les demandes de groupes échouaient si un utilisateur appartenant à plus de 100 groupes apparaissait dans les résultats de l'expression des demandes de groupe .
OKTA-558840
Certains utilisateurs ne pouvaient pas effectuer la réinitialisation du mot de passe en libre-service et recevaient une erreur.
OKTA-561264
Les administrateurs recevaient une erreur lorsqu'ils utilisaient une URL interne pour configurer l'aide aux utilisateurs pour les politiques de garantie des appareils.
OKTA-564242
Les jetons d'accès de certains utilisateurs ne correspondaient pas à la durée de vie spécifiée dans la règle de politique d'accès.
OKTA-565041
Le filtrage des groupes échouait lorsque plus de 100 groupes apparaissaient dans la liste des résultats.
OKTA-565899
Un message d'erreur incorrect apparaissait lorsque les utilisateurs enregistraient un champ vide URL du site Web dans les paramètres de leur application à la volée.
OKTA-566372
Les utilisateurs ne pouvaient parfois pas se connecter à plusieurs applications Office 365 depuis Okta.
OKTA-567711
Dans certaines organisations, des e-mails de notification de confirmation de changement d'adresse e-mail étaient envoyés de manière inattendue. Les administrateurs doivent vérifier que les paramètres d'audience des listes de destinataires sont exacts pour la confirmation de changement d'adresse e-mail et la notification de changement d'adresse e-mail confirmée.
OKTA-567970
Lorsque les utilisateurs étaient créés à l'aide de l'API /users/${userId}/factors/questions), une question de sécurité personnalisée nulle et une réponse étaient incluses dans la réponse.
Applications
Nouvelles intégrations
Nouvelle application d'intégration SCIM :
L'application d'intégration d'approvisionnement conçue par un partenaire suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :
Verona : pour obtenir des informations sur la configuration, consultez le document Configuring Provisioning for Verona (en anglais).
SAML pour les applications vérifiées par Okta suivantes :
-
Alibaba Cloud CloudSSO (OKTA-531834)
-
DoControl (OKTA-556624)
-
EasyLlama (OKTA-547466)
-
Extracker (OKTA-555971)
-
Saleo (OKTA-552314)
-
Verona (OKTA-551188)
-
Viewst (OKTA-555217)
-
WOVN.io (OKTA-551752)
OIDC pour l'application vérifiée par Okta suivante :
Shary : pour obtenir des informations sur la configuration, consultez le guide de configuration Okta de Sharry.
2023.01.2 : La mise à jour 2 a commencé à être déployée le 6 février
Disponibilité générale
Améliorations relatives à la politique de sécurité du contenu
Au cours des prochains mois, nous envisageons d'améliorer progressivement les en-têtes de notre politique de sécurité du contenu (CSP). Vous risquez de constater une augmentation de la taille des en-têtes.
Correctifs
Correctifs généraux
OKTA-532840
Les utilisateurs créés à l'aide de l'approvisionnement Juste-à-Temps n'étaient pas affectés à un groupe lorsqu'une règle de groupe existait.
OKTA-537944
Les utilisateurs provenant d'Active Directory recevaient une erreur lors de la réinitialisation des mots de passe alors qu'une session Okta était active dans le navigateur.
OKTA-545918
Les rôles d'administrateur qui étaient accordés à un utilisateur par le biais de l'appartenance à un groupe n'apparaissaient pas toujours dans l'onglet de l'utilisateur.
OKTA-551921
Lorsque plusieus mappages de profil étaient associés à un type d'utilisateur, les mises à jour du type d'utilisateur pouvaient être interrompues.
OKTA-552273
Les utilisateurs qui se connectaient au tableau de bord de l'utilisateur final à l'iade d'un flux de connexion fédéré sans vérification de facteur voyaient s'afficher une heure de dernière connexion incorrecte.
OKTA-552566
Les utilisateurs étaient parfois invités à se réauthentifier pendant une session active, même si la fréquence de réauthentification de la politique d’authentification était définie sur Never re-authenticate if the session is active.
OKTA-553201
Les utilisateurs qui scannaient le code d'accès à usage unique d'un Google Authenticator avec Okta Verify recevaient un message d'erreur et ne pouvaient pas s'inscrire à l'authentificateur.
OKTA-554013
La fédération par lots de plusieurs domaines Microsoft Azure échouait si le lot contenait des domaines enfants.
OKTA-557337
Les utilisateurs dont les applications étaient approvisionnées avec la synchronisation de mot de passe activée n'étaient pas soumis à une authentification multifacteur lorsqu'ils se connectaient depuis de nouvelles adresses IP ou une nouvelle ville, même si la Politiquie de session globale exigeait une réauthentification dans ces conditions.
OKTA-559661
Certaines mises à niveau d'organisations échouaient lorsqu'un facteur d'authentification unique était requis pour accéder au Admin Dashboard et que seuls les facteurs YubiKey, Duo Security et Symantec VIP MFA étaient activés mais pas reconnus pour la migration.
OKTA-564420
Les utilisateurs ne pouvaient pas se connecter au sous-domaine de leur organisation depuis okta.com si le code Captcha était activé.
OKTA-566285
Un problème de thread provoquait l'échec intermittent des importations de répertoire .
OKTA-566682
Lorsqu'un administrateur configurait une règle de routage IdP qui autorisait les utilisateurs à accéder à certaines applications, la liste des applications disponibles était vide.
OKTA-566824
Dans certains cas, les super administrateurs remarquaient un délai d'expiration lorsqu'ils répertoriaient des utilisateurs administrateur sur la page Administrateurs de l'Admin Console.
OKTA-567707
Un problème de sécurité, nécessitant la version 2.18.0 de agent RADIUS, a été résolu.
OKTA-567972
Un message d'erreur ambiguë était renvoyé lorsqu'un appel API de règles de groupe (créer, mettre à jour ou activer) était effectué pour affecter des utilisateurs à des groupes en lecture seule (par exemple, Everyone ).
OKTA-567979
Les informations de dernière mise à jour étaient affichées pour les applications de services API et les clients OIDC .
OKTA-571393
Les utilisateurs ne pouvaient pas inscrire les clés YubiKey avec l'authentificateur FIDO2 (WebAuthn) et recevaient un message d'erreur sur les navigateurs Firefox et Embedded Edge.
Applications
Nouvelles intégrations
Nouvelle application d'intégration SCIM :
L'application d'intégration Partner-Built Provisioning suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :
BizLibrary ! pour obtenir des informations de configuration, consultez Configuration de SCIM avec Okta.
SAML pour les applications vérifiées par Okta suivantes :
-
Better Stack (OKTA-566261)
-
Mist Cloud (OKTA-559122)
-
Tower (OKTA-567818)
OIDC pour l'application vérifiée par Okta suivante :
Oyster HR : pour en savoir plus sur la configuration, consultez Guide de configuration Okta | Oyster.
2023.02.0 : version de production mensuelle déployée à partir du 13 février
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Nouvelles fonctionnalités
Page Agents supprimée du panneau de navigation
Le statut opérationnel des agents de l'organisation a été déplacé de la page Agent de l'Admin Console au widget Statut de l'Admin Dashboard. Voir Afficher le statut des agents de votre organisation.
Prise en charge de l'édition Splunk pour les intégrations Log Streaming
L'intégration de la diffusion en flux continu des journaux dans le cloud est désormais compatible avec les clients GCP et GovCloud. Vous pouvez définir le paramètre d'édition Splunk (settings.edition) sur AWS (aws), GCP (gcp) ou AWS GovCloud (aws_govcloud) dans votre intégration de Log Streaming . Consultez Propriétés des paramètres Splunk Cloud.
Liens personnalisés pour les informations personnelles et la gestion des mot de passe sur le tableau de bord d'utilisateur final
Si vous gérez les informations personnelles et les mots de passe des utilisateurs finaux dans une application externe, vous pouvez configurer cette application en tant que Source d'identité de l'utilisateur dans Personnalisations. À l'aide de ce paramètre, vous pouvez fournir un lien vers l'application dans le end-user dashboard. Lorsque les utilisateurs finaux cliquent sur le lien, ils sont redirigés vers la page tierce pour mettre à jour leurs informations et mot de passe.
Ce paramètre ne s'applique qu'aux utilisateurs finaux dont les informations personnelles et le mot de passe sont gérés en dehors d'Okta (par exemple, Active Directory). Consultez Configurer le compte utilisateur.
Vous devez effectuer une mise à niveau vers la version 7.3.0 ou une version ultérieure du Sign-In Widget. Consultez les notes de version du Sign-In Widget.
Exécution des flux délégués depuis la console administrateur
Grâce aux flux délégués, il est possible d'affecter aux administrateurs la capacité d'exécuter les workflows Okta. Les flux qui sont délégués à un administrateur apparaissent sur la page Flux délégués, où ils peuvent être invoqués sans besoin de se connecter à la console des workflows. Les super administrateurs bénéficient ainsi d'un contrôle plus fin des affectations aux administrateurs. Consulter Flux délégués.
Full Featured Code Editor pour les pages d'erreur
Full Featured Code Editor intègre la bibliothèque de code Monaco dans la console administrateur pour rendre l'édition de code plus efficace et moins dépendante de la documentation. Les développeurs peuvent écrire, tester et publier du code plus vite grâce aux améliorations portant sur la visibilité de la syntaxe, la saisie et la sauvegarde automatiques, la comparaison des différences et le bouton Annuler les modifications. Consultez Personnaliser les pages d'erreur hébergées par Okta.
Authentification résistante à l'hameçonnage
L'authentification résistant à l'hameçonnage détecte et empêche la divulgation de données sensibles à de fausses applications ou de faux sites Web. Lorsque les utilisateurs s'authentifient avec Okta FastPass sur des appareils gérés, ils sont protégés des attaques de hameçonnage. Consultez authentification résistant à l'hameçonnage.
Connexion à l'app personnalisée
La connexion à l'application personnalisée est maintenant disponible pour des clients limités dans Identity Engine. Seules les organisations qui ont utilisé cette fonctionnalité de manière active dans Classic Engine avant leur mise à niveau peuvent continuer à le faire. Les organisations qui n'utilisaient pas la connexion à l'application personnalisée doivent utiliser une expérience de connexion hébergée par Okta ou configurer des règles de routage IdP qui redirigent les utilisateurs vers l'application appropriée pour la connexion. Consultez Connexion à l'application personnalisée.
Nouvelles options de protection contre l'énumération des utilisateurs
Okta permet désormais aux administrateurs d'activer la protection contre l'énumération des utilisateur pour les flux d'authentification ou de récupération, ou les deux. Cette amélioration empêche les hackers de tenter d'identifier les comptes utilisateur et les inscriptions d'authentificateurs de manière plus précise. Consultez Protection contre l'énumération des utilisateurs
Améliorations
Événement du System Log de MFA amélioré
Le nouvel événement user.mfa.factor.activate du System Log pour les inscriptions à FIDO2 (WebAuthn) a été amélioré. Chaque fois qu'un utilisateur s'inscrit à l'authentificateur FIDO2 (WebAuthn), Okta enregistre désormais la valeur AAGUID des informations d'identification, indique si les informations d'identification peuvent être sauvegardées, ainsi que les noms de groupe des authentificateurs de la liste d'autorisation qui incluent la marque et le modèle de l'appareil authentificateur qui a été inscrit.
Messages d'état de la diffusion en flux continu des journaux
Les messages relatifs à l'état de la diffusion en flux continu des journaux incluent désormais un préfixe lié à l'opération de Log Streaming.
Mise à jour des régions prises en charge par AWS EventBridge pour les intégrations de flux de journaux
La liste des régions AWS EventBridge prises en charge a été mise à jour en fonction des sources d'événements configurables. Consultez la liste des régions AWS disponibles pour les intégrations de flux de journaux.
Messages d'erreur informatifs pour la connexion SAML
Les messages d'erreur présentés lors d'un flux de connexion SAML fournissent désormais une description informative de l'erreur avec un lien vers la page de connexion.
Fonctionnalités en accès anticipé
Les fonctionnalités en accès anticipé de cette version sont maintenant en disponibilité générale.
Correctifs
Correctifs généraux
OKTA-493073
Un message d'erreur de politique d’authentification n'était pas applicable dans certains cas d'utilisation.
OKTA-493531
Les utilisateurs ne pouvaient pas se connecter en utilisant des mots de passe lorsque l'option Autoriser la notification d'envoi automatique pour les utilisateurs inscrits auprès d'Okta Verify était activée.
OKTA-501372
La page Personnes utilisait un nom de champ incorrect comme clé de tri.
OKTA-540894
Les utilisateurs qui tentaient d'annuler une requête Connexion avec une carte PIV/CAC n'étaient pas redirigés vers le domaine personnalisé.
OKTA-544814
Le fait de cliquer sur Montrer plus dans l'onglet entraînait une erreur Invalid search criteria.
OKTA-552341
Une fois que les utilisateurs avaient effectué un challenge MFA et s'étaient déconnectés, leur nom d'utilisateur Okta complet apparaissait sur la page Connexion.
OKTA-554006
L'opération consistant à cliquer sur Enregistrer et en ajouter un autre pour ajouter de nouveaux attributs sur la page Éditeur de profil ne fonctionnait pas toujours comme prévu.
OKTA-555768
L'évaluation du comportement d'un nouvel appareil améliorée identifiait à tort un appareil précédemment utilisé comme nouveau lorsque l'administrateur accédait au Okta Admin Dashboard.
OKTA-560752
Dans l'Admin Console, la version japonaise du rapport Inscription de l'authentification MFA par l'utilisateur contenait une partie en anglais.
OKTA-566469
L' URL de l'intégration Coupa affichée sous l'onglet Authentification de l'application était incorrecte.
OKTA-567511
Les utilisateurs n'étaient pas affectés aux applications par le biais d'affectations de groupe suite à une importation d'AD dans Okta.
OKTA-567991
La connexion au tableau de bord de l'utilisateur final via un IdP tiers affichait un message d'erreur incorrect si le mot de passe avait expiré.
OKTA-568319
Dans le tableau de bord de l'utilisateur final, le lien permettant d'accéder au guide d'installation de l'Okta Browser Plugin redirigeait les utilisateurs vers une page rompue.
OKTA-572600
Les configurations de domaine d'e-mail personnalisés n'apparaissaient parfois pas sur la page Domaines de l'Admin Console.
OKTA-572333
Une fois qu'une organisation passait à Identity Engine, certaines applications utilisant la politique d’authentification aux applications par défaut n'étaient pas affectées à la politique migrée classique.
OKTA-468178
Dans la section Tâches du tableau de bord de l'utilisateur final, des messages d'erreur génériques s'affichaient lorsque des erreurs de validation se produisaient pour des tâches en attente.
Correctifs d'intégration d'application
L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :
Paychex Online (OKTA-573082)
Applications
Mise à jour d'application
L'intégration de l'approvisionnement HubSpot est mise à jour avec un nouvel attribut HubSpot Roles. Consultez Configuration de l'approvisionnement pour HubSpot.
Nouvelles intégrations
Nouvelles applications d'intégration SCIM :
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :
- Better Stack : pour obtenir des informations de configuration, consultez Intégrer la SSO Okta et SCIM avec Better Stack.
- Cafe : Pour en savoir plus sur la configuration, consultez Guide de configuration SCIM Okta.
- Kakao Work : Pour en savoir plus sur la configuration, consultez la page Kakao Work SCIM Setup (en anglais).
- Torii : pour en savoir plus sur la configuration, consultez Configuration SCIM avec Okta de Torii.
OIDC pour les applications vérifiées par Okta suivantes :
-
Craftable : pour obtenir des informations sur la configuration, consultez Authentification unique avec Okta.
-
LeadLander : pour obtenir des informations sur la configuration, consultez la page LeadLander Okta configuration guide (en anglais).
-
Loxo : pour obtenir des informations sur la configuration, consultez Connexion via l'authentification unique (SSO) avec Okta.
-
Mobius Conveyor : pour en savoir plus sur la configuration, consultez le guide de configuration SSO Okta.
-
MyInterskill LMS : pour en savoir plus sur la configuration, consultez le guide de configuration SSO Okta.
-
ngrok : pour obtenir des informations sur la configuration, consultez SSO Okta (OpenID Connect).
-
Paramify : pour obtenir des informations sur la configuration, consultez Connexion via l'authentification unique (SSO) avec Okta.
Mises à jour hebdomadaires
2023.02.1 : La mise à jour 1 a commencé à être déployée le 21 février
Correctifs
Correctifs généraux
OKTA-537710
Les utilisateurs de Macbooks M1 ne pouvaient pas se connecter à des organisations approvisionnées avec un workflow spécifique au système d'exploitation.
OKTA-550348
Autorisation de l'appareil renvoyait une erreur si la politique d’authentification comportait une condition pour les appareils enregistrés.
OKTA-552996
Si Approvisionnement JIT n'était pas activé pour un IdP SAML , les utilisateurs qui essayaient de se connecter recevaient un message d'erreur au lieu d'être redirigés vers la page de connexion Okta.
OKTA-556133
Les utilisateurs finaux recevaient des notifications par e-mail des événements de nouvelle authentification alors que ces notifications étaient désactivées dans les paramètres de sécurité de organisation .
OKTA-561269
Le rapport YubiKey n'était pas généré lorsque certains filtres de rapport étaient appliqués.
OKTA-564518
L'ordre des authentificateurs sur la page Vérifier avec une autre méthode du Sign-In Widget était parfois modifié lors des nouveaux accès à la page.
OKTA-565300
Des problèmes d'accessibilité sur la page de vérification du mot de passe du tableau de bord de l'utilisateur final empêchaient les lecteurs d'écran de lire le texte.
OKTA-565984
La sensibilité à la casse faisait en sorte que les noms d'utilisateur envoyés dans les assertions de IdP SAML 2.0 ne correspondaient pas aux noms d'utilisateur dans l'organisation de destination si un facteur IdP personnalisé était utilisé et que le format ID de nom n'était pas spécifié.
OKTA-566892
Parfois, les invites MFA chevauchaient des parties des pages de connexion du navigateur.
OKTA-567776
Les super administrateurs ne pouvaient pas accéder au profil des utilisateurs désactivés dans certains environnements d'aperçu.
OKTA-572091
Certains codes QR pour enrôlement à Okta Verify n'étaient pas scannables par les appareils iOS.
OKTA-572416
Le lien Centre d'aide dans le menu Ressources dirigeait les utilisateurs vers la mauvaise URL.
OKTA-574624
Dans , la description de l'Administrateur de l'organisation était incorrecte.
Correctifs d'intégration d'application
Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :
- Adobe Stock (OKTA-564445)
- Adyen (OKTA-561677)
- Airbnb (OKTA-559114)
- AlertLogic (OKTA-560876)
- American Express @ Work (OKTA-565294)
- BlueCross BlueShield of Texas (OKTA-564224)
- Forage Info (OKTA-558048)
- Empower (OKTA-552346)
- Endicia (OKTA-557826)
- Glassdoor (OKTA-564363)
- hoovers_level3 (OKTA-562717)
- MailChimp (OKTA-554384)
- MY.MYOB (OKTA-553331)
- myFonts (OKTA-566037)
- OpenAir (OKTA-545505)
- Paychex (OKTA-561268)
- Paychex Online (OKTA-564325)
- Regions OnePass (OKTA-568163)
- Truckstop (OKTA-552741)
- VitalFlex Participan (OKTA-562503)
Applications
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :
- Akamai Enterprise Application Access : pour obtenir des informations de configuration, consultez approvisionnement SCIM avec Okta.
- ArmorCode : pour obtenir des informations de configuration, consultez Instructions du guide de configuration SCIM.
SAML pour les applications vérifiées par Okta suivantes :
- Articulate 360 (OKTA-544737)
- Kakao Work (OKTA-556713)
- Pleo (OKTA-564884)
- Tower (OKTA-567818)
2023.02.2 : mise à jour 2 déployée le 6 mars
Disponibilité générale
Correctifs
Correctifs généraux
OKTA-431900
Le bouton était visible pour les administrateurs qui n'avaient pas l'autorisation d'inscrire des facteurs authentification.
OKTA-452990
Lorsqu'un utilisateur cliquait sur le bouton Administrateur du tableau de bord de l'utilisateur final à l'aide d'un appareil mobile, Okta ne vérifiait pas si la session de l'utilisateur était toujours active.
OKTA-495146
Le rapport Utilisation de la MFA et diverses réponses API affichaient différentes dates d'inscription à l'Authenticator pour les utilisateurs.
OKTA-503419
Les résultats de recherche dans le catalogue des applications n'incluaient pas les étiquettes de fonctionnalité SCIM .
OKTA-516494
Les importations de groupes d'AD vers Okta échouaient parfois.
OKTA-558628
Certaines organisations rencontraient une erreur lors de l'utilisation de points de terminaison hérités.
OKTA-566637
Le flux approvisionnement juste-à-temps DSSO sans agent importait les groupes AD non éligibles dans Okta.
OKTA-566891
Les utilisateurs ayant plusieurs inscriptions Windows Okta Verify recevaient une erreur lorsqu'ils tentaient de se connecter avec Windows Okta Verify.
OKTA-568575
Les organisations ne pouvaient pas passer à Identity Engine si leurs règles de politique d’authentification aux applications contenaient des paramètres d'emplacement Sur le réseau ou Hors réseau.
OKTA-572089
La navigation dans l'onglet Approvisionnement d'une application déclenchait une mise à jour du System Log .
OKTA-574711
Le processus de connexion ne se fermait pas après que les utilisateurs avaient sélectionné Non, ce n'est pas moi dans Okta Verify.
OKTA-574890
Lorsque le tableau de bord de l'utilisateur final était en mode grille, les lecteurs d'écran ne pouvaient pas reconnaître les applications comme des liens cliquables.
OKTA-576067
Les domaines personnalisés ne pouvaient pas être validés s'il y avait des caractères majuscules dans un sous-domaine.
OKTA-578439
Certaines requêtes de crochets d'événement ne pouvaient pas être envoyées dans les organisations d'aperçu.
OKTA-579157
Pour les organisations mises à jour vers SCIM 2.0, les envois de profil Workplace by Facebook incluant l'attribut manager échouaient.
Correctifs d'intégration d'application
Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :
-
Adobe Creative (OKTA-272880)
-
Asana (OKTA-566187)
-
ManageEngine SupportCenter Plus (OKTA-538460)
Applications
Nouvelles intégrations
Nouvelles applications d'intégration SCIM :
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :
-
Samsung Knox Manage : pour obtenir des informations de configuration, consultez Configurer le connecteur SCIM Knox Manage et Okta pour approvisionnement automatique des utilisateur.
-
Shortcut : pour obtenir des informations de configuration, consultez Configurer Okta pour gérer les utilisateurs Shortcut via SCIM.
-
Zillow : pour en savoir plus sur la configuration, consultez Approvisionnement SCIM avec Okta.
SAML pour les applications vérifiées par Okta suivantes :
-
Scalr.io (OKTA-552065)
-
Trusaic (OKTA-559106)
OIDC pour les applications vérifiées par Okta suivantes :
-
Activaire Curator : pour obtenir des informations sur la configuration, consultez Connexion via l'authentification unique (SSO) avec Okta.
-
Arrivy : pour obtenir des informations de configuration, consultez Comment configurer l'authentification unique Okta OIDC avec Arrivy.
-
DriverOne : pour obtenir des informations de configuration, consultez Configurer l'utilisateur de l'application à l'aide d'Okta.
-
HacWare : pour obtenir des informations de configuration, consultez Connexion SSO via Okta et HacWare.
-
Jatheon Cloud : pour obtenir des informations sur la configuration, consultez Comment configurer l'intégration de l'authentification unique Okta.
-
Kadence : pour obtenir des informations de configuration, consultez le guide de configuration de l'authentification unique OKTA.
-
Oort Identity Security : pour obtenir des informations de configuration, consultez les instructions SSO Okta Integration Network.
-
Skye : pour obtenir des informations de configuration, consultez Authentification unique (SSO) - Okta.
-
Solarq : pour obtenir des informations sur la configuration, consultez Connexion via l'authentification unique (SSO) avec Okta.
-
Tabled : pour obtenir des informations sur la configuration, consultez Connexion via l'authentification unique (SSO) avec Okta.
-
Tackle.io : pour en savoir plus sur la configuration, consultez le guide de configuration SSO OKTA.
-
TaskCall : pour obtenir des informations sur la configuration, consultez le Guide d'intégration Okta.
-
TestMonitor : pour obtenir des informations de configuration, consultez Comment configurer l'authentification unique Okta dans TestMonitor.
2023.03.0 : version de production mensuelle déployée à partir du 1.3 mars
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Agent LDAP Okta, version5 5.16.0
Cette version de l'agent contient les améliorations suivantes :
- Utilisation de modules de sécurité cryptographiques validés FIPS 140-2
- bc-fips : version 1.0.2.3
- bcpkix-fips : version 1.0.6
- bctls-fips : version 1.0.13
- Prise en charge de la mise à jour automatique des agents LDAP
- Cette version permet la prise en charge de la mise à jour automatique des agents LDAP. Restez à l'écoute, la fonctionnalité EA en libre-service dans Okta permettra d'activer la mise à jour automatique des agents LDAP lorsqu'elle sera disponible.
- Lors de l'installation de agents sur les plateformes Linux, nous accordons désormais à l'utilisateur OktaLDAPService la permission d'installer automatiquement la version la plus récente de l'agent à l'aide de la fonctionnalité de mise à jour automatique.
- Corrections de bugs
- Optimisations de sécurité
Consulter l'historique des versions de l'agent LDAP Okta.
Page Agents ajoutée au panneau de navigation
Le statut opérationnel des agents de l'org peut maintenant être consulté en sélectionnant la page Agents dans le panneau de navigation. Voir Afficher le statut des agents de votre organisation.
Collecte des signaux de gestion des appareils
Les signaux d'attestation de gestion des appareils sont collectés uniquement lorsqu'une configuration de gestion du point de terminaison associé est présente.
Augmentation de la limite d'utilisation pour les crochets d'événement
Le nombre d'événements pouvant être livrés vers des crochets d'événement est désormais de 400 000 événements par org et par jour. Consultez Crochets.
Nouvelles pages d'erreur
Les erreurs de flux d'enrôlement d'Authenticator redirigent désormais vers des pages d'erreur conviviales.
Mise à jour du logo Okta
La nouvelle image de marque Okta est maintenant utilisée pour l'Admin Console, la page de connexion et le flavicon de la page du navigateur.
Gérer l'animation de chargement Okta pour les applications personnalisées
Vous pouvez désormais désactiver l'animation de chargement Okta par défaut (page interstitielle) qui apparaît lors de la redirection des utilisateurs vers des applications personnalisées. Dans ce cas, les utilisateurs finaux verront une page interstitielle vide. Cela vous permet de présenter une expérience d'utilisateur final plus marquée.
Cette fonctionnalité est en cours de republication.
Métadonnées de déconnexion SAML
Les détails des métadonnées de l'intégration de l'application SAML incluent désormais des informations sur l'URL de déconnexion lorsque la déconnexion unique est activée.
Améliorations d'OIN Manager
OIN Manager inclut désormais du texte pour prendre en charge les intégrations de services API .
Événement de System Log
Un nouvel événement de System Log est créé lorsqu'une opération de l'interface LDAP échoue en raison du dépassement d'un seuil de protection administrative.
Recherche améliorée dans Admin Console
La fonction de recherche de l'Admin Console affiche désormais les résultats de votre recherche dans une liste déroulante conviviale. La liste fournit des filtres Premiers résultats, Personnes, Applications et Groupes pour que vous puissiez trouver rapidement et facilement ce que vous recherchez. Consultez Recherche avec l'Admin Console.
Amélioration des activités du compte en libre-service pour les utilisateurs AD et LDAP
Auparavant, les flux de déverrouillage en libre-service (SSU) et de réinitialisation du mot de passe en libre-service (SSPR) généraient des frictions inutiles pour les utilisateurs AD et LDAP. Cette amélioration introduit un lien magique transparent dans les e-mails envoyés pour déverrouiller les comptes et réinitialiser les mots de passe. Les utilisateurs n'ont plus besoin de donner leur accord lorsqu'ils utilisent le même navigateur. En outre, après avoir réussi à déverrouiller leur compte, cliquer sur le lien magique par e-mail est pris compte par la politique de garantie de l'application. Une fois les exigences de garantie remplies, l'utilisateur est directement connecté à l'application. Consultez Configurer l'authentificateur par e-mail.
Paramètres de consentement facultatifs pour les portées OAuth 2.0
Le consentement facultatif OAuth 2.0 fournit un paramètre facultatif qui permet à un utilisateur d'accepter ou de refuser les portées OAuth demandées par une application. Lorsque la valeur Facultatif est définie sur vrai, l'utilisateur peut ignorer le consentement pour cette permission. Consulter Créer des permissions d'accès API.
Paramètres de la configuration SAML
Plus de paramètres de configuration sont maintenant visibles lors de la configuration de SAML comme méthode de connexion pour les intégrations d'application. Consultez la rubrique Configurer les options d'authentification unique.
Log Streaming
Alors qu'Okta capture et stocke ses événements de journal système, de nombreuses organisations passent par des systèmes tiers pour surveiller et compiler les données d'événement, puis agir en fonction de ces données.
La diffusion en continu des journaux permet aux administrateurs Okta d'envoyer les événements du journal système avec plus de facilité et de sécurité vers un système spécifié, comme Amazon Eventbridge. Le transfert se fait quasiment en temps réel, à l'aide de connecteurs simples et prédéfinis. Ceux-ci peuvent avoir une portée d'ampleur variable sans avoir à se soucier des limites d'utilisation, et aucun jeton d'API administrateur n'est requis. Consultez Log Streaming.
Prise en charge des paires de clés privées/publiques des fournisseurs d'identité OIDC
Auparavant, Okta n'acceptait que la clé secrète client en guise de méthode d'authentification client avec un fournisseur d'identité basé sur OpenID Connect. Okta permet maintenant d'utiliser des paires de clés privées/publiques (private_key_jwt) avec les fournisseurs d'identité basés sur OIDC. De plus, l'objet de requête signée prend également en charge l'utilisation de clés privées/publiques. Consultez Créer un fournisseur d'identité dans Okta.
Fonctionnalités en accès anticipé
Les fonctionnalités en accès anticipé de cette version sont maintenant en disponibilité générale.
Correctifs
OKTA-520182
Le déverrouillage de compte en libre-service affichait parfois un message d'erreur alors que les saisies étaient correctes.
OKTA-530926
L'authentification échouait parfois pour les utilisateurs LDAP en raison d'une exception de pointeur nul. Le problème est corrigé dans la version 5.16.0 de l'agent LDAP.
OKTA-544910
Les types cibles pour les stratégies d'authentification et les règles d'enrôlement de profil dans le System Log ne correspondaient pas à tous les types de politique.
OKTA-548568
La validation du mot de passe provoquait une erreur inattendue lors de la réinitialisation d'un mot de passe en libre-service.
OKTA-554109
Les administrateurs en lecture seule pouvaient modifier les pages d'intégration d'application.
OKTA-561769
Un utilisateur disposant d'un rôle d'administrateur personnalisé pouvait apporter des modifications au tableau de bord de l'utilisateur final, mais ne pouvait pas prévisualiser le tableau de bord.
OKTA-562113
Le remplissage automatique des noms de variables non anglais dans l'éditeur de profil ne fonctionnait pas comme prévu.
OKTA-564673
Les groupes vides entraînaient l'échec des tests d'authentification déléguée LDAP.
OKTA-578615
Certains utilisateurs pouvaient demander un nouveau code d'accès unique après avoir dépassé la limite d'échecs de tentatives de MFA.
OKTA-580307
Le Sign-In Widget ne se chargeait parfois pas pour les tests authentification LDAP.
OKTA-581530
Les logos manquants sur la page Groupes étaient affichés sous forme de liens rompus.
Applications
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM :
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :
- BeProduct : pour obtenir des informations sur la configuration, consultez Comment configurer l'intégration de l'authentification unique Okta.
- Forkable : pour obtenir des informations sur la configuration, consultez Comment configurer l'intégration Okta SCIM.
- RudderStack : pour obtenir des informations sur la configuration, consultez la section Configuration d'Okta SCIM.
- scalr.io : pour en savoir plus sur la configuration, consultez Configurer Okta.
SAML pour l'application vérifiée par Okta suivante :
Wistia (OKTA-561362)
Correctifs d'intégration d'application
Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :
-
Adobe (OKTA-569857)
-
Adobe Stock (OKTA-564445)
-
Brex (OKTA-573146)
-
Criteo (OKTA-577154)
-
CTCC OncoEMR (OKTA-576358)
-
Lucidchart (OKTA-566188)
-
MyFonts (OKTA-566037)
-
Washington Post (OKTA-575907)
Mises à jour hebdomadaires
2023.03.1 : mise à jour 1 déployée à partir du 20 mars
Disponibilité générale
Correctifs
OKTA-401654
Les utilisateurs pouvaient effectuer un nombre illimité de tentatives d'authentification à la question de sécurité.
OKTA-464288
La personnalisation des SMS n'était pas restreinte dans les organisations de développeurs gratuites.
OKTA-544970
Lorsque les organisations utilisaient l'injection de modèle d'e-mail, certaines informations de classe internes étaient visibles dans le message.
OKTA-551444
Les règles EDR des appareils qui utilisaient Okta Expression Language étaient ignorées si les signaux EDR n'étaient pas collectés.
OKTA-562755
Sur l'Admin Dashboard, les nombres totaux d'administrateurs et les affectés individuellement étaient incorrects.
OKTA-565487
Une fois qu'une org passait à Identity Engine, l'e-mail était automatiquement inscrit en tant qu'authentificateur pour les utilisateurs désactivés.
OKTA-567399
Un fournisseur d’identité n’a pas pu être réactivé.
OKTA-567906
Les administrateurs pouvaient configurer une politique d'enrôlement d'authentificateur qui autorisait le mode Okta Verify Push, mais n'autorisait pas le mode mot de passe à usage unique.
OKTA-570664
BambooHR signalait une erreur lorsqu'Okta tentait de mettre à jour une valeur en utilisant la valeur d'un attribut personnalisé.
OKTA-576483
Les administrateurs ne pouvaient pas ajouter une zone du réseau portant le nom BlockedIPZone.
OKTA-578561
Les règles de politique d'inscription n'étaient pas appliquées lorsque l'utilisateur enregistrait un authentificateur depuis la page Paramètres de l'utilisateur final.
OKTA-578983
Lors de enregistrements en libre-service, les utilisateurs qui ne terminaient pas l'enrôlement des authentificateurs facultatifs étaient bloqués et ne pouvaient se connecter à leurs applications.
OKTA-584624
Certaines organisations ayant des domaines personnalisés ne pouvaient pas passer à Identity Engine.
OKTA-585688
Le flux d'authentification de canal initié par le client n'apparaissait pas comme une option de type d'autorisation pour les intégrations d'applications natives OIDC.
OKTA-585800
L'importation de certains profils Cornerstone échouait en raison d'informations manquantes.
OKTA-589114
Lorsque les organisations utilisaient l'heure d'été, les horodatages des événements de l'Admin Dashboard et du System Log avaient une heure de retard.
Applications
Mise à jour d'application
L'intégration SCIM Front a été mise à jour pour prendre en charge la notification push de groupe.
Nouvelles intégrations
Nouvelle application d'intégration SCIM :
L'application d'intégration Partner-Built Provisioning suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :
Plateforme d'apprentissage O'Reilly : pour obtenir des informations de configuration, consultez Configurer SCIM pour approvisionnement des utilisateurs.
OIDC pour les applications vérifiées par Okta suivantes :
- BrandShield : pour obtenir des informations de configuration, consultez le guide d'intégration de l'authentification unique Okta (SSO).
- Edify : pour obtenir des informations de configuration, consultez Définir une configuration SSO Okta (Edify Console ).
- ellie.ai : pour obtenir des informations de configuration, consultez le guide de configuration Okta pour ellie.ai.
- HaileyHR : pour obtenir des informations de configuration, consultez Intégration à Okta.
SAML pour l'application vérifiée par Okta suivante :
ASP.NET (OKTA-575640)
Correctifs d'intégration d'application
Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :
-
Acorns (OKTA-579034)
-
GoToMeeting (OKTA-566182)
-
Pay Pal (OKTA-562742)
2023.03.2 : mise à jour 2 déployée à partir du 27 mars
Disponibilité générale
Correctifs
OKTA-503099
Les administrateurs pouvaient modifier la demande auth_time pour un jeton d'accès en utilisant un crochet incorporé pour les jetons.
OKTA-535435
Lors des réinitialisations de mot de passe, certaines chaînes de texte dans le Sign-In Widget n'étaient pas traduites.
OKTA-545664
L'authentification unique Active Directory ne pouvait pas être effectuée dans les iFrames.
OKTA-565953
Lorsque les utilisateurs d'iPhone se connectaient à une application SAML via Okta, l'application s'ouvrait dans une fenêtre de navigateur au lieu de la fenêtre de l'application native.
OKTA-566659
Les notifications push de groupe DocuSign échouaient lors de la suppression d'utilisateurs d'un groupe.
OKTA-568170
Certaines organisations ne pouvaient pas désactiver l'e-mail des notifications de nouvelle connexion.
OKTA-568376
Les utilisateurs ne pouvaient pas inscrire un IdP comme facteur d'authentification si leur nom d'utilisateur ne correspondait pas à la casse du nom d'utilisateur dans leur profil IdP.
OKTA-579088
Dans , le lien Description en regard de chaque agent était incorrect.
OKTA-584216
Un suffixe était ajouté à l'étiquette de l'application pour les nouvelles instances OnSpring.
OKTA-587063
Une version antérieure de la bibliothèque OAuth était incluse dans l'agent d'approvisionnement Okta. Le problème est résolu dans l'agent d'approvisionnement Okta 2.0.14.
OKTA-588262
Les favicons de l'Admin Console et du tableau de bord de l'utilisateur final étaient mal alignées.
Applications
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :
- Spiro.ai : pour obtenir des informations de configuration, consultez Connexion de votre compte Okta avec Spiro.
- Venue : pour obtenir des informations de configuration, consultezIntégration de Venue avec Okta.
SAML pour l'application vérifiée par Okta suivante :
Laurel (OKTA-586151)
OIDC pour l'application vérifiée par Okta suivante :
Fullview : pour obtenir des informations de configuration, consultez le guide de configuration Fullview Okta.
Correctif d'intégration d'application
L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :
Poll Everywhere (OKTA-585747))
2023.03.3 : La mise à jour 3 a commencé le déploiement le 3 avril
Correctifs
OKTA-573597
Dans les organisations Identity Engine mises à niveau depuis Classic Engine, les règles de politique d’authentification qui incluaient les groupes et les utilisateurs n'étaient pas appliquées correctement.
OKTA-576159
Sur la page de configuration d'IdP, la recherche de groupes sous Paramètres JIT renvoyait parfois une erreur.
OKTA-581158
Les événements du System Log pour les importations manuelles indiquaient que l'importation était planifiée par Okta.
OKTA-582181
Lorsqu'un utilisateur demandait une réinitialisation de mot de passe et que la protection contre l'énumération des utilisateurs était activée, l'erreur de réinitialisation du mot de passe était incorrecte.
OKTA-585107
Le nombre d'autorisations masquées sur la page Modifier le rôle était incorrect.
OKTA-585478
Les événements de connexion à l'application avec des noms d'utilisateur de plus de 100 caractères n'étaient pas toujours ajoutés au System Log.
OKTA-587347
Sur les appareils mobiles, les utilisateurs ayant de longues adresses e-mail ne pouvaient pas voir toutes les options dans le menu déroulant de leurs paramètres.
OKTA-588528
Lorsque des utilisateurs tentaient de se connecter à un serveur distant à l'aide de l'invite Okta Verify Push et que la vérification par correspondance de nombres n'était pas activée, une erreur se produisait.
OKTA-592074
Les lecteurs d'écran lisent les applications sur le tableau de bord de l'utilisateur final sous forme de boutons et non de liens.
Applications
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :
Mitimes : pour obtenir des informations de configuration, consultez Administrateur informatique - SSO - Okta.
- Envoy : pour obtenir des informations de configuration, consultez Guide de configuration de l'intégration de l'application Envoy Okta.
- Insightly : pour obtenir des informations sur la configuration, consultez Configuration des intégrations SAML et SCIM.
- Riskpal : pour obtenir des informations sur la configuration, consultez Intégration de Riskpal avec Okta.
- TrackTik : pour obtenir des informations sur la configuration, consultez Configurer et utiliser l’approvisionnement pour Okta.
- Truly : pour obtenir des informations sur la configuration, consultez Guide de configuration SCIM.
- Xledger : pour obtenir des informations de configuration, consultez Configurer l'approvisionnement SCIM entre Xledger et Okta.
SAML pour les applications vérifiées par Okta suivantes :
-
Bitdefender GravityZone (OKTA-575873 - Instructions hébergées par Okta)
-
CorporateFitness. app (OKTA-575873 - Instructions hébergées par Okta)
RevSpace : pour obtenir des informations de configuration, consultez Comment configurer SAML 2.0 pour RevSpace.
OIDC pour les applications vérifiées par Okta suivantes :
- AcquireTM : pour obtenir des informations de configuration, consultez le guide de configuration de l'authentification unique AcquireTM.
- NordPass : pour obtenir des informations de configuration, consultez Comment configurer la SSO avec Okta pour les membres de l'organisation.
- Xledger : pour obtenir des informations de configuration, consultez Configurer l'authentification unique (SSO) entre Xledger et Okta.
Application de service API pour l'application Okta Verified suivante :
Calero - SaaS Expense Management : pour obtenir des informations de configuration, consultez Configuration du connecteur SSO Okta Calero.com.
2023.04.0 : version de production mensuelle déployée à partir du 10 avril
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Agent AD Okta, version 3.14.0
Cette version de l'agent contient les changements suivants :
-
Améliorations de sécurité.
-
Correctifs de bugs.
-
Le programme d'installation affichera un avertissement si le compte de service n'est pas membre d'un accès compatible pré-Windows 2000.
-
Migration du programme d'installation Windows de Internet Explorer vers Edge.
Le programme d'installation exige désormais Edge WebView2. WebView2 est téléchargé automatiquement pendant l'installation de l'agent si votre appareil est connecté à Internet. Dans le cas contraire, vous devez l'installer manuellement avant d'installer la nouvelle version de l'agent. Voir Historique des versions d'Okta Active Directory Agent.
Agent d'approvisionnement Okta, version 2.0.14
Cette version de l'agent contient des correctifs de sécurité. Consultez Historique des versions du SDK et d'Okta Provisioning Agent.
Authentification OAuth 2.0 pour les crochets incorporés
Les appels de crochets incorporés Okta vers des services Web externes tiers ne fournissaient auparavant qu'une authentification basée sur l'en-tête pour la sécurité. Bien qu'envoyée avec SSL, l'authentification par en-tête ou par en-tête personnalisé ne répondait pas aux exigences de sécurité plus strictes de plusieurs clients et secteurs.
Pour améliorer la sécurité des crochets incorporés, Okta prend désormais en charge l'authentification avec des jetons d'accès OAuth 2.0. Les jetons garantissent des appels sécurisés vers des services Web externes.
Lors de la création de crochets incorporés dans la console administrateur (ou par API), les administrateurs ou les développeurs peuvent désormais sélectionner l'authentification OAuth 2.0 et choisir entre deux méthodes d'OAuth 2.0 : Clé secrète client ou Clé privée. Une nouvelle page API Key Management et Console administrateur est également disponible pour créer des paires de clés publiques/privées à utiliser avec les crochets incorporés OAuth 2.0. Voir Gérer les clés.
L'utilisation de l'infrastructure OAuth 2.0 offre une meilleure sécurité que l'authentification de base et représente moins de travail que la mise en place d'une solution de liste d'autorisation IP. Les clients ont également la possibilité d'utiliser des jetons d'accès créés par leurs propres serveurs d'autorisation personnalisés pour garantir qu'Okta appelle les services Web de ses clients et qu'il n'est pas déclenché par des acteurs externes. Consultez Ajouter un crochet incorporé.
Intégrations des services API
En utilisant une connexion OAuth 2.0 plus sécurisée que les jetons d'accès, ce type d'intégration utilise l'API Core Okta pour accéder ou modifier des ressources telles que les journaux système, les applications, les sessions et les stratégies. Consultez la page Intégrations des services API.
Prise en charge OIN Manager pour la soumission Workflow Connector
Okta Workflows est un générateur de logique no-code, « si ceci, alors cela » que les organisations Okta peuvent utiliser pour automatiser les flux d'intégration et de suppression d'employés personnalisés ou complexes dans votre application. Vous pouvez désormais publier les connecteurs Workflows que vous créez avec Workflows Connector Builder dans le catalogue Okta Integration Network (OIN). La publication d'un Workflows Connecteur permet à vos clients d'intégrer profondément votre produit avec tous les autres connecteurs du catalogue. Soumettez votre Workflow Connector à l'aide d'OIN Manager. Consultez Soumettre une intégration pour les connecteurs Workflows.
Limites d'utilisation configurables disponibles pour les applications OAuth 2.0
Les violations des limites d'utilisation se produisent principalement sur les points de terminaison authentifiés. Actuellement, il n'est pas clair quelle application authentifiée OAuth 2.0 consomme toutes les limites d'utilisation pour une org. Cela augmente le risque qu'une application consomme toute la limite d'utilisation. Pour éviter cette possibilité, les administrateurs d'Okta peuvent désormais configurer la capacité de limite d'utilisation qu'une application OAuth 2.0 individuelle peut consommer en modifiant l'onglet Limites d'utilisation des applications pour chaque application. En définissant une capacité sur les applications OAuth 2.0 individuelles, les administrateurs Okta disposent d'un nouvel outil pour surveiller et enquêter les violations des limites d'utilisation et ont la possibilité de consulter le trafic des limites d'utilisation générées par les applications OAuth 2.0 individuelles. Consultez le graphique à barres du tableau de bord Limite d'utilisation.
Amélioration de règle de politique d'authentification
Lorsque les administrateurs sélectionnent l'option 1 type de facteur quel qu'il soit dans une politique d’authentification, la section Les contraintes du facteur de possession sont ne s'affiche pas. Cela permet de guider les administrateurs dans les choix de configuration qui permettent d'atteindre le niveau et le type d'assurance souhaités. Il y a également une nouvelle vue en mode avancé qui montre le code JSON de la règle de politique d’authentification. Elle apparaît lorsque les administrateurs modifient une règle créée avant l'activation de cette fonctionnalité, lorsque leur org possède des règles de politique d’authentification dans lesquelles l'option 1 type de facteur quel qu'il soit a été sélectionnée et lorsque des contraintes sur le facteur de possession ont été configurées. Cela fournit aux administrateurs un résumé des options qui étaient sélectionnées avant l'activation de cette fonctionnalité. Consulter Ajouter une règle de stratégie d'authentification.
Compatibilité avec les applications DPoP via les applications de service
Okta prend maintenant en charge la démonstration de la preuve de possession pour les applications de service. Cependant, les applications de service peuvent fournir le même niveau de sécurité en utilisant private_key_jwt pour l'authentification client. Consultez Configurer OAuth 2.0 pour la démonstration de la preuve de possession et de l'authentification client.
Profils IdP multiples dans Google Workspace
L'intégration de Google Workspace prend désormais en charge plusieurs profils IdP. Consultez la section Comment configurer SAML 2.0 dans Google Workspace.
Optimisations d'Okta FastPass
Okta FastPass collecte de façon silencieuse les signaux de l'appareil à chaque tentative d'authentification
Fonctionnalités en accès anticipé
Importer des utilisateurs dans Office 365 à l'aide d'API Microsoft Graph
Cette fonctionnalité permet à Okta de traiter les importations à l'aide de l'API Microsoft Graph. Ce processus en arrière-plan ne modifie pas des procédures existantes et rend les importations plus évolutives en fonction de la prise en charge des Tenants Microsoft 365 avec un nombre plus important d'utilisateurs, de groupes et d'appartenances à des groupes. Voir Importer des utilisateurs dans Office 365 à l'aide d'API Microsoft Graph.
Correctifs
OKTA-511637
Si les utilisateurs cliquaient sur l'icône Afficher le mot de passe dans le Sign-In Widget avant de saisir leur mot de passe, les espaces vides étaient supprimés lors de la soumission.
OKTA-528821
Les pages de vérification dans le Sign-In Widget étaient différentes pour les flux de récupération de mot de passe en libre-service et de déverrouillage en libre-service.
OKTA-557115
La SSO sur les appareils mobiles où un échange de jeton OIDC se produisait entre deux applications échouait parfois pour la deuxième application.
OKTA-562885
Certains utilisateurs étaient invités à se connecter avec un nom d'utilisateur et un mot de passe, même si Connexion avec Okta FastPass était sélectionné.
OKTA-567476
Les utilisateurs ne pouvaient pas se connecter à Office 365 à l'aide de SWA en raison d'une erreur de règle SSO.
OKTA-570362
Le tableau de bord de l'utilisateur final affichait des notifications de confirmation par e-mail pour les utilisateurs qui n'avaient pas modifié leur e-mail principal.
OKTA-573667
Les dates sur la page paramètres de mise à jour automatique de l'agent dans l'Admin Dashboard ne correspondaient pas à l'année.
OKTA-578369
L'URL du mot de passe expiré s'affichait au lieu du flux de réinitialisation du mot de passe lorsque le mot de passe d'un utilisateur était sur le point d'expirer.
OKTA-581516
Le HTML n'était pas formaté correctement dans les réponses SAML.
OKTA-586482
Dans certains cas, les utilisateurs ne pouvaient pas s'inscrire ou configurer la MFA locale ou RSA SecurID.
OKTA-588390
L'aperçu des jetons pour les serveurs d'autorisation personnalisés échouait pour les demandes de groupe comportant plus de 100 groupes.
OKTA-592588
L'onglet Règles de routage de la page Fournisseurs d'identité n'était pas masqué pour les utilisateurs sans autorisations d'administrateur.
OKTA-593452
Le groupe Everyone dans Okta ne pouvait pas être importé via l'application Okta Org2Org.
Applications
Nouvelles intégrations
SAML pour les applications vérifiées par Okta suivantes :
- WalkMe : pour obtenir des informations de configuration, consultez Intégration de SAML WalkMe avec Okta.
- WalkMe (assertions chiffrées) : pour obtenir des informations de configuration, consultez Intégration SAML WalkMe avec Okta.
OIDC pour l'application vérifiée par Okta suivante :
WalkMe : pour obtenir des informations de configuration, consultez Intégration de OpenID Connect (OIDC) WalkMe avec Okta.
Mises à jour hebdomadaires
2023.04.1 : mise à jour 1 déployée à partir du 17 avril
Correctifs
-
OKTA-529298
Le renommage d'une unité organisationnelle sélectionnée individuellement dans Active Directory entraînait sa désélection dans Okta lors de son importation.
-
OKTA-571266
Des erreurs d'échange de jeton se produisaient lorsque les utilisateurs sélectionnaient Maintenir la connexion ouverte pendant les flux de connexion pour la SSO native ou l'AWS CLI d'Okta.
-
OKTA-573682
Certains widgets de l'Admin Dashboard n'utilisaient pas le format de date et d'heure correct.
-
OKTA-578310
Certaines étiquettes et messages d'erreur relatifs à l'affectation d'applications n'étaient pas traduits.
-
OKTA-584757
Certaines opérations de notification de push de groupe pour ServiceNow échouaient en raison d'un dépassement du délai.
-
OKTA-586222
Si les organisations passaient à Identity Engine avec une chaîne de séquencement des facteurs, les utilisateurs ne pouvaient pas s'enrôler aux Authenticators lorsqu'ils se connectaient.
-
OKTA-586995
Certaines chaînes de texte dans les pages d'enrôlement à Authenticator n'étaient pas traduites.
-
OKTA-588493
Certaines chaînes de texte dans la boîte de dialogue Ajouter une règle à la politique d'authentification n'étaient pas traduites.
-
OKTA-592839
Dans les organisations où la protection contre l'énumération des utilisateurs est activée, les utilisateurs dont le statut est intermédiaire recevaient une erreur lorsqu'ils essayaient de se connecter.
Applications
Nouvelles intégrations
Nouvelles applications d'intégration SCIM :
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :
- Hiver : pour en savoir plus sur la configuration, consultez Configuration d'Okta Integration.
- Productboard : pour obtenir des informations de configuration, consultez Configuration de l'approvisionnement SCIM avec OKTA.
SAML pour l'application vérifiée par Okta suivante :
Obsidian Security : pour obtenir des informations de configuration, consultez Comment configurer SAML 2.0 pour Obsid Security.
OIDC pour l'application vérifiée par Okta suivante :
Sclera : pour obtenir des informations de configuration, consultez Intégration d'Okta avec Sclera.
Correctif d'intégration d'application
L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :
Adobe Stock (OKTA-564445)
2023.04.2 : mise à jour 2 déployée à partir du 1er mai
Disponibilité générale
Okta Verify pour paquet Windows EXE
Sur la page Téléchargements de l'Admin Console, l'application Okta Verify pour Windows est maintenant disponible sous la forme d'un paquet EXE unique qui comprend des fichiers MSI. Un fichier .msi distinct n'est plus disponible pour cette application. Consultez Déployer Okta Verify sur les appareils Windows.
Correctifs
-
OKTA-475223
Dans l'Admin Dashboard, les étiquettes En attente et Terminé du menu Tâches chevauchaient l'icône déroulante.
-
OKTA-500841
agent du serveur RADIUS figurait par erreur dans les Déconnexions et reconnexions sous Notifications système.
-
OKTA-541966
Le lien Retour à la connexion ne renvoyait parfois pas l'utilisateur à la page de connexion.
-
OKTA-549472
Dans les flux de connexion identificateur en premier, les utilisateurs n'étaient pas notifiés lorsqu'ils dépassaient le paramètre de verrouillage du mot de passe.
-
OKTA-555152
L'URL du raccourci
/login/defaultne dirigeait pas toujours vers le tableau de bord de l'utilisateur final. -
OKTA-564388
Lorsque l'option Multibrand était activée, les organisations ne pouvaient pas ajouter un domaine d'e-mail qu'elles avaient précédemment supprimé.
-
OKTA-566659
L'envoi de modifications de groupe vers Docusign échouait lorsqu'un membre était supprimé d'un groupe ou qu'un mappage de notification push de groupe était supprimé dans Okta.
-
OKTA-567763
Après le passage des organisations à Identity Engine, l'onglet IWA et les agents IWA étaient toujours affichés sur la page Agents disponible depuis l'Admin Dashboard.
-
OKTA-568489
Les groupes d'envoi pour l'approvisionnement vers Office 365 échouait si les groupes existaient déjà.
-
OKTA-568851
Certaines URL sur les pages d'application d'authentification multifacteur faisaient accéder à des destinations incorrectes.
-
OKTA-571178
Lorsque des organisations utilisant des URL de déconnexion personnalisées passaient à Identity Engine, les utilisateurs recevaient des messages d'erreur erronés.
-
OKTA-573390
Lorsque des utilisateurs essayaient de modifier leur profil, ils recevaient une invitation Okta Verify Push et leur page de profil restait en mode lecture seule après avoir répondu à l'invitation. S'ils essayaient à nouveau de modifier leur profil, les utilisateurs rencontraient une boucle d'authentification.
-
OKTA-579360
Les utilisateurs étaient toujours actifs dans l'org hub après avoir été désactivés dans une org spoke.
-
OKTA-583585
Les administrateurs ne pouvaient pas mettre à jour les mots de passe des applications SWA dans les organisations avec certaines configurations.
-
OKTA-585424
Lorsque des références de méthode d'authentification de session (
session.amr) étaient attendues dans les réponses SAML, les informations d'authentification multicanal (mca) étaient manquantes pour IdP et pour l'authentification par téléphone. -
OKTA-585741
Les valeurs vides pour les instructions d'attribut dans les assertions SAML ne supprimaient pas les valeurs précédemment spécifiées.
-
OKTA-586713
La variable
${baseURL}dans le HTML de certains modèles d'e-mail ne se résolvait pas dans le navigateur. -
OKTA-587325
Après avoir activé leur compte, les utilisateurs qui s'inscrivaient via le lien Inscription recevaient une erreur s'ils cliquaient sur Configurer plus tard sur la page Méthodes de sécurité.
-
OKTA-588140
La page Flux délégués était visible pour les organisations qui n'avaient pas configuré de flux délégués.
-
OKTA-588408
Les administrateurs pouvaient configurer le paramètre Durée de vie maximale de la session Okta pour une règle de politique de session globale qui refusait accès.
-
OKTA-591800
Lorsque la page de connexion était modifiée à l'aide de l'éditeur de code, le type d'événement
system.custom_error.updateétait enregistré. -
OKTA-592655
Après le passage à Identity Engine, les organisations de production ne parvenaient pas à rediriger les utilisateurs vers Salesforce pour la SSO initiée par fournisseur de service.
-
OKTA-593131
Certains attributs précédemment ajoutés aux profils d'utilisateur à partir des réponses SAML entrantes n'étaient pas effacés lorsque l'attribut était ensuite omis.
-
OKTA-594051
Parfois, les nouveaux utilisateurs créés via les applications d'enregistrement en libre-service recevaient des erreurs inexactes lors de leur connexion.
-
OKTA-594268
Plusieurs IdP par carte à puce ne pouvaient pas être ajoutés ou mis à jour sur la page Paramètres Authenticator du fournisseur IdP par carte à puce.
-
OKTA-595042
Une MFA réussie qui suivait des tentatives MFA infructueuses bloquait par erreur les utilisateurs.
-
OKTA-596437
Lorsque la fonctionnalité Intégration de services API était désactivée, une requête pour les intégrations d'applications inactives renvoyait à tort une liste des intégrations de services API révoquées.
-
OKTA-597697
Lorsque l'option Multibrand était activée, les organisations ne pouvaient pas réinitialiser l'application par défaut pour le Sign-In Widget.
-
OKTA-599024
Dans Okta Expression Language,
user.statusrenvoyait des valeurs incorrectes. -
OKTA-599062
Sur la page Envoyer des groupes vers Active Directory, les administrateurs Okta ne pouvaient pas afficher toutes les unités organisationnelles.
-
OKTA-599243
Lorsque la fonctionnalité d'éditeur de ressource remanié était activée, les administrateurs pouvaient enregistrer l'écran Ajouter une ressource sans sélectionner de ressource.
-
OKTA-602563
Dans les organisations mises à jour à Identity Engine, certains utilisateurs recevaient une erreur 404 lorsqu'ils ouvraient l'application Okta Verify pour approuver une notification push.
Applications
Nouvelles intégrations
Nouvelles applications d'intégration SCIM :
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :
-
KSOC : pour obtenir des informations de configuration, consultez le guide de configuration KSOC (vous devez disposer d'autorisations KSOC pour l'afficher).
-
MANTL : pour obtenir des informations de configuration, consultez Approvisionnement Okta en utilisant SCIM.
-
Salesbricks : pour obtenir des informations de configuration, consultez le guide de configuration Okta OIN.
SAML pour les applications vérifiées par Okta suivantes :
-
ProcessBolt AUS : pour obtenir des informations de configuration, consultez le guide de configuration Okta ProcessBolt AUS.
-
TimeRewards : pour obtenir des informations de configuration, consultez Intégration de l'authentification unique (SSO) Okta.
-
WebCE (OKTA-571275)
OIDC pour les applications vérifiées par Okta suivantes :
-
Agora : pour plus d'informations de configuration, consultez Configuration de la SSO Okta.
-
MANTL : pour obtenir des informations de configuration, consultez Intégration de la SSO OIDC Okta.
-
TimeRewards : pour obtenir des informations de configuration, consultez Intégration de l'authentification unique (SSO) Okta.
Correctif d'intégration d'application
L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :
Louisiana Medicaid (OKTA-578791)
2023.04.3 : mise à jour 3 déployée à partir du 8 mai
Correctifs
-
OKTA-570851
Certaines chaînes d'erreurs approvisionnement d'application n'étaient pas traduites.
-
OKTA-578140
Les utilisateurs finaux pouvaient supprimer tous les facteurs inscrits.
-
OKTA-587935
Si un nouvel utilisateur abandonnait puis reprenait un flux d'activation, il recevait un e-mail d'activation avec le macro
${oneTimePassword}visible. -
OKTA-588661
Lorsque des utilisateurs cliquaient sur des jetons de connexion par e-mail expirés, ils recevaient des messages d'erreur incorrects.
-
OKTA-591232
Les logos ne s'affichaient pas correctement sur les modèles d'e-mail.
-
OKTA-597761
Certaines applications non prises en charge étaient incluses dans le nombre de mappages de politique d’authentification.
-
OKTA-599684
Lorsque des utilisateurs Active Directory étaient ajoutés par le biais d'une importation ou d'un approvisionnement JIT, leurs groupes application étaient récupérés depuis un domaine incorrect. Une erreur interne empêchait les utilisateurs de se connecter à Okta.
-
OKTA-601320
Lorsqu'une requête autorisation OpenID Connect comprenait un paramètre de requête IdP vide, les utilisateurs étaient envoyés à une page de connexion vide.
-
OKTA-604536
Une bibliothèque ancienne était utilisée par la boîte à outils utilisée par Authenticator Confluence Okta et Authenticator Jira Okta. Le problème est corrigé dans la version 3.2.2 de la boîte à outils.
-
OKTA-607199
ThreatInsight empêchait temporairement des utilisateurs non malveillants d'accéder à Okta.
Applications
Nouvelles intégrations
Nouvelles applications d'intégration SCIM :
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :
-
Agora : pour plus d'informations de configuration, consultez Configuration SCIM Okta.
-
anecdotes : pour en savoir plus sur la configuration, consultez Approvisionnement SCIM des utilisateurs avec OKTA.
-
Huntress : pour obtenir des informations sur la configuration, consultez Configuration SAML SSO pour Okta.
-
MaestroQA - UE : pour en savoir plus sur la configuration, consultez le Guide de configuration SCIM MaestroQA/Okta.
-
Reclaim.ai - UE : pour en savoir plus sur la configuration, consultez le guide de configuration SSO Okta - catalogue d'applications.
-
SGNL : pour en savoir plus sur la configuration, consultez Configuration de l'authentification unique avec Okta.
SAML pour les applications vérifiées par Okta suivantes :
-
MaestroQA - EU : pour en savoir plus sur la configuration, consultez Configurer SAML 2.0 pour MaestroQA-EU.
-
TalentQuest : pour en savoir plus sur la configuration, consultez Comment configurer SAML 2.0 pour TalentQuest.
2023.05.0 : version de production mensuelle déployée à partir du 15 mai
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Agent AD Okta, version 3.15.0
Cette version de l'agent contient les changements suivants :
Correctifs de bugs. Le contrôle d'intégrité de la mise à jour automatique de l'agent Active Directory (AD) provoquait l'échec de la mise à jour automatique lors de la mise à niveau de la version 3.13.0 vers la version 3.14.0.
Agent Okta On-Prem MFA, version 1.7.0
Cette version comprend la prise en charge du délai d'expiration étendu de la session client. Voir Installer l'agent.
Authenticator Confluence, version 3.2.2
Cette version contient des correctifs de sécurité. Consultez l'Historique des versions de l'Authenticator Confluence Okta.
Authenticator Jira Okta, version 3.2.2
Cette version contient des correctifs de sécurité. Consultez l'historique des versions de l'Authenticator Jira Okta.
Importer des utilisateurs dans Office 365 à l'aide d'API Microsoft Graph
Cette fonctionnalité permet à Okta de traiter les importations à l'aide de l'API Microsoft Graph. Ce processus en arrière-plan ne modifie pas des procédures existantes et rend les importations plus évolutives en fonction de la prise en charge des Tenants Microsoft 365 avec un nombre plus important d'utilisateurs, de groupes et d'appartenances à des groupes. Voir Importer des utilisateurs dans Office 365 à l'aide d'API Microsoft Graph.
Cette fonctionnalité sera progressivement mise à la disposition de toutes les orgs.
Échange de jetons OAuth 2.0 « au nom de »
Exchange permet de conserver le contexte de l'utilisateur dans les requêtes adressées aux services en aval. Exchange offre une approche de protocole pour prendre en charge des scénarios où un client peut échanger un jeton d'accès reçu d'un client en amont avec un nouveau jeton en interagissant avec le serveur d’autorisations. Voir Échange de jetons OAuth 2.0 « au nom de ».
Challenge de correspondance par nombre pour Okta Verify
Lorsqu'une org active la fonctionnalité Vérification de correspondance par nombre, elle est toujours appliquée pour Okta Verify lors des réinitialisations de mot de passe en libre-service.
Okta Expression Language fait correspondre à l'opérateur obsolète
L'opérateur de correspondance d'Okta Expression Language, qui est utilisé pour évaluer une chaîne par rapport à une expression régulière, est obsolète.
Cette fonctionnalité est actuellement activée par défaut pour les nouvelles orgs.
Groupe d'administrateurs Okta pour tous les administrateurs d'org
Un groupe d'administrateurs Okta par défaut est désormais disponible dans chaque org Okta. Le nouveau groupe vous permet de créer de nouvelles politiques d'authentification qui s'appliquent automatiquement à tous les administrateurs de votre org. Consultez À propos des groupes.
Expérience d'authentification par lien magique d'e-mail améliorée
Les liens magiques par e-mail ont été optimisés pour permettre aux utilisateurs finaux de s'authentifier dans deux contextes différents. La première option est de s'authentifier là où ils cliquent sur le lien, puis de revenir rapidement à l'application. L'autre option, si les utilisateurs cliquent sur le lien dans un navigateur différent, consiste à saisir un mot de passe à usage unique pour procéder à l'authentification. Auparavant, lorsqu'ils se connectaient à une application via un lien magique par e-mail, les utilisateurs finaux devaient revenir à l'emplacement d'origine du navigateur où ils avaient initié la tentative de connexion. Okta vérifie que les utilisateurs finaux peuvent bien prouver qu'ils sont propriétaires de l'onglet d'origine ainsi que de l'onglet dans lequel ils ont cliqué sur le lien magique par e-mail. Consultez Configurer l'authentificateur par e-mail et Se connecter aux ressources protégées par Okta.
Cette fonctionnalité est activée par défaut pour les organisations.
Améliorations apportées à l'expérience d'enregistrement en libre-service
Les versions précédentes du processus d'enregistrement en libre-service nécessitaient un ensemble complexe de modèles pour envoyer des e-mails d'activation aux utilisateurs finaux. Le processus simplifié ne compte plus que deux modèles d'e-mails comprenant des messages de bienvenue personnalisés. Si votre application exige une vérification immédiate de l'adresse e-mail de l'utilisateur final, Okta utilise le modèle Enregistrement - Activation. Ce modèle inclut un lien magique permettant une expérience de connexion plus fluide. Si la vérification de l'adresse e-mail n'est pas immédiatement requise pour se connecter à l'application, Okta utilise le modèle Enregistrement - Vérification de l'adresse e-mail. Ce modèle inclut un lien que les utilisateurs finaux peuvent suivre pour finaliser la vérification de leur adresse e-mail à tout moment une fois qu'ils se sont connectés à l'application. Consultez Personnaliser les notifications par e-mail et le Guide d'intégration par e-mails (lien magique/mot de passe à usage unique) Okta. Cette fonctionnalité est activée par défaut pour les organisations.
Améliorations de l'expérience pour la réinitialisation de mot de passe en libre-service
Auparavant, le processus de réinitialisation du mot de passe en libre-service manquait de fluidité au niveau de l'expérience utilisateur. La nouvelle fonctionnalité optimisée inclut un lien magique qui simplifie l'expérience pour les adresses e-mail dont le mot de passe a été réinitialisé. Les utilisateurs n'ont plus besoin de donner leur accord lorsqu'ils utilisent le même navigateur. Après une réinitialisation de mot de passe réussie, si le mot de passe respecte la politique de garantie de l'application, l'utilisateur est directement connecté à celle-ci. Consultez Configurer l'authentificateur par e-mail.
Cette fonctionnalité est activée par défaut pour les organisations.
Amélioration du processus de déverrouillage en libre-service
Les versions précédentes du processus de déverrouillage en libre-service manquaient de fluidité au niveau de l'expérience de l'utilisateur final. La nouvelle fonctionnalité optimisée de ce processus de déverrouillage inclut un lien magique qui simplifie l'expérience pour les adresses e-mail dont les mots de passe ont été réinitialisés. Les utilisateurs n'ont plus besoin de donner leur accord lorsqu'ils utilisent le même navigateur. En outre, après avoir réussi à déverrouiller leur compte, cliquer sur le lien magique par e-mail est pris compte par la politique de garantie de l'application. Une fois que les exigences d'assurance sont remplies, l'utilisateur est directement connecté à l'application. Consultez Configurer l'authentificateur par e-mail.
Cette fonctionnalité est activée par défaut pour les organisations.
Amélioration des activités du compte en libre-service pour les utilisateurs AD et LDAP
Auparavant, les flux de déverrouillage en libre-service (SSU) et de réinitialisation du mot de passe en libre-service (SSPR) généraient des frictions inutiles pour les utilisateurs AD et LDAP. Cette amélioration introduit un lien magique transparent dans les e-mails envoyés pour déverrouiller les comptes et réinitialiser les mots de passe. Les utilisateurs n'ont plus besoin de donner leur accord lorsqu'ils utilisent le même navigateur. En outre, après avoir réussi à déverrouiller leur compte, cliquer sur le lien magique par e-mail est pris compte par la politique de garantie de l'application. Une fois les exigences de garantie remplies, l'utilisateur est directement connecté à l'application. Consultez Configurer l'authentificateur par e-mail.
Cette fonctionnalité est activée par défaut pour les organisations.
Liens d'aide pour les rôles d'administrateur standard
Dans , chaque rôle d'administrateur standard fournit désormais un lien vers sa page d'aide correspondante. Cela permet aux administrateurs de localiser rapidement et facilement la documentation qui prend en charge leurs affectations de rôle standard.
Options de configuration des IdP non autorisés masquées
Deux options liées aux groupes sur la page de configuration d'IdP étaient visibles pour les administrateurs dans un rôle personnalisé qui ne disposaient pas des autorisations de lecture de groupe : Restrictions de lien automatique dans les paramètres d'authentification et Affectations de groupes dans les paramètres JIT. Désormais, ces paramètres sont visibles uniquement lorsque l'utilisateur dispose des autorisations appropriées.
Plus d'événements admissibles pour les appels
Les événements deSystem Log suivants sont désormais éligibles pour les crochets d'événement :
-
group.application_assignment.add -
group.application_assignment.remove -
group.application_assignment.update
Nouvelle mention légale dans les comptes d'essai Okta
Une nouvelle mention légale s'affiche dans la boîte de dialogue Ajouter une personne dans les comptes d'essai Okta pour empêcher l'envoi d'e-mails d'activation non sollicités et non autorisés.
Changements de marque Okta pour l'Admin Console
Les mises à jour de personnalisation des en-têtes, des polices, des couleurs, des bordures et des logos sont maintenant disponibles dans l'Admin Console
Mesures supplémentaires contre la fraude téléphonique
Pour les authentifications par SMS et appel, des mesures d'atténuation supplémentaires permettent désormais de lutter contre la fraude téléphonique basée sur le numéro de téléphone.
Fonctionnalités en accès anticipé
Filtres des crochets d'événements
Vous pouvez maintenant filtrer des événements individuels du même type d'événement en fonction d'une logique commerciale personnalisée hébergée dans Okta. Ces filtres réduisent le nombre d'événements qui déclenchent des appels, supprimant ainsi une charge inutile sur votre service externe.
Cette fonctionnalité comprend un workflow de création amélioré pour les appels d'événement et un nouvel onglet Filtres que vous pouvez utiliser pour créer des filtres d'événement avec des énoncés directs Expression Language ou avec un format d'interface utilisateur simple.
L'utilisation de filtres de crochets d'événement réduit considérablement le nombre de demandes de crochets d'événement et le besoin de code personnalisé sur vos services respectifs. Voir Modifier un filtre de appel d'événement.
Correctifs
-
OKTA-566113
Après avoir remplacé l'anglais par une autre langue d'affichage pour une org Okta, certains textes étaient toujours affichés en anglais.
-
OKTA-580684
Dans Okta Expression Language, l'expression
isMemberOfGroupNameContainsne pouvait pas distinguer les traits de soulignement et les traits d'union, ce qui provoquait des affectations d'appartenance utilisateur inattendues. -
OKTA-587429
Les administrateurs voyaient Okta FastPass répertorié dans la réponse
GET /api/v1/users/{{userId}}/factorspour les utilisateurs qui n'avaient pas activé le facteur. -
OKTA-595053
Les utilisateurs qui cliquaient sur Retour à la connexion avant de configurer leurs méthodes de sécurité recevaient une notification incorrecte de la réussite de leur configuration. Ce problème ne s'est produit que pour les organisations ayant des domaines personnalisés.
-
OKTA-596444
Les utilisateurs recevaient un message d'erreur après avoir réussi un déverrouillage de compte en libre-service.
-
OKTA-596600
Pour les applications dont l'envoi de groupe était activé, l'onglet affichait des dates et des heures incorrectes.
-
OKTA-597396
L'envoi de groupes entre Okta et Microsoft Office 365 échouait parfois si une description de groupe vide était mise à jour.
-
OKTA-599408
Les fuseaux horaires GMT ne pouvaient pas être sélectionnés correctement dans le System Log.
-
OKTA-600867
La page Rapports YubiKey n'était pas correctement traduite.
-
OKTA-600874
Lorsqu'un utilisateur répondait à une invitation Notification push personnalisée tout en tentant de modifier son profil, le profil s'affichait en mode lecture seule. Si l'utilisateur essayait de modifier à nouveau son profil, une boucle d'authentification se produisait.
-
OKTA-603305
Sur la page Modifier l'ensemble de ressources, une erreur apparaissait lorsqu'un administrateur supprimait un type de ressource, puis l'ajoutait à nouveau. Ce problème se produisait lorsque la fonctionnalité d'éditeur de ressource remanié était activée.
-
OKTA-607249
Les clients de service disposant des autorisations appropriées ne pouvaient pas modifier les stratégies contenant le groupe d'administrateur Okta.
Applications
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :
-
360Learning: : pour en savoir plus sur la configuration, consultez Guide de configuration : OKTA.
-
Forest Admin : pour obtenir des informations de configuration, consultez le guide d'utilisation de Forest Admin.
-
Pigeonhole Live : pour obtenir des informations de configuration, consultez Configuration de l'approvisionnement pour Pigeonhole Live.
-
Recurly : pour en savoir plus sur la configuration, consultez SCIM pour Okta.
-
Tines : pour en savoir plus sur la configuration, consultez Comment configurer SAML 2.0 pour Tines pour les administrateurs.
SAML pour les applications vérifiées par Okta suivantes
-
Demio : pour en savoir plus sur la configuration, consultez Comment configurer SAML 2.0 pour Demio.
-
Flagsmith : pour en savoir plus sur la configuration, consultez le guide de configuration Okta.
- Sendoso (OKTA-543675)
OIDC pour les applications vérifiées par Okta suivantes
-
cmBuilder : pour en savoir plus sur la configuration, consultez le Configuration de l'authentification unique (SSO) Okta.
-
Vozzi : pour obtenir des informations de configuration, consultez Guide de configuration de Okta Integration.
Mises à jour hebdomadaires
2023.05.1 : mise à jour 1 déployée à partir du 22 mai
Correctifs
-
OKTA-542869
Les utilisateurs étaient invités à configurer authentification par appel vocal alors que l'authentification par SMS était déjà configurée dans l'authentificateur par téléphone.
-
OKTA-570696
Certaines valeurs d'espace réservé dans le modèle d'e-mail Mot de passe modifié n'étaient pas traduites.
-
OKTA-588667
Après avoir créé des comptes, certains utilisateurs ne pouvaient pas terminer le processus de connexion.
-
OKTA-596446
Les messages de résumé d'erreurs n'étaient pas consignés dans le System Log lorsque des erreurs personnalisées se produisaient au cours d'une opération d'importation de crochets incorporés.
-
OKTA-597490
L'interface LDAP ne renvoyait aucun résultat pour un utilisateur désactivé lorsque la valeur
cnétait combinée avec d'autres filtres. -
OKTA-597959
Les utilisateurs Okta s'authentifiant via la SSO de bureau sans agent (ADSSO) voyaient parfois s'afficher un message d'erreur de vérification de migration.
-
OKTA-601618
Les avis de confirmation de changement d'e-mail provenaient d'un compte test Okta plutôt que d'un expéditeur spécifique à une marque.
-
OKTA-603731
Les macros dans les objets d'e-mail n'étaient pas traités correctement pour certains modèles e-mail.
-
OKTA-604404
Les importations effectuées pendant la maintenance d'UltiPro renvoyaient des données incohérentes.
-
OKTA-604914
Lorsque la fonctionnalité d'éditeur de ressource remaniée était activée, les administrateurs ne pouvaient pas ajouter les applications individuelles à leurs ensembles de ressources.
-
OKTA-609336
Des descriptions incorrectes s'affichaient dans l'onglet .
Applications
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :
- Apollo.io : pour obtenir des informations de configuration, consultez Configurer l'approvisionnement des utilisateurs SCIM dans Okta pour votre compte Apollo.
- CrashPlan : pour obtenir des informations de configuration, consultez Comment approvisionner les utilisateurs dans CrashPlan depuis Okta.
SAML pour les applications vérifiées par Okta suivantes
- Apollo.io : pour obtenir des informations de configuration, consultez Configurer l'authentification unique (SSO) avec Okta pour votre compte Okta.
- COSgrid MicroZAccess : pour obtenir des informations de configuration, consultez Comment configurer SAML 2.0 pour les réseaux CoSGrid pour les administrateurs.
- Digital Pigeon : pour en savoir plus sur la configuration, consultez le Configuration SSO Okta (guide OIN).
- Kallidus HR : pour obtenir des informations de configuration, consultez Kallidus Sapling : guide Okta Integration.
- Reach Security : pour obtenir des informations de configuration, consultez Intégration SAML (vous devez vous connecter pour consulter cette documentation).
- Sauce Labs : pour obtenir des informations de configuration, consultez Configuration de la SSO dans Okta.
OIDC pour les applications vérifiées par Okta suivantes
- Cledara : pour obtenir des informations de configuration, consultez Intégration avec Okta.
- DNSimple : pour en savoir plus sur la configuration, consultez la page Okta en tant que fournisseur d'identité.
20230.05.2 : mise à jour 2 déployée à partir du 30 mai
Correctifs
-
OKTA-414791
Les requêtes LDAP engendraient une erreur si le filtre
memberOfn'incluait pas de nom unique de groupe. -
OKTA-423781
Le lien Confidentialité du tableau de bord Okta n'était pas traduit.
-
OKTA-585123
Lorsque Éditeur de code complet était activé, certains administrateurs ne pouvaient pas modifier la version du Sign-In Widget ni les modifications apportées aux brouillons de leur page de connexion.
-
OKTA-591228
Les administrateurs ayant un rôle personnalisé ne pouvaient pas recevoir de rapports d'utilisateur sur des activité suspectes dans les notifications par e-mail.
-
OKTA-592530
Une règle de politique supprimée était toujours référencée dans le System Log lorsqu'un utilisateur se connectait à Office 365.
-
OKTA-594682
Parfois, les ID de session d'utilisateur n'étaient pas uniques par session.
-
OKTA-595145
Une fois qu'un utilisateur s'était inscrit à Okta Verify, la session affichait des valeurs AMR incohérentes.
-
OKTA-599276
La SSO sur les appareils mobiles où un échange de jeton OIDC se produisait entre deux applications échouait parfois pour la deuxième application.
-
OKTA-599817
Les requêtes d'autorisation de portée échouaient si l'un des noms des permission contenait des points.
-
OKTA-602635
Certains textes de la page Affectation de l'administrateur par rôle n'étaient pas traduits correctement.
-
OKTA-602794
Les appels incorporés de jetons échouaient même lorsqu'un nom de demande d'URL était correctement encodé avec un pointeur JSON.
-
OKTA-602932
FastPass Smart Signal Collection tentait de recueillir les signaux d'utilisateurs sans Okta Verify.
-
OKTA-603996
L'enrôlement à WebAuthn échouait parfois si la politique d’authentification appliquait des contraintes de possession protégées par du matériel.
-
OKTA-604825
Lorsqu'un administrateur ajoutait l'autorisation Gérer les utilisateurs à un rôle, toutes les conditions d'autorisation existantes étaient supprimées. En outre, les administrateurs disposant d'attributs de profil restreints pouvaient modifier ces attributs sur leur propre profil.
-
OKTA-609070
Certains utilisateurs ne pouvaient pas déverrouiller leurs comptes s'ils avaient plusieurs inscriptions d'authentificateur Okta Verify et téléphoniques.
-
OKTA-613226
Certains des nouveaux changements d'image de marque Okta ne s'affichaient pas dans la Admin Console.
Applications
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration partner-built provisioning suivantes sont désormais en disponibilité générale dans le catalogue OIN :
Dagster Cloud : pour obtenir des informations de configuration, consultez Intégration de l'approvisionnement des utilisateurs Okta Dragster avec SCIM.
SAML pour les applications vérifiées par Okta suivantes
- Amplified : pour obtenir des informations de configuration, consultez Intégration SAML Okta.
- Healthflow : pour obtenir des informations de configuration, consultez Configuration client Healthflow.
Application de service API pour les applications vérifiées par Okta suivantes
- Kandji Device Trust : pour obtenir des informations de configuration, consultez Okta Device Trust.
- Sevco Security : pour obtenir des informations de configuration, consultez Configurer l'application Sevco Security dans Okta.
OIDC pour les applications vérifiées par Okta suivantes
- Amplified : pour obtenir des informations de configuration, consultez Intégration de la SSO OIDC Okta.
- SSO OIDC Debricked : pour obtenir des informations de configuration, consultez Configurer l'authentification unique ( SSO) pour Debricked.
- DNSimple : pour en savoir plus sur la configuration, consultez la page Okta en tant que fournisseur d'identité.
- Software Analytics : pour en savoir plus sur la confirguration, consultez la page Configuration Okta.
- Zesty.io : pour en savoir plus sur la configuration, consultez le guide de configuration SSO Okta.
2023.05.3 : mise à jour 3 déployée à partir du 12 juin
Correctifs
-
OKTA-516583
Le logo de l' application ne s'affichait pas sur la page Groupes pour certains groupes.
-
OKTA-554024
Certains utilisateurs recevaient un message
Bad Requestaprès avoir réussi à déverrouiller leurs comptes. -
OKTA-566503
Lorsqu'aucun jeton n'était répertorié sur la page Jetons d'API, le message affiché n'était pas traduit.
-
OKTA-572820
La suppression d'un grand nombre de règles de routage IdP avec des appels API provoquait des incohérences dans le System Log.
-
OKTA-577794
Dans les réponses SAML, la destination ne correspondait pas toujours à l'Assertion Consumer Service URL dans les requêtes authentification signées.
-
OKTA-583072
Le System Log indiquait qu'un
MFA reset notification emailétait envoyé lorsque cette option de notification était désactivée et qu'aucun e-mail n'était envoyé. -
OKTA-595603
Le lien Mot de passe oublié ne fonctionnait pas si les organisations n'activaient pas la protection contre l'énumération des utilisateurs et désactivaient l'inscription du profil.
-
OKTA-597009
Les licences Microsoft Team Exploratory n'étaient pas importées correctement dans Okta, ce qui empêchait les utilisateurs d'approvisionner les licences adéquates.
-
OKTA-599540
Les réponses HTTP aux requêtes SAML initiées par le SP contenaient deux ID de session, ce qui entraînait parfois l'expiration inattendue des sessions utilisateur.
-
OKTA-599994
Le paramètre SAML de l'authentification forcée ne fonctionnait pas avec l' authentification unique de bureau sans agent sans agent (ADSSO).
-
OKTA-602946
Lors de l'importation du hachage du mot de passe, les utilisateurs ne pouvaient pas modifier leurs mots de passe, même après la période minimale de définition de l'ancienneté du mot de passe .
-
OKTA-604985
Les approbateurs recevaient des demandes d'approbation de tâche en double lorsque les utilisateurs demandaient une application au tableau de bord de l'utilisateur final.
-
OKTA-605016
Dans la boîte de dialogue Ajouter une zone dynamique, la région de Bagmati (Népal) ne figurait pas dans le menu déroulant État/Région.
-
OKTA-605955
Les utilisateurs étaient invités à saisir Okta FastPass ou WebAuthn après avoir satisfait aux exigences de possession d'une politique d’authentification.
-
OKTA-606914
Certaines organisations n'avaient pas migré vers les versions de l'application par défaut nouvellement déployées.
-
OKTA-607167
La barre de recherche dans l'onglet Groupes de la page de profil utilisateur n'affichait pas correctement l'espace réservé.
-
OKTA-610185
Lorsque la fonctionnalité Conditions de l'accès de l'administrateur était activée, les attributs de profil restreints étaient visibles dans pour les utilisateurs importés.
-
OKTA-611235
Après le passage à Identity Engine, certaines organisations rencontraient un comportement indésirable avec les applications qui partageaient des stratégies d'authentification.
-
OKTA-611867
Le champ Statuts d'utilisateur actif n'apparaissait pas dans certaines configurations.
-
OKTA-612177
Certains utilisateurs en Chine ne recevaient pas de mots de passe à usage unique par SMS.
-
OKTA-612312
Les administrateurs ne pouvaient pas supprimer un domaine d'e-mail personnalisé s'il était utilisé par plusieurs organisations.
-
OKTA-612972
Lorsque la fonctionnalité remaniée de l'éditeur de ressources était activée, de nombreux ensembles de ressources étaient affichés en dehors de la boîte de dialogue Ajouter une ressource et l'infobulle ne précisait pas la limite de ressource.
-
OKTA-613226
Certains des changements d'image de marque Okta ne s'affichaient pas dans Admin Console.
-
OKTA-613979
L'onglet Authentification de Microsoft Office 365 affichait des informations incorrectes dans la section Détails des métadonnées.
Applications
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :
- Cisco Webex Identity SCIM 2.0 : pour obtenir des informations de configuration, consultez Intégration de l'approvisionnement des utilisateurs et des groupes Okta avec Cisco Webex Identity SCIM 2.0.
- Foxit Admin Console : pour obtenir des informations de configuration, consultez Approvisionner automatiquement les licences pour OKTA.
- Outgage : pour obtenir des informations sur la configuration, consultez Configurer l'approvisionnement des utilisateurs avec Okta.
SAML pour les applications vérifiées par Okta suivantes
- BugBase : pour en savoir plus sur la configuration, consultez la page SSO avec SAML.
- Currents : pour obtenir des informations de configuration, consultez Configuration de la SSO SAML2.0 avec Okta en tant qu' IdP - SSO Cypress.
- Experian Right to Work : pour obtenir des informations de configuration, consultez Application SSO Experian Right To Work.
- Foxit Admin Console : pour obtenir des informations de configuration, consultez Comment intégrer Admin Console Foxit à Okta.
- Mimoto : pour obtenir des informations de configuration, consultez Configuration de l'authentification unique (SSO).
- National Crime Check : pour obtenir des informations de configuration, consultez Activer la SSO pour Okta.
- Rapidr : pour obtenir des informations de configuration, consultez Intégrer avec un fournisseur d'identité et se connecter avec la SSO SAML.
- Raydiant Employee Experience : pour obtenir des informations de configuration, consultez Comment configurer SAML 2.0 pour Raydiant.
- Scytale : pour obtenir des informations sur la configuration, consultez Configurer la SSO Okta.
- SellerCrowd : pour obtenir des informations de configuration, consultez Configuration de la SSO à l'aide d'OKTA.
- Sitejabber : pour obtenir des informations de configuration, consultez les instructions Okta SiteJabber (vous devez avoir des identifiants Sitejabber pour consulter cette documentation).
- Stack Identity Cloud IAM Ops : pour obtenir des informations de configuration, consultez le Guide SSO d'Okta.
Application de service API pour l'application Vérifié par Okta suivante
SGNL : pour obtenir des informations de configuration, consultez Création et configuration d'un système d'enregistrement Okta.
OIDC pour les applications vérifiées par Okta suivantes
- Digioh : pour obtenir des informations de configuration, consultez le guide de configuration Digioh Okta.
- Moveworks : pour en savoir plus sur la configuration, consultez le guide de configuration SSO OKTA.
- RefNow : pour obtenir des informations de configuration, consultez Configuration Okta SSO.
- Stomio for Managers : pour en savoir plus sur la configuration, consultez Configuration SSO avec Okta.
- UpLifter : pour obtenir des informations de configuration, consultez Utilisation d'Okta pour l'authentification unique (SSO).
2031.06.0 : version de production mensuelle déployée à partir du 20 juin
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Agent d'approvisionnement Okta, version 2.0.15
Cette version de l'agent d'approvisionnement Okta contient des correctifs de vulnérabilité. Consultez Historique des versions du SDK et d'Okta Provisioning Agent.
Personnalisations multimarques
Avec les personnalisations multimarques, les clients peuvent utiliser une seule org pour gérer plusieurs marques et plusieurs domaines personnalisés. Cela simplifie considérablement les architectures multitenants où les clients créent plusieurs organisations pour répondre aux exigences d'image de marque. Les personnalisations multimarques permettent aux organisations de créer jusqu'à trois domaines personnalisés (d'autres sur demande), qui peuvent être mappés à plusieurs pages de connexion, plusieurs ensembles d'e-mails, des pages d'erreur et plusieurs versions du tableau de bord de l'utilisateur final. Consultez la section Personnalisation.
Instructions de correction de l'assurance de l'appareil dans le sign-in widget
Lorsque les utilisateurs essaient d'acc'eder à des ressources protégées par Okta à partir d'appareils qui ne répondent pas aux stratégies d'assurance de l'appareil, l' accès est refusé. Pour depanner les utilisateurs, vous pouvez désormais activer les messages de remédiation dans le Sign-In Widget. Cela permet aux utilisateurs de comprendre pourquoi ils ne peuvent pas accéder à une application et de résoudre le problème. Les messages comprennent également des liens vers d'autres instructions de résolution des problèmes. Consultez la section Ajouter une aide destinée aux utilisateurs dans le cadre de l'assurance des appareils.
IdP par carte à puce avec DSSO sans agent
Okta peut maintenant être configuré pour permettre aux utilisateurs d'utiliser la DSSO sans être invité(e) à configurer IdP par carte à puce.
Amélioration de l'intégration Facebook at Work
Facebook at Work utilise Okta Expression Language pour mapper l'attribut du manager. Cela permet aux administrateurs de modifier la manière dont l'attribut du manager est stocké dans le profil utilisateur afin qu'ils puissent choisir entre un champ id et un nom.
Vérification transactionnelle avec CIBA
Les organisations sont en permanence à la recherche de moyens d'offrir une expérience utilisateur sans friction sans compromettre la sécurité. La tâche est encore plus difficile lorsque les utilisateurs essaient d'effectuer des transactions sensibles. Okta utilise l'authentification par canal arrière initié par le client (CIBA) pour fournir aux clients une solution de vérification des transactions simple et sécurisée.
CIBA étend OIDC pour définir un flux découplé dans lequel le flux d'authentification ou de transaction est initié sur un appareil et vérifié sur un autre appareil. L'appareil dans lequel la transaction est initiée par l'application OIDC est appelé appareil de consommation et l appareil dans lequel l'utilisateur vérifie la transaction est appelé appareil d'authentification. Consultez Créer des intégrations d‘application OIDC.
Options flexibles de refus d'enrôlement pour les scénarios SSO et de récupération
Les administrateurs ont maintenant la possibilité de refuser l'enrôlement à n'importe quel authentificateur pour les scénarios de SSO et de récupération. Auparavant, les administrateurs ne pouvaient refuser l'enrôlement d'authentificateur qu'aux utilisateurs qui se connectaient par SSO. Cette amélioration donne un contrôle granulaire aux administrateurs lors de la configuration des stratégies d'enrôlement des authentificateurs pour les deux scénarios. Consultez Configurer une règle de stratégie d'inscription à l'authentification.
Amélioration de la fonctionnalité Se souvenir du dernier facteur utilisé
Dans le Sign-In Widget, si un utilisateur clique sur Vérifier avec une autre méthode et sélectionne ensuite une nouvelle méthode d'authentification, la fonctionnalité Se souvenir du dernier facteur utilisé ne conserve plus le facteur précédemment sélectionné par l'utilisateur. Cela permet de rationaliser le flux de connexion et d'authentification.
Amélioration de la vérification des appareils
Vous pouvez désormais collecter des signaux d'appareil à chaque authentification avec Okta FastPass. En collectant de nouveaux signaux d'appareil, vous renforcez la sécurité globale de votre org. Notez que les utilisateurs peuvent recevoir des invites de vérification supplémentaires. Consultez Okta FastPass.
Nouveaux événements de System Log pour les sous-dossiers Workflows
Le System Log affiche désormais les événements de sous-dossiers suivants pour Okta Workflows :
-
workflows.user.folder.create -
workflows.user.folder.rename -
workflows.user.folder.export -
workflows.user.folder.import -
workflows.user.table.schema.import -
workflows.user.table.schema.export
Nouvel événement pour les appels
L'événement user.authentication.sso peut désormais être utilisé dans les appels d'événement.
Sélection améliorée des valeurs des rapports
Les rapports suivants fournissent des sélecteurs améliorés pour les utilisateurs, les groupeset les applications dans la configuration des filtres :
- Utilisation de la téléphonie
- Accès aux applications des utilisateurs
- Appartenance au groupe
- Comptes utilisateur
- Requêtes d'accès antérieures
- Résumé de la campagne antérieure
- Détails des campagnes passées
- Inscription à la MFA par l'utilisateur
Attributs Universal Directory et limites d'énumération
Universal Directory a maintenant des limites au nombre d'attributs par org et au nombre d'énumérations qui peuvent être définies pour un seul attribut.
Authentificateur par carte à puce disponible pour davantage d'organisations
L'authentificateur par carte à puce est désormais disponible pour les organisations qui utilisent Customer Identity Cloud avec MFA ou MFA adaptative.
Fonctionnalités en accès anticipé
Résistance à l'hameçonnage avec Okta FastPass sur les appareils iOS non gérés
Si Okta FastPass peut protéger les utilisateurs contre les attaques d'hameçonnage dans la plupart des cas, il ne peut pas sécuriser l'authentification sur les appareils iOS non gérés. Pour résoudre ce problème, Okta déploie la résistance à l'hameçonnage pour Okta FastPass sur les appareils iOS non gérés. Grâce à cette modification, les utilisateurs qui s'authentifient avec Okta FastPass sur leurs appareils iOS personnels ou non gérés sont protégés contre les attaques d'hameçonnage. Voir Authentification multifacteur.
Cette fonctionnalité nécessite la version 8.2.1 Okta Verify.
Correctifs
-
OKTA-508715
Le System Log enregistrait des événements pour les utilisateurs inactifs Okta FastPass.
-
OKTA-516348
En cliquant sur le lien d'aide du Sign-In Widget, vous ouvriez l'URL dans le même onglet.
-
OKTA-520205
Les noms de produits Apple étaient utilisés à la place des noms de plateformes dans l'Admin Console.
-
OKTA-543277
Les administrateurs ne pouvaient pas modifier les étiquettes des attributs de base dans les stratégies d'enrôlement de profil.
-
OKTA-558186
L'envoi de nouveaux utilisateurs à l'application Genesys avec l'option Synchroniser un mot de passe désactivée échouait avec un message d'erreur
bad request. -
OKTA-588559
La propriété
max_age=0n'était pas traitée de la même manière queprompt=loginpour les requêtes OAuth 2.0/authorize. -
OKTA-592400
Les attributs non valides dans le
UISchemaempêchaient les administrateurs d'ajouter des attributs à la politique d'enrôlement de profil par défaut. -
OKTA-597490
Les recherches dans l'interface LDAP ne renvoyaient pas de résultats pour un utilisateur désactivé lorsque la valeur du nom commun (
cn) était combinée avec d'autres filtres. -
OKTA-600091
La notification de changement d'e-mail déclenchée depuis Admin Dashboard affichait parfois un sous-domaine Okta au lieu du domaine personnalisé de l'organisation.
-
OKTA-603669
Les champs zone du réseau des pages Ajouter une règle et Modifier une règle pour les stratégies d'authentification et de session globale n'affichaient pas correctement les caractères spéciaux.
-
OKTA-607434
Des messages d'erreur inutiles apparaissaient lorsque le
NameIdPolicyn'était pas spécifié dans les requêtes des client SAML exigeant des requêtes signées. -
OKTA-611709
Sur la page Administrateurs, les étiquettes des icônes Ensemble de ressources, Rôleet Administrateur n'étaient pas traduites.
-
OKTA-615063
Après le passage à Identity Engine, les organisations avec des inscriptions Okta Verify rencontraient une erreur lorsqu'elles ajoutaient un Authenticateur de notification Push personnalisé actif.
-
OKTA-615404
Lorsqu'un administrateur recherchait un groupe comptant plus de 1 000 membres, l'onglet Principaux résultats affichait
1001au lieu de1000+. -
OKTA-615412
La fonctionnalité de mappage des demandes AMR du fournisseur d'identité (IdP) ignorait la configuration d'administrateur du fournisseur IdP pour l'approbation des demandes AMR.
-
OKTA-616169
Lorsque la fonctionnalité Affecter des rôles administrateur à des applications client publiques était activée, les administrateurs ne pouvaient pas affecter de rôles aux groupes.
Applications
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
L'application d'intégration d'approvisionnement conçue par un partenaire suivante est désormais en disponibilité générale dans le catalogue OIN :
Folderit : pour en savoir plus sur la configuration, consultez le guide de configuration OKTA SCIM.
SAML pour les applications vérifiées par Okta suivantes
- Bluesky : pour obtenir des informations de configuration, consultez Intégration SAML pour Okta.
- CITI Program : pour obtenir des informations de configuration, consultez Configuration d'authentification unique (SSO ) d'IdP Okta : guide des spécifications techniques.
- Folderit : pour en savoir plus sur la configuration, consultez le guide de configuration OKTA SCIM.
- Wellworks For You 2.0 : pour obtenir des informations de configuration, consultez Comment configurer SAML 2.0 pour Wellworks For You 2.0.
OIDC pour l'application vérifiée par Okta suivante
SPACE : pour en savoir plus sur la configuration, consultez le Guide de configuration de la connexion Okta.
Mises à jour hebdomadaires
2023.06.1 : mise à jour 1 déployée le 26 juin
Disponibilité générale
Sign-In Widget, version 7.7.2
Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.
Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.
Correctifs
-
OKTA-549617
Le rapport Utilisation de l'application n'incluait pas les événements SSO pour les applications compatibles avec RADIUS.
-
OKTA-551193
Certains utilisateurs rencontraient une erreur de serveur lors de l'authentification par SAML entrant.
-
OKTA-557618
Certains utilisateurs finaux rencontraient une erreur de serveur au moment d'effectuer un challenge Okta Verify.
-
OKTA-570405
Les modèles d'e-mail d'activation des utilisateurs pour les organisations d'essai d'Okta n'affichaient pas l'énoncé juriqdique actuel dans le bas de page.
-
OKTA-596780
Lorsque l'enrôlement du facteur d'authentification d'IdP OIDC d'un utilisateur échouait, aucun événement du System Log n'était enregistré.
-
OKTA-599156
Dans certaines organisations, le message d'erreur accès refusé n'affichait pas correctement les URL personnalisées.
-
OKTA-605001
Les administrateurs pouvaient modifier des attributs de profil pour lesquels ils n'avaient pas l'autorisation de modification, ce qui provoquait des erreurs.
-
OKTA-605968
Certaines organisations ne pouvaient pas modifier la variante de modèle d'e-mail par défaut pour une marque personnalisée.
-
OKTA-607193
HealthInsight n'incluait pas les administrateurs ayant des rôles personnalisés lorsqu'il évaluait le pourcentage d'administrateurs ayant des privilèges de super administrateur.
-
OKTA-610007
Les clients qui utilisaient la fonctionnalité Zoom Identity Attestation sans API Access Management activé ne pouvaient pas terminer le flux de connexion.
-
OKTA-614168
Le rapport YubiKey indiquait à tort qu'une clé révoquée avait été utilisée pour la dernière fois au lieu de la clé actuelle.
-
OKTA-616067
Les utilisateurs pouvaient accéder au tableau de bord de l'utilisateur final après l'enrôlement à Okta Verify, même si la stratégie de session globale interdisait l'accès.
-
OKTA-618295
L'authentificateur par carte à puce était nommé à tort IdP par carte à puce.
-
OKTA-618732
Le facteur d'authentification par SMS ne pouvait pas toujours être configuré pour les numéros de téléphone australiens.
Applications
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :
- Dreamio Cloud : pour en savoir plus sur la configuration, consultez la page Configurer l'approvisionnement SCIM avec Okta.
- Palo Alto Networks : pour obtenir des informations de configuration, consultez Configurer le connecteur SCIM pour Cloud Identity Engine.
OIDC pour les applications vérifiées par Okta suivantes
-
Office : pour en savoir plus sur la configuration, consultez Connexion SSO via Okta et Cabinet.
-
Dremio Cloud : pour obtenir des informations de configuration, consultez Configurer Okta en tant que fournisseur d'identité.
2023.06.2 : début du déploiement de la mise à jour 2 le 10 juillet
Correctifs
-
OKTA-564847
Les erreurs de déconnexion apparaissaient parfois sous forme de texte JSON brut plutôt que de déclencher une page d'erreur Okta.
-
OKTA-579735
Lorsqu'un compte utilisateur était désinscrit dans Okta Verify, l'appareil lié restait actif.
-
OKTA-581496
Certaines applications dont l'approvisionnement était activé apparaissaient sur les rapports d'applications compatibles avec l'approvisionnement.
-
OKTA-588414
Les utilisateurs qui ont été supprimés d'un groupe Okta par le biais d'un appel API étaient ajoutés à nouveau au groupe en raison des règles de groupe.
-
OKTA-588559
La propriété
max_age=0n'était pas traitée de la même manière queprompt=loginpour les requêtes OAuth 2.0/authorize. -
OKTA-602343
Le System Log n'affichait pas les détails du client pour les événements
user_claim_evaluation_failuresi un crochet incorporé de jeton était activé. -
OKTA-602566
Les applications utilisant une source d'identité personnalisée affichaient les affectations des utilisateurs et des groupe dans l'onglet Général.
-
OKTA-603563
L"authentificateur personnalisé permettait des inscriptions multiples sur le même appareil pour le même utilisateur.
-
OKTA-604491
Les utilisateurs étaient parfois incapables d'afficher les politiques d'accès au serveur d’autorisations dans Admin Console.
-
OKTA-612193
Le System Log pour Okta FastPass ne comportait pas
authNRequestId. -
OKTA-613164
Certains administrateurs pouvaient accéder aux pages de modification de la configuration d'IdP sans autorisations suffisantes.
-
OKTA-617952
Lorsque la fonctionnalité Éditeur de ressource remanié était activée, les super administrateurs ne pouvaient pas prévisualiser les affectations d'ensemble de ressources pour les rôles d'administrateur des requêtes d'accès et des certifications d'accès.
-
OKTA-619651
Mon Okta ne se chargeait pas lorsque le paramètre Activer la synchronisation des informations du compte n'était pas sélectionné.
-
OKTA-621542
Pour les configurations d'IdP SAML, les recherches d'un groupe d'utilisateurs à affecter à l'application ne s'arrêtaient parfois pas.
-
OKTA-627295
NetSuite ne pouvait pas être approvisionné pour les nouveaux utilisateurs.
Applications
Mises à jour d'applications
Les intégrations SCIM suivantes prennent désormais en charge la notification push de groupe :
-
Rootly
-
Zerotek
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :
- Astro : pour en savoir plus sur la confirguration, consultez la page Configurer l'approvisionnement SCIM sur Astro.
- ClickTime : pour en savoir plus sur la confirguration, consultez le guide d'implémentation SCIM Okta.
- Dovetail : pour en savoir plus sur la confirguration, consultez la page Configurer l'approvisionnement automatisé avec Okta.
- Getty Images : pour en savoir plus sur la confirguration, consultez le guide de configuration SCIM Okta.
- Modernloop : pour en savoir plus sur la confirguration, consultez la page Configuration Okta.
- Oktopost : pour en savoir plus sur la confirguration, consultez la page Configurer l'approvisionnement avec Okta.
- RubiconMD : pour en savoir plus sur la confirguration, consultez la page Configurer l'approvisionnement utilisateur avec Okta.
- SellerCrowd : pour en savoir plus sur la confirguration, consultez la page Configurer l'intégration SCIM avec Okta.
SAML pour les applications vérifiées par Okta suivantes
- Astro : pour en savoir plus sur la configuration, consultez Configurer l'authentification et l'authentification unique pour Astro.
- Getty Images : pour en savoir plus sur la confirguration, consultez le guide de configuration SAML 2.0 (SSO) Okta.
- Klnch People : pour en savoir plus sur la confirguration, consultez la page Comment configurer SAML 2.0 pour la plateforme Klnch People.
- PRN Solutions Portal : pour en savoir plus sur la confirguration, consultez la page Configuration SAML avec Okta.
- Skykit : pour en savoir plus sur la confirguration, consultez le guide de configuration SAML 2.0 Okta.
OIDC pour les applications vérifiées par Okta suivantes
- Armorerlink : pour en savoir plus sur la confirguration, consultez la page Se connecter avec l'authentification unique via (SSO) Okta.
- Markit Procurement Service : pour en savoir plus sur la confirguration, consultez la page Connexion SSO à Markit via Okta.
- Simply Stakeholders : pour en savoir plus sur la confirguration, consultez la page SSO Okta.
- Taktile : pour en savoir plus sur la confirguration, consultez le guide de configuration Okta.
- Treno : pour en savoir plus sur la confirguration, consultez la page Configurer la SSO avec Okta.
Correctifs d'intégration d'application
Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :
-
Bill.com (OKTA-617155)
-
Chatwork (OKTA-612555)
-
CrowdStrike Falcon (OKTA-606550)
-
EmblemHealth (OKTA-616627)
-
HelloSign (OKTA-606499)
-
MYOB Essentials (OKTA-611408)
-
NearMap.com (OKTA-619941)
L'application SAML suivante ne fonctionnait pas correctement et a été corrigée :
ManageEngine (OKTA-571050)
2023.07.0 : version de production mensuelle déployée à partir du 17 juillet
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Sign-In Widget, version 7.8.0
Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.
Pour plus d'informations sur le Widget, consultez le guide Okta Sign-In Widget.
Agent LDAP Okta, version 5.17.0
Cette version de l'agent contient les améliorations suivantes :
- Migration du programme d'installation Windows de Internet Explorer vers Edge
- La commande service OktaLDAPAgent stop termine maintenant correctement les agents installés sur les plateformes Red Hat et CentOS.
- Optimisations de sécurité
Consulter l'historique des versions de l'agent LDAP Okta.
Mise à jour des formats de fuseaux horaires du System Log
Dans le System Log, le menu déroulant Fuseau horaire fournit désormais des informations supplémentaires sur chaque fuseau horaire disponible. Voir System Log.
Le rapport Intégrité du mot de passe de l'application utilise le fuseau horaire du navigateur
Dans le rapport Intégrité du mot de passe de l'application, les dates et heures des dernières réinitialisations sont désormais basées sur les paramètres de fuseau horaire du navigateur.
Augmentation de la longueur des clés secrètes client générées par Okta
La longueur des clés secrètes client générées par Okta passe de 40 à 64 caractères.
Mise à jour du logo Okta
Une mise à jour du logo des groupes Okta est désormais disponible dans l'Admin Console.
Protection contre les erreurs de connexion RADIUS
Pour les organisations qui ont effectué une mise à niveau à partir de Classic Engine , si l'authentificateur Okta Verify est configuré avec un challenge par nombre, le challenge peut être présenté de manière inattendue aux utilisateurs RADIUS . Cela peut empêcher les utilisateurs d'utiliser RADIUS avec Okta Verify, car RADIUS ne prend pas en charge le challenge par nombre à l'heure actuelle. Pour les organisations mises à niveau, une nouvelle fonctionnalité est activée pour éviter de telles erreurs. Consultez Applications RADIUS dans Okta
Nouvelle fonctionnalité de gestion des authentificateurs
Okta vous permet désormais de gérer les authentificateurs autorisés dans votre org pour les nouvelles inscriptions, les stratégies d'enrôlement d'authentification et la vérification de l’utilisateur. Vous pouvez afficher une liste de tous les authentificateurs reconnus par Okta, créer des groupes d'authentificateurs et les utiliser dans les stratégies. Cela permet aux administrateurs d'avoir un plus grand contrôle sur les authentificateurs qui peuvent être utilisés dans leurs organisations et de déterminer quels utilisateurs peuvent y accéder de manière granulaire. Consultez Configurer un Authenticator FIDO2 (WebAuthn).
Google Authenticator disponible pour la récupération de compte
Les administrateurs peuvent désormais autoriser leurs utilisateurs à lancer des scénarios de récupération de compte avec Google Authenticator, e-mail, téléphone ou Okta Verify. Augmenter le nombre d'options disponibles pour la récupération améliore l'expérience utilisateur. Consultez Configurer l'authentificateur par mot de passe.
Fonctionnalités en accès anticipé
Nouvelles autorisations IdP pour les rôles d'administrateur personnalisés
Les administrateurs peuvent désormais tirer parti des nouvelles autorisations de gestion du fournisseur d'identité lors de la création de rôles d'administrateur personnalisés. Ces autorisations permettent un contrôle de l'accès plus précis et renforcent le principe du moindre privilège. Consultez la section À propos des autorisations de rôle.
Traduction d'Admin Console en japonais
Lorsque vous définissez votre langue d'affichage sur le japonais, l'Admin Console est désormais traduite. Consulter Langues d'affichage prises en charge.
Déconnexion unique Front-channel
La déconnexion unique (SLO) permet à un utilisateur de se déconnecter d'une application participant à la déconnexion unique sur son appareil et de terminer sa session Okta. Okta envoie ensuite automatiquement une demande de déconnexion à toutes les autres applications participantes auxquelles l'utilisateur a accès au cours de sa session. Voir Configurer la déconnexion unique dans les intégrations d'applications.
Correctifs
-
OKTA-556787
Au cours de la vérification progressive, plusieurs inscriptions distinctes pour l'authentificateur par carte à puce s'affichaient. Maintenant, seul un enrôlement d'authentificateur par carte à puce est affiché.
-
OKTA-602939
L' e-mail relatif au rapport Affectations des rôle d'administrateur n'était pas traduit.
-
OKTA-615453
Certaines chaînes de texte étaient incorrectes sur la page de mise en page du tableau de bord de l'utilisateur final.
-
OKTA-623542
Le lien vers la rubrique simulation de la stratégie d'accès sur la page Fonctionnalités était incorrect.
Applications
Mises à jour d'applications
L'intégration de l'application Rybbon a été renommée BHN Rewards.
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement conçues par un partenaire suivantes sont désormais en disponibilité générale dans l'OIN :
Apono : pour en savoir plus sur la configuration, consultez la page SCIM Okta.
SAML pour les applications vérifiées par Okta suivantes
-
CodeREADr : pour en savoir plus sur la configuration, consultez la page Fonctionnalités prises en charge.
-
Datto File Protection : pour en savoir plus sur la configuration, consultez la page Intégration de l'authentification unique pour Okta.
-
Emeritus : pour en savoir plus sur la configuration, consultez Fonctionnalités prises en charge.
-
HackNotice : pour en savoir plus sur la configuration, consultez la page Intégration SAML Okta (bientôt disponible).
-
Whosoff : pour en savoir plus sur la configuration, consultez la page Comment configurer la SSO Okta.
Correctifs d'intégration d'application
L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :
BlueHost (OKTA-620224)
Mises à jour hebdomadaires
2023.07.1 : mise à jour 1 déployée depuis le 1er août
Correctifs
-
OKTA-457661
Le test de la configuration d'authentification unique de bureau sans agent avec une session Okta active échouait et comportait une erreur.
-
OKTA-599540
Les réponses HTTP aux requêtes SAML initiées par le SP contenaient deux ID de session, ce qui entraînait parfois l'expiration inattendue des sessions utilisateur.
-
OKTA-605041
Un message d'erreur peu explicite apparaissait lorsqu'un administrateur créait un rôle ou un ensemble de ressources dont le nom était long.
-
OKTA-606195
Certains utilisateurs ne pouvaient pas accéder à Okta sur un poste de travail partagé tant qu'ils n'avaient pas effacé les cookies du navigateur.
-
OKTA-606938
Les applications de diffusion en flux continu étaient incluses à tort dans le nombre d'applications affectées indiqué pour la politique par défaut sur la page Stratégies d'authentification.
-
OKTA-612727
Le tableau Tâches de l'Admin Dashboard affichait un nombre incorrect d'applications compatibles avec l'approvisionnement.
-
OKTA-612875
Après la suppression de
managerIddu schéma Salesforce dans Okta, il ne pouvait plus être ajouté de nouveau. -
OKTA-613076
Dans l'onglet Authentification d'Office 365, l'option MFA Okta depuis Azure AD apparaissait comme désactivée. Lorsque l'option était passée en mode édition, elle était activée.
-
OKTA-613162
L'administrateur ne pouvait pas créer manuellement un nouvel utilisateur avec un mot de passe lorsque le mot de passe était configuré comme authentificateur optionnel.
-
OKTA-613394
Les utilisateurs ne pouvaient pas se connecter par PIV dans un flux Org2Org.
-
OKTA-615345
Certains administrateurs ne pouvaient pas afficher le mot de passe pour les applications SWA auxquelles un nom d'utilisateur et un mot de passe communs étaient attribués.
-
OKTA-615407
Pour les applications SAML personnalisées, le dernier authentificateur sélectionné n'était pas enregistré et réutilisé pour les événements de connexion ultérieurs d'administrateur.
-
OKTA-615441
Certains utilisateurs ne pouvaient pas se connecter via l'authentification unique de bureau sans agent, car les règles de routage étaient réévaluées pendant le processus d'authentification.
-
OKTA-615457
La page Modifier les ressources en fonction d'un rôle standard n'affichait pas les applications portant le même nom.
-
OKTA-617528
Les plannings de mise à jour automatique des agents Active Directory et LDAP étaient affichés à tort comme étant à jour, même lorsqu'une nouvelle version était disponible.
-
OKTA-617817
Les administrateurs ne pouvaient parfois pas accéder à l'Admin Console depuis un domaine personnalisé.
-
OKTA-618825
Le Sign-In Widget hébergé par Okta affichait le mauvais message d'erreur pour les utilisateurs dont l'accès était bloqué.
-
OKTA-619704
Les utilisateurs nouvellement approvisionnés qui se connectaient avec un PIV avant de définir un mot de passe ne pouvaient pas définir de mot de passe ultérieurement sans intervention de l'administrateur.
-
OKTA-620153
La validation de l'ACS URL échouait pour les orgs qui utilisaient la SSO SAML avec des configurations IdP Okta-to-Okta et dont les noms de sous-domaines n'étaient pas entièrement en minuscules.
-
OKTA-620651
Les messages de validation qui apparaissaient lors d'une mise à niveau en libre-service vers Identity Engine indiquaient à tort qu'un changement de configuration était nécessaire.
-
OKTA-622541
Dans le modèle d'e-mail Déverrouillage en libre-service lorsque le compte n'est pas verrouillé, la variable URL de base n'était pas remplacée par l'URL du Tenant Okta.
-
OKTA-626022
Certains Active Directory Agents dont la mise à jour automatique avait précédemment échoué étaient marqués à tort comme En attente de mise à jour, alors que la dernière version était installée.
-
OKTA-627415
Sur la page Fonctionnalités, le lien d'accès à la documentation de mise à jour automatique de l'agent LDAP ne fonctionnait pas.
-
OKTA-628522
Les bibliothèques d‘agent RADIUS contenaient des problèmes de sécurité internes. Pour y remédier, il fallait passer à la version 2.19.0 de l'agent et utiliser Microsoft Edge comme navigateur.
Applications
Mise à jour d'application
L'intégration de l'application OpenPath a été renommée Avigilon Alta.
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :
-
Axiad Cloud : pour en savoir plus sur la configuration, consultez la page Activer l'approvisionnement SCIM dans Okta.
-
Blameless : pour en savoir plus sur la configuration, consultez la page Configurer l'approvisionnement pour Blameless.
- Diffchecker : pour en savoir plus sur la configuration, consultez la page Intégrer Diffchecker à Okta.
-
Navan : pour en savoir plus sur la configuration, consultez la page Comment configurer le SCIM Okta.
SAML pour les applications vérifiées par Okta suivantes
-
Axiad Cloud : pour en savoir plus sur la configuration, consultez la page Ajouter une intégration Axiad Cloud et configurer le SAML.
-
Diffchecker : pour en savoir plus sur la configuration, consultez la page Intégrer Diffchecker à Okta.
-
FactSet : pour en savoir plus sur la configuration, consultez la page Okta : ajouter une intégration FactSet.
-
flex : pour en savoir plus sur la configuration, consultez la page SAML Okta.
-
redirect.pizza : pour en savoir plus sur la configuration, consultez la page SSO via Okta.
-
RubiconMD : pour en savoir plus sur la configuration, consultez la page Comment configurer SAML 2.0 pour RubiconMD.
-
Skippr for Organizations : pour en savoir plus sur la configuration, consultez la page Skippr for Organizations avec SAML 2.0.
-
Tamnoon : pour en savoir plus sur la configuration, consultez la page Tamnoon SAML 2.0.
-
The People Experience Hub : pour en savoir plus sur la configuration, consultez la page Authentification unique pour Okta.
OIDC pour les applications vérifiées par Okta suivantes
-
Agendalink : pour en savoir plus sur la configuration, consultez la page Comment configurer la SSO Okta.
-
Anywell : pour en savoir plus sur la configuration, consultez le guide de configuration.
-
Batis : pour en savoir plus sur la configuration, consultez le guide pratique d'intégration Okta.
-
CareerArc : pour en savoir plus sur la configuration, consultez la page Connexion SSO via Okta.
-
Convrs : pour en savoir plus sur la configuration, consultez la page OIDC Okta.
-
CultureScience : pour en savoir plus sur la configuration, consultez la page Connexion par SSO via Okta.
- Dovetail : pour en savoir plus sur la configuration, consultez la page Configurer Okta.
-
Gatsby : pour en savoir plus sur la configuration, consultez la page Instructions de configuration client Okta.
-
Intelo.AI : pour en savoir plus sur la configuration, consultez la page Intégration Okta avec Intelo.
2023.07.2 : mise à jour 2 déployée à partir du 7 août
Disponibilité générale
Sign-In Widget, version 7.8.2
Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.
Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.
Correctifs
-
OKTA-604448
Certains textes de la page Groupes n'étaient pas traduits.
-
OKTA-613162
L'administrateur ne pouvait pas créer manuellement un utilisateur avec un mot de passe lorsque le mot de passe était configuré comme authentificateur facultatif.
-
OKTA-618825
Le Sign-In Widget hébergé par Okta affichait le mauvais message d'erreur pour les utilisateurs dont l'accès était bloqué.
-
OKTA-620583
Dans la boîte de dialogue Ajouter une ressource, la liste des résultats de recherche était mal alignée.
-
OKTA-620873
Les administrateurs ne pouvaient pas charger les certificats au format PEM contenant des clés privées chiffrées pour les applications RADIUS.
-
OKTA-622783
La date initiale de expiresIn pour le jeton d'authentification Salesforce n'était pas définie depuis l'API.
-
OKTA-626593
Les administrateurs ne pouvaient pas accéder à la page Créer un ensemble de ressources directement à partir d'une URL.
-
OKTA-631303
Les administrateurs ne pouvaient pas accéder à la page Affectation de l'administrateur par rôle. Cette erreur se produisait lorsqu'un rôle d’administrateur standard était attribué à une application client publique avec un ID client personnalisé.
Applications
Nouvelles intégrations
SAML pour les applications vérifiées par Okta suivantes :
-
Descope : pour en savoir plus sur la configuration, consultez la page Configurer l'application Okta Integration.
-
Valence : pour en savoir plus sur la configuration, consultez la page SSO avec Okta.
OIDC pour les applications vérifiées par Okta suivantes :
- iyarn : pour en savoir plus sur la configuration, consultez la page Se connecter avec l'authentification unique (SSO) via Okta.
- Syndeca : pour en savoir plus sur la configuration, consultez la page Instructions pour l'authentification unique (SSO) Okta.
Correctifs d'intégration d'application
Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :
-
E-OSCar (OKTA-624390)
-
UPS (OKTA-625886)
-
UPS CampusShip (OKTA-624286)
2023.08.0 : version de production mensuelle déployée à partir du 14 août
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Agent AD Okta, version 3.16.0
Lorsque les fichiers executor.log et coordinator.log dépassent 5 Mo, le contenu est reporté dans les nouveaux fichiers executor.log.old et coordinator.log.old.
Plug-in Okta ADFS (Active Directory Federation Services) version 1.8.4
La version 1.7.13 du plug-in Okta Active Directory Federation Services (ADFS) est désormais disponible au téléchargement. Elle inclut la prise en charge de Microsoft Windows Server 2022, ainsi que des correctifs de bugs et un renforcement de la sécurité. Consultez l'historique des versions du plug-in ADFS Okta.
Crochet téléphonique incorporé requis pour l'authentificateur téléphonique
Les nouvelles organisations exigent désormais un crochet téléphonique incorporé pour utiliser l'authentificateur téléphonique. Vous pouvez connecter un fournisseur de téléphonie externe à Okta en utilisant le crochet incorporé. Consultez Configurer l'authentificateur par téléphone. Vous pouvez également acquérir le SKU Okta par SMS/Appel vocal.
FIDO2 WebAuthn protégé par du matériel disponible
Le WebAuthn FIDO2 protégé par du matériel tel que défini par le service de métadonnées FIDO est maintenant disponible dans les stratégies d'authentification lorsque la case Protégé par le matériel est cochée. Voir Configurer un Authenticator FIDO2 (WebAuthn).
Intégration avec n'importe quelle source d'identité
Afin d'obtenir la fonctionnalité complète d'Okta pour l'approvisionnement piloté par les RH et le LCM dans le cadre d'une intégration RH, les clients devaient auparavant utiliser l'un des cinq systèmes RH préintégrés ou générer un code personnalisé complexe avec l'API des utilisateurs Okta afin de reproduire une partie de la fonctionnalité LCM d'Okta pour d'autres sources d'identité.
Avec Anything-as-a-Source (XaaS), les clients ont désormais la possibilité de connecter n'importe quelle source d'identité à Okta et profiter pleinement des avantages d'un approvisionnement piloté par les RH via une solution plus simple. Voir Utiliser Anything-as-a-Source.
Authentificateur par carte à puce disponible
Vous pouvez ajouter un nouvel authentificateur Smart Card qui permet d'utiliser PIV dans les politiques d'authentification. Vous pouvez également restreindre les politiques d'authentification de sorte à utiliser uniquement Smart Card Authenticator comme MFA. Voir Authenticator de Smart Card.
Vidéo de démarrage pour les nouvelles orgs
La page Premiers pas présente désormais une vidéo d'introduction. La vidéo donne un aperçu des tâches et fonctions courantes pour les nouvelles orgs, et aide les administrateurs à se familiariser avec l'Admin Console. Consultez la page Démarrer avec Okta.
Changement de clé secrète client pour l'intégration de services API dans l'Admin Console
Nouveauté dans cette version : il est possible de changer les clés secrètes client pour l'intégration de services API via l'Admin Console. Auparavant, si un client souhaitait mettre à jour la clé secrète client pour l'intégration de services API , il devait réinstaller l'intégration pour obtenir un nouvel ID client et une nouvelle clé secrète. Il n'était pas possible de révoquer la clé secrète client tout en conservant l'ID client et l'instance d'intégration des services API dans Okta. Avec cette nouvelle fonctionnalité, les clients peuvent générer une nouvelle clé secrète, désactiver l'ancienne et supprimer la clé secrète désactivée de l'instance d'intégration des services API. Ces fonctionnalités permettent aux clients à mettre en œuvre les meilleures pratiques en matière de sécurité sans interruption de service. Consultez la page Intégrations des services API.
Nouveaux types d'événements d'authentification de l'utilisateur
Deux nouveaux types d'événements sont désormais disponibles sous Événements d'authentification de l'utilisateur :
- La session de l'utilisateur a été effacée
- Le facteur MFA de l'utilisateur a été mis à jour
Nouveau crochet d'événement du cycle de vie de l'application
Un crochet d'événement permettant de refuser l'accès à un utilisateur en raison d'une condition dans une politique d’authentification est désormais disponible pour les administrateurs. Consultez la page Créer un crochet d'événement.
Améliorations de l'interrogation pour l'Agentless DSSO
Lorsque le serveur est en SAFE_MODE, l'interrogation Agentless DSSO connecte un utilisateur s'il est ACTIF sur Okta.
Fonctionnalités en accès anticipé
Les fonctionnalités en accès anticipé de cette version sont maintenant en disponibilité générale.
Correctifs
-
OKTA-575884
Le plug-in Okta Active Directory Federation Services (ADFS) enregistrait des erreurs dans son journal lorsque les utilisateurs tentaient de se connecter.
-
OKTA-595086
L'affichage de la page Politiques d'accès du serveur d’autorisations se figeait lorsque le nombre de politiques était trop important.
-
OKTA-596293
Après la mise à niveau vers Identity Engine, les utilisateurs étaient parfois invités à se réauthentifier lors de l'actualisation de leurs tableaux de bord Okta, même si les sessions étaient toujours valides.
-
OKTA-606898
Certains utilisateurs étaient bloqués dans une boucle d'avertissement d'expiration de mot de passe lorsqu'ils se connectaient avec une authentification déléguée AD et mettaient à jour leur mot de passe.
-
OKTA-610347
Certaines orgs ne pouvaient pas ajouter plus de 50 politiques de session globale.
-
OKTA-617816
Lorsque les orgs passaient à Identity Engine, le nom de application dans OV Push disparaissait.
-
OKTA-626699
Sur la page Affectation de l'administrateur par administrateur, la liste déroulante Rôle affichait parfois des rôles administrateur en double.
-
OKTA-626968
Le message d'erreur qui s'affichait lorsque l'administrateur tentait d'ajouter un IdP Smart card inactif à l'authentificateur ne mentionnait pas le nom de l'IdP.
-
OKTA-631657
Les utilisateurs étaient parfois redirigés de manière incorrecte vers un fournisseur de niveau de sécurité de l'appareil alors que rien n'était configuré dans la politique d’authentification.
-
OKTA-631752
L'ajout de certains IdP en tant que Facteur uniquement provoquait des erreurs.
-
OKTA-632786
Les administrateurs pouvaient exiger une Smart Card dans une politique d’authentification même lorsqu'elle n'était pas configurée comme un authentificateur.
Applications
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement conçues par un partenaire suivantes sont désormais en disponibilité générale dans l'OIN :
LeaseHawk : pour en savoir plus sur la configuration, consultez la page Intégration de l'approvisionnement des utilisateurs Okta avec SCIM.
SAML pour les applications vérifiées par Okta suivantes
-
Apache Kafta : pour en savoir plus sur la configuration, consultez la page Configurer la SSO SAML pour Confluence Cloud avec le fournisseur d'identité Okta.
-
CloudSaver - Tag Manager : pour en savoir plus sur la configuration, consultez la page Comment configurer SAML 2.0 pour CloudSaver Tag Manager pour les administrateurs.
-
Current : pour en savoir plus sur la configuration, consultez la page Okta Integration pour Current.
-
JasperIA : pour en savoir plus sur la configuration, consultez la page Configuration de l'authentification unique (SSO) Jasper.
-
Kolide : pour en savoir plus sur la configuration, consultez la page Comment configurer SAML pour Kolide.
-
Reasons for Access : pour en savoir plus sur la configuration, consultez la page Configurer des motifs d'accès avec Okta.
-
Teamspective : pour en savoir plus sur la configuration, consultez la page Authentification unique (SSO) SAML Okta pour Teamspective.
OIDC pour les applications vérifiées par Okta suivantes
-
AlphaSOC Console : pour en savoir plus sur la configuration, consultez la page Intégration SSO Okta.
-
Everlaw : pour en savoir plus sur la configuration, consultez la page Administrateur d'organisation : authentification unique.
-
Flike : pour en savoir plus sur la configuration, consultez le guide de configuration SSO Okta.
-
LeaseHawk : pour en savoir plus sur la configuration, consultez la page Comment configurer OIDC pour LeaseHawk avec Okta.
-
Valos : pour en savoir plus sur la configuration, consultez la page Se connecter via l'authentification unique (SSO) Okta.
-
Yooz : pour en savoir plus sur la configuration, consultez la page Comment configurer OIDC pour Yooz.
-
Zello : pour en savoir plus sur la configuration, consultez les instructions de configuration SSO Okta.
Mises à jour hebdomadaires
2023.08.1 : mise à jour 1 déployée à partir du 22 août
Correctifs
-
OKTA-619028
Les administrateurs en lecture seule recevaient par erreur des notifications par e-mail d’activité suspecte concernant des utilisateurs.
-
OKTA-624193
Les résultats de l'outil de test d'accès indiquaient une valeur incorrecte pour l'option enregistrement en libre-service d'enrôlement de profil.
-
OKTA-627533
La suppression de la variable
emailAuthenticationLinkdu modèle d'e-mail ne mettait pas à jour le Sign-In Widget. -
OKTA-631142
Les organisations utilisant un
client_idpersonnalisé dans leurs applications client OAuth2 ne pouvaient pas supprimer les utilisateurs inscrits. -
OKTA-632131
Les requêtes
/tokenOpenID Connect utilisant le flux de type d'autorisation d'assertion SAML 2.0 échouaient si la durée de validité de l'assertion SAML dépassait 30 jours. -
OKTA-632850
L'approvisionnement Slack ne lançait pas automatiquement de nouvelles tentatives après avoir dépassé les limites d'utilisation.
-
OKTA-633585
Les bannières de mise à jour automatique à la demande de l'Active Directory Agent affichaient les mises à jour dans un ordre aléatoire.
-
OKTA-634923
Les utilisateurs n'apparaissaient plus dans la file d'attente des importations après avoir été retirés d'une application.
-
OKTA-635579
Lorsqu'un super administrateur allait sur l'onglet , le bouton Modifier les assignations de groupe était mal étiqueté.
-
OKTA-636652
La page Administrateurs n'était pas traduite en japonais.
Applications
Mise à jour d'application
L'envoi et l'importation de groupes sont désormais disponibles pour l'intégration SCIM Smartsheet.
Nouvelles intégrations
Nouvelles applications d'intégrations SCIM
Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :
Skippr for Organizations : pour en savoir plus sur la configuration, consultez la page Skippr for Organizations avec SCIM 2.0.
SAML pour les applications vérifiées par Okta suivantes :
-
9Line : pour en savoir plus sur la configuration, consultez la page Configuration SSO SAML Okta.
-
Blameless : pour en savoir plus sur la configuration, consultez la page Comment configurer SAML 2.0 pour Blameless pour les administrateurs.
-
Fathom : pour en savoir plus sur la confirguration, consultez le guide de configuration SAML 2.0.
-
Y42 : pour en savoir plus sur la configuration, consultez la page Okta.
OIDC pour les applications vérifiées par Okta suivantes :
-
rule5 : pour en savoir plus sur la configuration, consultez le guide de configuration Okta rule5.
-
QuotaPath : pour en savoir plus sur la configuration, consultez la page SSO Okta.
-
Rupert : pour en savoir plus sur la configuration, consultez la page Configuration SSO Okta Rupert.
2022.08.2 : mise à jour 2 déployée à partir du 18 août
Correctifs
-
OKTA-601623
Lors de la configuration d'une intégration de services API (soit via l'Admin Console , soit à l'aide d'API), les administrateurs pouvaient définir une URL JWKS en utilisant HTTP au lieu de HTTPS.
-
OKTA-620953
Lorsque la protection contre l'énumération des utilisateur n'était pas activée, le UserId et le profil utilisateur étaient visibles dans la réponse réseau avant l'authentification.
-
OKTA-621214
Le texte long des étiquette personnalisées était parfois tronqué dans le Sign-In Widget lors de l'enrôlement.
-
OKTA-621253
Les notifications de confirmation de changement d'adresse e-mail n'étaient pas envoyées si le public était défini sur Administrateur uniquement.
-
OKTA-627175
Certaines tâches affichaient un symbole supérieur à (>) au lieu de la date.
-
OKTA-630368
Les journaux RADIUS présentaient plusieurs messages d'avertissement
Invalid cookie headerrépétés. -
OKTA-634010
Les utilisateurs dont l'accès était bloqué sur Okta, mais pas sur Active Directory, pouvaient recevoir des invites push Okta Verify et se connecter à Okta.
-
OKTA-637641
Certains utilisateurs recevaient une erreur Mauvaise requête lorsqu'ils se connectaient avec Okta FastPass.
-
OKTA-639427
Lorsque les administrateurs ajoutaient un nouvel utilisateur dans les Preview orgs, l'attribut Realm s'affichait dans la boîte de dialogue.
Applications
Nouvelles applications d'intégration de services API :
Sysdig : pour en savoir plus sur la configuration, consultez la page Okta Integration.
OIDC pour les applications vérifiées par Okta suivantes :
AskFora : pour en savoir plus sur la configuration, consultez le guide de configuration Okta AskFora.
2023.08.3 : mise à jour 3 déployée à partir du 5 septembre
Correctifs
-
OKTA-620655
Lorsqu'une erreur se produisait lors des mises à niveau Identity Engine, un message
Customer Config Requireds'affichait au lieu d'un messageOkta Assistance Required. -
OKTA-622753
L'outil de test d'accès autorisait l'accès aux applications même si l'enrôlement de l'authentificateur était refusé.
-
OKTA-641043
Les administrateurs pouvaient sélectionner des valeurs provenant de menus déroulants désactivés.
Applications
Applications vérifiées par Okta :
- Accend : pour en savoir plus sur la configuration, consultez la page Comment activer la SSO OpenID Connect (OIDC) avec Accend ?.
- WASP : pour en savoir plus sur la configuration, consultez la page Connexion SSO à WASP via Okta.
2023.09.0 : version de production mensuelle déployée à partir du 18 septembre
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Sign-In Widget, version 7.10.0
Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.
Pour plus d'informations sur le Widget, consultez le guide Okta Sign-In Widget.
Agent LDAP Okta, version 5.18.0
Cette version de l'agent contient des optimisations de sécurité.
Remarque : dans Windows, la fonctionnalité de mise à jour automatique de l'agent LDAP ne permet pas de déployer toutes les améliorations de sécurité introduites dans la version 5.18. Pour déployer complètement toutes les améliorations de sécurité de cette version, tous les agents LDAP exécutant la version 5.17 ou antérieure doivent être désinstallés, et la version 5.18 doit être installée manuellement. Consultez la page Installer l'agent LDAP Okta.
Okta MFA Credential Provider pour Windows, version 1.3.9
Cette version comporte des correctifs de bugs, des améliorations de sécurité et la prise en charge d'un domaine de premier niveau supplémentaire. Consultez l'historique d'Okta MFA Credential Provider pour Windows.
Intégration du connecteur Chrome Device Trust
Avec l'introduction de l'intégration du connecteur Chrome Device Trust pour l'assurance d'appareil, les administrateurs peuvent créer des stratégies qui garantissent la conformité aux exigences spécifiques de l'appareil avant d'accéder aux ressources protégées par Okta. Cette intégration entre Okta et Google facilite les stratégies d'accès qui reçoivent des signaux de posture de l'appareil directement depuis un back-end API Google, éliminant ainsi le déploiement de tout agent. Par conséquent, les utilisateurs qui se connectent à un appareil ChromeOS ou à un navigateur Chrome géré bénéficient du renforcement de la sécurité de l'authentification grâce aux signaux de sécurité d'appareil.
Vérification par authentification pour les redirections
Les utilisateurs reçoivent désormais une demande d'authentification pour chaque redirection envoyée à un fournisseur d'identité avec l'option Facteur uniquement configurée, même si la session de l'IdP est active.
Outil de test d'accès
Avec l'outil de test d'accès, vous pouvez tester les stratégies rapidement et en toute facilité et valider si les résultats de sécurité souhaités seront atteints. Cet outil vous permet de simuler les attributs d'accès des utilisateurs (adresse IP, appareil, risque, etc.) afin de tester si l'utilisateur se verra accorder accès à l'application spécifiée. Cet outil vous aide à identifier les risques de sécurité et les problèmes de conformité potentiels avant la mise en œuvre d'une politique. Voir Outil de test d'accès.
Application de source d'identité personnalisée disponible
L'application de source d'identité personnalisée est désormais disponible dans Okta Integration Network.
Ajout du résumé du nombre d'éléments dans les rapports
Le rapport Comptes utilisateur affiche désormais le nombre total d'enregistrements renvoyés.
Widget du tableau de bord Offres de produits
Un widget Offres de produits s'affiche désormais sur l'Admin Dashboard pour les super administrateurs et les administrateurs org. Le widget offre aux administrateurs un moyen sans frais ni engagement d’explorer et de tester les fonctionnalités de différents produits Okta. Lorsqu'une nouvelle version d'essai gratuite est disponible, les administrateurs peuvent cliquer sur Pour débuter pour l'activer, ou sur Pas intéressé pour fermer le widget.
Exigences Okta Verify pour les mises à niveau en libre-service
Les organisations dont les paramètres d'enrôlement à Okta Verify sont incorrects reçoivent désormais les notifications de configuration avant leur mise à niveau vers Identity Engine.
Affectez automatiquement un rôle de super administrateur à une application
Les administrateurs peuvent désormais affecter automatiquement le rôle de super administrateur à toutes leurs applications client publiques nouvellement créées. Consultez la page Travailler avec le composant d'administration.
Mise à jour des étiquette d'attributs d'appareil
Certaines étiquettes d'attributs d'appareil ont été renommées pour plus de clarté et pour accepter le nouveau connecteur Chrome Device Trust.
Les applications et plug-ins Okta ne sont plus disponibles pour certains utilisateurs
Les utilisateurs en version bêta du plug-in PingFederate MFA ne peuvent plus créer d"applications Okta ni télécharger le plug-in.
Fonctionnalités en accès anticipé
Rôles administrateur personnalisés avec autorisations d‘appareils
Vous pouvez maintenant créer des rôles d'administrateur personnalisés avec des autorisations pour afficher et gérer des appareils. Vous pouvez ajouter les appareils à votre ensemble de ressources, puis spécifier les autorisations des appareil pour votre administrateur personnalisé. Voir Créer un ensemble de ressources et Affecter des permissions.
Options Okta FastPass et de Smart Card sur la page Connexion
Actuellement, si vous avez configuré les deux options Se connecter avec Okta FastPass et Smart Card en tant qu'authentificateur, les utilisateurs ne voient que l'option Okta FastPass lorsqu'ils se connectent. Avec cette fonctionnalité, vous pouvez rendre les deux options disponibles pour les utilisateurs pendant le processus de connexion. Consultez la section Configurer l'authenticator par carte intelligente
Sécurité des inscriptions Okta Verify améliorée
Pour que les utilisateurs s'inscrivent à Okta Verify de façon à résister aux hameçonnages, une option Méthodes de sécurité plus élevée apparaît désormais sur la page de configuration de l'authentificateur . Avec cette option, les utilisateurs ne peuvent pas s'inscrire à l'aide d'un code QR, d'un lien par e-mail ou par SMS. Consultez la section Configurer les options d'Okta Verify.
Correctifs
-
OKTA-570804
Le programme d'installation de l'agent du serveur RADIUS pour les versions 1.3.7 et 1.3.8 n'invitait pas les utilisateurs à installer les bibliothèques Runtime C++ manquantes sur les serveurs Microsoft Windows.
-
OKTA-574216
La conciliation des appartenances à des groupes échouait parfois pour les groupes volumineux.
-
OKTA-578184
Le point de terminaison d'authentification déléguée entrant ne gérait pas correctement les erreurs lorsque la requête d'authentification n'était pas associée à une org.
-
OKTA-592745
Les importations complètes et incrémentielles des utilisateurs Workday prenaient plus de temps que prévu.
-
OKTA-605996
Un crochet incorporé de jeton sécurisé par une clé privée OAuth 2.0 renvoyait une erreur pour tous les utilisateurs, à l'exception des super administrateurs.
-
OKTA-616604
La liste des critères de mot de passe du Sign-In Widget contenait une erreur grammaticale.
-
OKTA-616905
Les événements n'étaient pas automatiquement déclenchés pour les crochets d'événement Applications affectées au groupe, Supprimer une application affectée du groupe et Mettre à jour l'application affectée au groupe.
-
OKTA-618302
Les utilisateurs d'applications n'étaient pas créés lorsqu'un attribut d'utilisateur d'application obligatoire était manquant.
-
OKTA-619102
Du texte non valide s'affichait parfois dans les noms d'attributs.
-
OKTA-619179
Une erreur de délai d'expiration se produisait lors de l'accès à un rapport personnalisé pour UKG Pro (anciennement UltiPro).
-
OKTA-619419
Les administrateurs de groupe pouvaient voir les données de connexion à l'application de leur org.
-
OKTA-624387
Dans certains cas, la tentative de modification du nom d'utilisateur d'une application échouait en raison d'un délai d'expiration.
-
OKTA-627559
L'évaluation de la politique d'accès pour les serveurs d'autorisation personnalisés était incohérente lors de l'utilisation des portées par défaut.
-
OKTA-628944
Les notifications par e-mail d'Okta Verify étaient envoyées depuis l'adresse de domaine par défaut au lieu de l'adresse e-mail configurée pour la marque.
-
OKTA-631621
Les administrateurs en lecture seule ne pouvaient pas examiner les détails des configurations des IdP.
-
OKTA-633431
Lorsqu'une intégration Okta Org2Org rencontrait un échec d'API, le message d'erreur correspondant s'affichait en japonais.
-
OKTA-634308
L'ordre d'affectation de groupe pour les applications Office 365 ne pouvait pas être modifié.
-
OKTA-636839
Les utilisateurs d'IdP par Smart Card ne pouvaient pas définir de mot de passe après s'être connectés pour la première fois.
-
OKTA-637259
Une erreur se produisait lors de l'importation d'utilisateurs depuis Solarwinds Service Desk.
-
OKTA-641062
Le lien vers la documentation de configuration de Slack n'était pas valide.
-
OKTA-641447
Les super administrateurs ne pouvaient pas enregistrer de nouveaux rôles administrateur personnalisés.
-
OKTA-648092
Les nouveaux administrateurs n'avaient pas accès à l'application Assistance dans leur tableau de bord d'utilisateur final.
Okta Integration Network
Mises à jour des applications
L'intégration de l'application CoRise a été renommée Uplimit.
Nouvelles intégrations d'applications vérifiées par Okta
- Arpis (SCIM)
- Astrix Security (OIDC)
- CloudEagle (service API )
- LDAP (Darifybox (SAML))
- DataOne (OIDC)
- Edge (OIDC)
- SSO Elba (OIDC)
- Experience.com (OIDC)
- GraphOS Studio (SAML)
- HealthKey (OIDC)
- Huntress Security Awareness Training (service API)
- Lifebalance Program (OIDC)
- Mapiq (OIDC)
- Mapiq (SAML)
- OpenComp (OIDC)
- OpsHelm (OIDC)
- OpsHelm (SCIM)
- PlanYear (SAML)
- SpyGlass (OIDC)
- Tuvis (SAML)
Correctifs d‘intégration d‘application
- American Express Online (OKTA-637925)
- hoovers_level3 (OKTA-637274)
- MSCI ESG Manager (OKTA-637624)
- PartnerXchange (OKTA-632251)
- Staples Advantage (OKTA-639141)
Mises à jour hebdomadaires
2023.09.1 : mise à jour 1 déployée à partir du 25 septembre
Disponibilité générale
Sign-In Widget, version 7.10.1
Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.
Pour plus d'informations sur le Sign-In Widget, consultez le guide du Sign-In Widget.
Application de la politique de sécurité du contenu pour les domaines personnalisés
La politique de sécurité du contenu est désormais appliquée à toutes les pages non personnalisables dans les orgs ayant des domaines personnalisés. Les en-têtes de la politique de sécurité du contenu permettent de détecter les attaques telles que les scripts intersites et l'injection de données, en s'assurant que les navigateurs comprennent quels types d'action la page Web peut exécuter. Les itérations futures de la politique de sécurité du contenu seront plus strictes que cette première version pour toutes les pages non personnalisables dans les orgs ayant des domaines personnalisés.
Cette fonctionnalité sera progressivement mise à la disposition de toutes les orgs.
Amélioration des intégrations LDAP Okta à Universal Directory
Les intégrations LDAP Okta offrent désormais des fonctionnalités de mappage personnalisé, de reconnaissance de schémas et un schéma d'attributs entièrement extensible qui vous permet d'importer ou de mettre à jour tout attribut stocké dans LDAP. Avec ces améliorations, LDAP Okta correspond à la fonctionnalité de schéma déjà disponible pour les intégrations Active Directory. Consultez l'Éditeur de profil.
Cette fonctionnalité est en cours de publication.
Cette fonctionnalité sera progressivement mise à la disposition de toutes les orgs.
Correctifs
-
OKTA-595549
Après un échec de SSO, les utilisateurs IdP étaient redirigés vers une page de connexion sans marque.
-
OKTA-609243
L'Admin Console définissait l'OTP à 5 chiffres de l'authentificateur téléphonique pour les SMS ou appels comme 6 chiffres.
-
OKTA-614488
Les administrateurs ne pouvaient afficher que 50 applications dans le menu déroulant Application par défaut pour le Sign-In Widget lors de la configuration d'une page de connexion personnalisée.
-
OKTA-619163
Lorsque le groupe de la Liste de distribution universelle était envoyé vers l'Active Directory, l'appartenance aux groupes de certains utilisateurs ne se synchronisait pas.
-
OKTA-621695
Les paramètres de contraintes du facteur de possession n'étaient pas conservés lors du passage du mode avancé au mode de base dans une règle de politique d’authentification.
-
OKTA-627119
Certains utilisateurs rencontraient une erreur HTTP 400 lors de l'authentification via un fournisseur de services.
-
OKTA-627660
Les utilisateurs dont les autorisations administrateur étaient révoquées continuaient de recevoir des e-mails avec un paramètre de public Administrateur uniquement.
-
OKTA-628227
Certains comptes liés via SAML dans DocuSign ne pouvaient pas utiliser SWA.
-
OKTA-629263
Les avis de confirmation de changement d'e-mail provenaient d'un compte test Okta plutôt que d'un expéditeur spécifique à une marque.
-
OKTA-637801
Les administrateurs n'ayant pas l'autorisation de gérer les applications voyaient un bouton Modifier dans les paramètres de notification VPN des applications.
-
OKTA-638911
L'authentificateur RSA utilisait l'ancien SamAccountName des utilisateurs provenant d'AD après sa modification.
-
OKTA-639465
Le service de mise à jour de l'agent LDAP utilisait un chemin sans guillemets, ce qui pouvait entraîner l'exécution de code arbitraire. Pour en savoir plus, consultez l'avis de sécurité d'Okta.
-
OKTA-641892
Les étiquettes étaient incorrectes pour le graphique Inscription par type d'authentificateur dans le rapport Inscription de l'authentification MFA par l'utilisateur.
-
OKTA-647842
Okta affichait deux titres différents dans le tableau de bord d'utilisateur final pour les utilisateurs dont les paramètres régionaux étaient définis sur le vietnamien.
Okta Integration Network
Mises à jour des applications
- L'application SAML Amazon Business dispose désormais d'un émetteur SAML configurable.
- L'application SCIM Amazon Business dispose désormais d'une URL de base SCIM et d'un point de terminaison Autoriser configurables.
- Le profil et le mappage de l'application ont été mis à jour pour l'application SCIM Jostle.
- L'application SAML mobile.dev a été renommée Maestro Cloud.
Nouvelles intégrations d'applications vérifiées par Okta
- Base-B (SAML)
- Base-B (SCIM)
- Comprehensive (OIDC)
- Palo Alto Networks Cloud Identity Engine (service API)
- Palo Alto Networks Cloud Identity Engine (activé par application) (service API)
- Rezonate Security (service API)
- supervisor.com (OIDC)
- WorkSchedule.Net (OIDC)
Correctifs d‘intégration d‘application
American Express Online by Concur (OKTA-642832)
2023.09.2 : mise à jour 2 déployée à partir du 9 octobre
Correctifs
-
OKTA-619723
Lorsque la fonctionnalité Conditions d'accès administrateur était activée, les administrateurs pour lesquels l'affichage de certains attributs de profil était restreint ne pouvait pas accéder à la page .
-
OKTA-623635
Les mappages de groupe étaient envoyés de manière inattendue vers les applications en aval après la suppression des instances correspondantes.
-
OKTA-627290
Okta n'enregistrait pas d'entrée de System Log lorsque les administrateurs supprimaient tous les utilisateurs ou groupes qui étaient associés à une règle de politique d’authentification active.
-
OKTA-627805
Le compteur du nombre de tentatives infructueuses pour la question de sécurité ne se réinitialisait pas après une connexion réussie.
-
OKTA-627862
Des valeurs incorrectes de métriques de groupe, comme le nombre de groupes ajoutés et mis à jour, s'affichaient sur la page Surveillance des importations.
-
OKTA-633507
Le curseur de pagination était ignoré lorsque les requêtes adressées à l'API de groupes (
api/v1/groups) comportaient l'ID du groupe Tous les administrateurs. -
OKTA-639397
L'invite MFA Okta Verify n'apparaissait pas lorsque les utilisateurs essayaient d' accès à l'AWS Okta CLI après l'expiration de leur session Okta.
-
OKTA-641112
Les événements du journal système n'étaient pas générés lorsque les utilisateurs Active Directory et LDAP étaient désactivés lors de la connexion.
-
OKTA-641457
Lorsque la récupération du mot de passe en libre-service était désactivée, les utilisateurs AD recevaient le modèle d'e-mail Mot de passe oublié refusé au lieu de Réinitialisation de mot de passe Active Directory refusée.
-
OKTA-643204
Les utilisateurs Active Directory et LDAP n'étaient pas supprimés des applications lorsqu'ils étaient désactivés lors de la connexion.
-
OKTA-643499
Le traitement des règles de groupe pour les petits groupes prenait parfois plus de temps que prévu lorsque d'autres opérations importantes étaient en cours.
-
OKTA-648750
Les flux SSO initiés par le fournisseur de service sans session ne remplissaient pas correctement l'objet context.session pour les crochets incorporés SAML.
Okta Integration Network
Mises à jour des applications
- L'application OIDC Experience.com dispose désormais d'URI de redirection supplémentaires.
-
L'application SAML Planview Admin dispose désormais de la variable Audience ID.
Nouvelles intégrations d'applications vérifiées par Okta
- Clumio (SCIM)
- Elba (service API)
- innDex (OIDC)
- Sloneek (OIDC)
- Zonka Feedback (SAML)
Correctifs d‘intégration d‘application
- Bloomberg (SWA) (OKTA-642380)
- BlueCross Blueshield of Illinois (SWA) (OKTA-641490)
- Citi Velocity (SWA) (OKTA-637196)
- SAP Concur Solutions (SWA) (OKTA-643965)
2023.10.0 : version de production mensuelle déployée à partir du 16 octobre
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Sign-In Widget, version 7.11.0
Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.
Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.
SharePoint People Picker, version 2.4.0.0
SharePoint People Picker 2.4.0.0 est désormais disponible au téléchargement. Consultez la page Configurer l'agent Okta SharePoint People Picker.
Domaine de messagerie personnalisé
Vous pouvez configurer un domaine personnalisé pour que les e-mails envoyés par Okta à vos utilisateurs finaux semblent provenir d'une adresse que vous spécifiez au lieu de l'expéditeur par défaut noreply@okta.com d'Okta. Cela vous permet de présenter une expérience plus marquée à vos utilisateurs finaux. Consultez la page Configurer une adresse e-mail personnalisée.
Cette fonctionnalité est en cours de publication.
Prise en charge OpenLDAP pour les classes d'objets auxiliaires
Vous pouvez maintenant entrer une liste de classes d'objets auxiliaires séparées par des virgules lors de l'importation d'utilisateurs depuis LDAP. Consultez la page Intégration LDAP.
Cette fonctionnalité est en cours de publication.
Nouvelle autorisation pour les rôles d'administrateur personnalisés
Les super administrateurs peuvent désormais accorder l'autorisation Afficher le flux délégué à leurs rôles d'administrateur personnalisés : Consultez la section À propos des autorisations de rôle.
Configurer une attestation de gestion pour les appareils mobiles avec une clé de sécurité préexistante
Vous pouvez maintenant utiliser une clé secrète pré-existante lorsque vous configurez la gestion des appareils mobiles. Si vous effectuez une mise à niveau à partir de Classic Engine, vous pouvez réutiliser votre clé secrète dans Identity Engine. Consultez Configurer la gestion des appareils pour les appareils mobiles.
Desktop MFA
Desktop MFA vous permet de sécuriser les ordinateurs de bureau des utilisateurs à l'aide de la MFA. Avec cette solution, vous pouvez personnaliser le flux de connexion afin que les utilisateurs soient invités à s'authentifier par MFA après avoir saisi un mot de passe Windows. Consultez Desktop MFA pour Windows .
Synchronisation de mots de passe de bureau pour macOS
La synchronisation de mots de passe de bureau pour macOS permet aux utilisateurs d'accéder à leur appareil macOS avec leur mot de passe Okta. Cette solution permet aux utilisateurs de maintenir un mot de passe identique entre les appareils et les ressources Web. Si des stratégies de mot de passe fort sont définies dans Okta, la synchronisation de mot de passe de bureau donne l'assurance que les utilisateurs ont également un mot de passe fort pour leur appareil macOS. Consultez SSO de plateforme pour macOS.
Résistance à l'hameçonnage de FastPass sur les appareils iOS non gérés
Si Okta FastPass peut protéger les utilisateurs contre la plupart des attaques d'hameçonnage, il ne peut pas sécuriser l'authentification sur les appareils iOS non gérés. Pour résoudre ce problème, Okta déploie la résistance à l'hameçonnage pour Okta FastPass sur les appareils iOS non gérés. Grâce à cette modification, les utilisateurs qui s'authentifient avec Okta FastPass sur leurs appareils iOS personnels ou non gérés sont protégés contre les attaques d'hameçonnage. Consultez Okta FastPass.
Ressources supplémentaires et rapports sur les droits
Les rapports aident votre organisation Okta à gérer et suivre l'accès des utilisateurs aux ressources, à se conformer aux exigences en matière d'audit et de conformité, ainsi qu'à surveiller la sécurité de l'organisation. Les rapports suivants sont disponibles :
- Rapport Appartenance à un groupe : liste les membres d'un groupe en indiquant comment l'appartenance au groupe a été accordée.
- Rapport Accès aux applications des utilisateurs : liste les utilisateurs qui ont accès à une application en indiquant comment cet accès a été accordé.
- Rapport Comptes utilisateur : répertorie les utilisateurs ayant un compte dans Okta et leurs informations de profil.
Consultez la section Rapports sur les droits et les accès.
Rapport d‘enrôlement MFA par l‘utilisateur
Utilisez ce rapport pour afficher les types et les quantités d‘authentificateurs que les utilisateurs de votre organisation ont inscrits. Vous pourrez améliorer le niveau de sécurité de votre organisation en connaissant l'adoption des Authenticator forts comme Okta Verify. Consultez Rapport Inscription MFA par l‘utilisateur.
Mises à jour de la politique d'inscription de profil
Cette fonctionnalité offre la parité pour les organisations mises à niveau qui utilisaient la fonctionnalité d'enregistrement en libre-service (SSR) dans Classic Engine. Auparavant dans Identity Engine, la fonctionnalité SSR était combinée à l'enrôlement de profil. Après la mise à niveau, les utilisateurs ne pouvaient pas se connecter si leur org utilisait des attributs en lecture seule ou cachés pour SSR dans Classic Engine. Identity Engine sépare désormais la fonctionnalité SSR de l'enrôlement au profil et désactive le profil progressif par défaut. Cela permet de s'assurer qu'aucun administrateur n'est verrouillé et que les utilisateurs peuvent se connecter à leurs organisations même s'ils possèdent des attributs spéciaux. Consultez Collecter les informations de profil et enregistrer les utilisateurs.
Critères de connexion pour les nouveaux appareils
Les utilisateurs sont désormais invités à effectuer une vérification MFA à chaque connexion lorsqu'une règle de politique d’authentification exige la MFA pour les nouveaux appareils.
Crochet d'événement du cycle de vie de l'IdP
Les événements du cycle de vie de l'IdP peuvent désormais être utilisés sous forme de crochets d'événement. Consulter la page Types d'événements.
Basculer entre la 2e et la 3e génération du Sign-In Widget
Les administrateurs peuvent basculer leurs organisations entre la deuxième et la troisième génération du Sign-In Widget en utilisant un nouveau commutateur à bascule. Voir Sign-In Widget (troisième génération).
Fonctionnalités en accès anticipé
Amélioration de la lecture de Workday
Lorsque ccette fonctionnalité est activée, Okta effectue des appels distincts pour mettre à jour les coordonnées professionnelles et privées. Cette fonctionnalité nécessite les autorisations relatives à la politique de sécurité du processus opérationnel Modification du contact personnel et Modification du contact professionnel dans Workday.
Correctifs
-
OKTA-398711
Le texte de la page Affectation de l'administrateur par administrateur était mal aligné.
-
OKTA-575513
Les super administrateurs qui essayaient d'ouvrir la console Okta Workflows recevaient un message d'erreur, et
{0}s'affichait comme nom de l'application, lorsque leur compte n'était pas affecté à l'application Workflows. -
OKTA-616574
Certains événements du System Log comprenaient du texte qui n'était pas en anglais.
-
OKTA-619175
Les éléments d'interface utilisateur ne fonctionnaient pas correctement sur les pages Politique de session globale et Politiques d'authentification.
-
OKTA-619223
Le contenu s'affichait de manière incorrecte sur la page Modifier le type d'utilisateur.
-
OKTA-620144
Pour certains utilisateurs, les logos des groupes d'applications importés ne s'affichaient pas dans l'Admin Console.
-
OKTA-620771
Lorsqu'un groupe était envoyé depuis Okta, une icône d'application vide s'affichait pour certains utilisateurs, et cliquer sur l'icône provoquait une erreur.
-
OKTA-621526
Le rapport d'utilisation de la MFA n'affichait pas la bonne étiquette de PIV/carte à puce.
-
OKTA-631952
Le Sign-In Widget n'affichait pas le message d'erreur de validation correct pour le champ Nom d'utilisateur.
-
OKTA-635926
Certains utilisateurs étaient dirigés vers une page inattendue lorsqu'ils s'inscrivaient à Okta Verify via l'URL de connexion.
-
OKTA-636864
Les éléments de navigation des orgs étaient masqués lorsque les paramètres d'authentification étaient modifiés pour les orgs intégrées dans un iFrame ou redirigées vers un iFrame.
-
OKTA-639089
Lorsqu'un utilisateur était déplacé d'un domaine AD à un autre, ses affectations d'applications de groupe d'origine étaient conservées.
-
OKTA-642630
Les utilisateurs recevaient un message d'erreur lorsqu'ils saisissaient un OTP à partir d'un SMS après la mise à niveau de l'org vers Identity Engine.
-
OKTA-643148
La page Tâches n'indiquait pas quand chaque tâche avait été affectée.
-
OKTA-643598
Le module Secure Web Authentication (SWA) ne parvenait pas à connecter les utilisateurs à PagerDuty.
-
OKTA-646978
La mise à jour de la politique d'enrôlement de profil dans Admin Console échouait lorsque des attributs de profil non valides étaient présents.
-
OKTA-649240
Les super administrateurs ne pouvaient pas modifier les ressources affectées à un administrateur d'application.
-
OKTA-650511
Un formatage incohérent de la version de l'agent AD s'affichait sur la page Surveillance d'agent lors des mises à jour automatiques à la demande.
-
OKTA-654506
L'amélioration de la réécriture ne permettait pas d'envoyer les informations de profil vers Workday lorsque le profil d'un utilisateur était vide.
-
OKTA-655148
Le champ SAMLResponse de la réponse HTML ne pouvait pas être récupéré pour certains clients.
Okta Integration Network
Nouvelles intégrations d'applications vérifiées par Okta
- Datawiza Access Management Platform for PeopleSoft (OIDC)
- Nooks (OIDC)
Correctifs d‘intégration d‘application
- 1Password Business (SWA) (OKTA-646676)
- Canva (SWA) (OKTA-642049)
- concur-solutions (SWA) (OKTA-649651)
- Dice (SWA) (OKTA-645005)
- mySE: My Schneider Electric (SWA) (OKTA-644927)
- PagerDuty (SWA) (OKTA-643598)
Mises à jour hebdomadaires
2023.10.1 : mise à jour 1 déployée à partir du 23 octobre
Disponibilité générale
Sign-In Widget, version 7.11.2
Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.
Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.
Sessions d‘administration liées au numéro de système autonome (NSA)
Lorsqu‘un administrateur se connecte à Okta, sa session est désormais associée au NSA depuis lequel il se connecte. Si le NSA change au cours de la session, l‘administrateur est déconnecté d‘Okta et un événement apparaît dans le journal système.
Correctifs
-
OKTA-613809
Le System Log affichait des événements de livraison des e-mail incorrects si le public du modèle Enregistrement - Activation était définie sur Administrateurs uniquement.
-
OKTA-632174
La page Modifier les affectations des utilisateurs affichait des rôles qui avaient déjà été supprimés par un administrateur.
-
OKTA-636990
Si un administrateur tentait d'annuler ou de réessayer l'enrôlement de l'authentificateur WebAuth au nom d'un utilisateur, la page se fermait.
-
OKTA-638649
La validation des champs ne fonctionnait pas pour les URL d'origines approuvées.
-
OKTA-640158
Le paramètre SAML de l'authentification forcée ne fonctionnait pas avec ADSSO.
-
OKTA-644143
Les utilisateurs qui étaient ajoutés à un groupe par le biais d'affectations de groupe s'affichaient comme affectés manuellement.
-
OKTA-648338
L'intégration de l'application Zendesk lançait des requêtes API avec la commande GET au lieu de la commande POST.
-
OKTA-650249
Dans de rares cas, un facteur de notification push vérifié peut être remplacé par un facteur Okta FastPass au cours d'une session. Pour cela, les utilisateurs devaient se réauthentifier avec un facteur de notification push lorsqu'ils se connectaient à une nouvelle application.
-
OKTA-653489
Les administrateurs ne pouvaient pas ajouter d'attributs Salesforce personnalisés par défaut qui avaient été supprimés de l'éditeur de profil.
-
OKTA-657472
La page Ajouter des applications à cette stratégie incluait des applications qui avaient déjà été ajoutées à la politique d’authentification.
Okta Integration Network
Mises à jour des applications
- L'intégration de l'application Extracker a été renommée Clearstory.
- L'intégration de l'application Inflection a de nouvelles URL ACS (Assertion Consumer Service), ainsi qu'un nouvel URI, un nouveau logo et un nouveau lien vers le guide d'intégration.
- L'intégration de l'application Mapiq a un nouveau logo.
-
L'intégration de l'application People Experience Hub n'a plus de champ Certificat de chiffrement.
- L'intégration de l'application Secure Code Warrior a de nouvelles URL SSO et une nouvelle option Région de l'instance.
- L'intégration de l'application Tableau Online a été renommée Tableau Cloud. L’application a un nouveau profil, une taille de lot de correctifs personnalisée et un site Web.
Nouvelles intégrations d'applications vérifiées par Okta
- Badge (OIDC)
- Badge (SAML)
- Cisco Webex Identity SCIM 2.09 (SAML)
- Datawiza Access Management Platform for E-Business Suite (EBS) (OIDC)
- Datawiza Access Management Platform for JD Edwards (JDE) (OIDC)
- Deel HR (SCIM)
- dscout (SAML)
- Fletch (SAML)
- Incode Omni (OIDC)
- Q for Sales (OIDC)
- SpiderSense (SAML)
- Voicenter (OIDC)
Correctifs d‘intégration d‘application
Tableau Cloud (SCIM) (OKTA-625933)
2023.10.2 : mise à jour 2 déployée à partir du 6 novembre
Disponibilité générale
Sign-In Widget, version 7.11.3
Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.
Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.
Correctifs
-
OKTA-457923
Le bouton Précédent du navigateur supprimait les filtres définis pour le rapport Inscription MFA par l'utilisateur au lieu de revenir à la page Rapports.
-
OKTA-559609
Les e-mails de notification de téléchargement des rapports ne mentionnaient parfois pas correctement le nom du rapport.
-
OKTA-565078
Un problème d'affichage relatif au nom commun du certificat était corrigé dans la configuration de l'IdP par Smart Card.
-
OKTA-568355
Lors de la tentative de lancement de l'application SuccessFactors, les identifiants n'étaient pas automatiquement remplis, ce qui entraînait l'échec du lancement.
-
OKTA-578997
Les administrateurs en lecture seule et ceux du support technique pouvaient installer et configurer de manière incorrecte de nouveaux agents Active Directory, LDAP, IWA Web et Okta Provisioning.
-
OKTA-586764
Sur les pages de connexion hébergées par Okta, certaines polices ne chargaient pas ou ne s'affichaient pas correctement.
-
OKTA-597530
Les administrateurs ne pouvaient pas supprimer les clients du serveur d’autorisation sur la page Politiques d'accès.
-
OKTA-612507
Certains messages d'erreur n'étaient pas traduits.
-
OKTA-626459
Lorsqu'une org tentait de passer à Identity Engine, les crochets d'événement vérifiés inscrits aux types d'événements
system.voice.send_phone_verification_calletsystem.sms.send_phone_verification_messagerenvoyaient des avertissements ou des exigences de consentement. -
OKTA-627678
Une erreur se produisait lorsque la valeur
postLogoutReidrectUrisdans une application OpenID Connect comportait plus de 65 535 caractères. -
OKTA-633831
Dans les organisations Identity Engine récemment migrées, les stratégies de session globales n'interprétaient pas correctement les règles d'authentification et bloquaient les utilisateurs.
-
OKTA-638799
Les System Logs Okta n'affichaient pas les événements
device.user.remove. -
OKTA-639311
Lorsque Cloud Identity était sélectionné en tant que type de licence Google Workspace, les droits n‘étaient pas envoyés.
-
OKTA-647442
Parfois, une requête de recherche échoue si elle inclut un utilisateur récemment créé.
-
OKTA-649659
La page OTP affichait une erreur si les utilisateurs ouvraient un lien de réinitialisation du mot de passe dans un navigateur différent ou sur un appareil différent.
-
OKTA-650304
Les utilisateurs provenant d'Active Directory pouvaient définir un mot de passe conforme à la politique de mot de passe AD, même si la politique de mot de passe Okta était plus restrictive. Cela se produit parce que la politique de mot de passe Okta ne s'applique pas à ces utilisateurs.
-
OKTA-650571
Certains agents utilisateurs n'étaient pas analysés correctement comme une plateforme macOS X.
-
OKTA-651062
Les utilisateurs ne pouvaient pas inscrire des instances en double de Desktop MFA pour plusieurs plateformes.
-
OKTA-651722
En cliquant sur Réappliquer les mappages, vous définissez les valeurs non mappées vides dans les organisations avec certaines configurations.
-
OKTA-653019
Les attributs de base des nouvelles intégrations Slack n‘étaient pas visibles.
-
OKTA-654857
Pour certains utilisateurs iOS et macOS, des éléments de navigation de l‘organisation apparaissaient derrière des vignettes de l‘application et d‘autres éléments d‘interface utilisateur.
-
OKTA-658533
Les demandes AMR n'étaient pas acceptées lorsque l'assertion SAML entrant était chiffrée.
-
OKTA-659879
Le délai de validité du challenge par e-mail n'était pas systématiquement appliqué.
-
OKTA-665293
Lorsque l'emplacement réseau d'un administrateur était modifié, sa session IdP n'était pas interrompue.
Okta Integration Network
Mises à jour des applications
- L‘intégration de l‘application Cisco Umbrella User Management a été renommée Cisco User Management for Secure Access. L‘intégration d‘application a un nouveau logo, une nouvelle description et une nouvelle URL.
- L‘intégration d‘application Fullview a un nouvel URI direct et un nouvel URI d‘initiatiation de la connexion.
- L‘intégration d‘application YesWeHack a une nouvelle icône.
Nouvelles intégrations d'applications vérifiées par Okta
- Authentic Web (SAML)
- Extic (SAML)
- GoSearch (SAML)
- Kizen (SAML)
- Kno2fy (SAML)
- LeanIX (service API )
- Proofpoint Security Awareness Training (SCIM)
- Summize (OIDC)
- Swayable (SAML)
- Trint (SAML)
- Trint (SCIM)
- ZAMP (OIDC)
Correctifs d‘intégration d‘application
- Adobe (SWA) (OKTA-647811)
- Algolia (SWA) (OKTA-654566)
- American Express (Business) (SWA) (OKTA-649753)
- Application Bank of America CashPro (SWA) (OKTA-648836)
- i-Ready (SWA) (OKTA-644769)
- IMDB Pro (SWA) (OKTA-653918)
- MIT Technology Review (SWA) (OKTA-656622)
- SuccessFactors (SWA) (OKTA-568355)
- Trend Micro Workry-Free Business Security Services (SWA) (OKTA-648083)
- Twilio (SWA) (OKTA-655486)
2022.11.0 : le déploiement de la version de production mensuelle a débuté le 13 novembre.
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Sign-In Widget, version 7.12.0
Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.
Pour plus d'informations sur le Widget, consultez le guide Okta Sign-In Widget.
Détection du comportement améliorée
Okta conserve désormais des informations supplémentaires sur les requêtes qui ont abouti. Cela garantit la reconnaissance d'un plus grand nombre de comportements lors des événements de connexion suivants. Consulter Détection du comportement et évaluation.
Prise en charge de la mise à jour automatique de l'agent Okta LDAP
Les administrateurs peuvent désormais initier ou planifier des mises à jour automatiques des agents Okta LDAP depuis l'Admin Console. Grâce à la fonctionnalité de mise à jour automatique des agents, les administrateurs n'ont plus besoin de désinstaller et réinstaller manuellement les agents Okta LDAP lors de la publication d'une nouvelle version de l'agent. La mise à jour automatique des agents maintient vos agents à jour et conformes à la politique de prise en charge Okta, tout en garantissant que votre org dispose des dernières fonctionnalités d'Okta. Vous pouvez mettre à jour automatiquement un ou plusieurs agents à la demande, ou planifier les mises à jour en dehors des heures ouvrables afin de réduire les temps d'arrêt et les perturbations pour vos utilisateurs. Voir Mise à jour automatique des agents LDAP Okta.
Protection par verrouillage
Cette fonctionnalité ajoute la possibilité de bloquer les tentatives de connexion suspectes provenant d'appareils inconnus. Les utilisateurs qui se connectent à Okta avec des appareils qu‘ils ont précédemment utilisés ne seront pas verrouillés lorsque des appareils inconnus entraînent des verrouillages.
Conformité FIPS pour les appareils iOS ou Android
La conformité aux normes FIPS (Federal Information Processing Standards) est maintenant disponible pour les appareils iOS ou Android. La conformité FIPS peut être activée sur la page de configuration d'Okta Verify. Lorsqu'elle est activée, les administrateurs peuvent être sûrs que seuls les logiciels conformes aux normes FIPS sont utilisés.
Consultez la section Configurer les options d'Okta Verify.
Sign-In Widget de troisième génération
Le Sign-In Widget de troisième génération est plus accessible et utilise des infrastructures modernes qui offrent une meilleure expérience aux utilisateurs finaux et aux développeurs. Okta a créé toute l'expérience pour Identity Engine, ce qui permet d'améliorer la vitesse, la personnalisation, l'accessibilité et la globalisation. Voir Sign-In Widget (troisième génération).
Mises à jour des domaines de messagerie personnalisés
L‘assistant de domaine d‘e-mail personnalisé inclut désormais un champ facultatif de Sous-domaine de messagerie. Voir Configurer un domaine personnalisé.
Amélioration du message d‘erreur des paramètres d‘approvisionnement LDAP
Lors de la validation des paramètres d‘approvisionnement LDAP, une syntaxe incorrecte entraîne un message d‘erreur. Une requête de recherche LDAP n‘est pas envoyée en cas de syntaxe incorrecte.
Données supplémentaires pour prendre en charge le débogage de l‘authentification utilisateur
Lorsque l‘événement user.authentication.auth_unconfigured_identifier est déclenché, le nom d‘utilisateur et l‘e-mail Okta sont ajoutés à l‘événement. Les organisations savent ainsi avec qui communiquer à propos des modifications.
Modification de l‘événement du System Log pour les changements de numéro de système autonome (NSA)
Lorsqu‘un administrateur est déconnecté d‘Okta en raison de la modification de son NSA au cours de sa session, le System Log affiche désormais un événement security.session.detect_client_roaming au lieu d‘un événement user.session.context.change.
Avis OIN Manager
L‘avis du temps de vérification estimé de l‘intégration a été mis à jour dans OIN Manager.
Fonctionnalités en accès anticipé
Faire de l'e-mail un authentificateur facultatif
Cette fonctionnalité vous permet de mettre votre org à niveau vers Identity Engine sans mettre à jour vos paramètres de facteur d'e-mail . Si vous disposez déjà d'une org Identity Engine, elle vous donne, à vous et à vos utilisateurs finaux, un contrôle accru sur l'authentificateur d'e-mail. Consultez Ignorer l'authentificateur d'e-mail d'inscription automatique et Faire de l'e-mail un authentificateur facultatif.
Nouvelles autorisations de paramètres d‘application pour les rôles d‘administrateur personnalisés
Les super administrateurs peuvent désormais affecter des autorisations aux rôles administrateur personnalisés afin de gérer tous les paramètres des applications, ou uniquement leurs paramètres généraux. Cela permet aux super administrateurs de fournir des autorisations plus précises aux administrateurs qu‘ils créent, ce qui entraîne un meilleur contrôle sur la sécurité de l‘organisation. Consultez Permissions de l‘application
Correctifs
-
OKTA-566962
Certaines chaînes de texte sur la page de Politique de session globale n‘étaient pas traduites.
-
OKTA-633313
Un utilisateur disposant d‘un rôle administrateur personnalisé ne pouvait pas créer d‘utilisateurs fédéré en raison d‘autorisations mal placées.
-
OKTA-633789
Lorsqu‘un nom de groupe Okta contenait
$, la fonctionnalité de push du groupe supprimait$ou entraînait l‘échec de la validation desAMAccountNamelors du remplissage du groupe Active Directory. -
OKTA-637612
Dans les organisations où la fonctionnalité E-mail en tant qu'authentificateur facultatif était activée, certains utilisateurs pouvaient ignorer l'inscription de leur e-mail même si la politique l'exigeait.
-
OKTA-644131
Le processus d'enrôlement de Google Authenticator ne fonctionnait pas correctement pendant le flux de réinitialisation du mot de passe.
-
OKTA-645728
Les utilisateurs qui n'étaient pas éligibles à la récupération de compte en libre-service pouvaient afficher la page Déverrouiller le compte.
-
OKTA-649810
La boîte de dialogue Ajouter une ressource affichait parfois des noms de groupe en double.
-
OKTA-653657
Certaines chaînes de texte dans le Sign-In Widget n'étaient pas traduites.
-
OKTA-653756
Lorsque de nombreuses applications étaient ajoutées aux règles de routage via l' API, les performances du système se dégradaient.
-
OKTA-657359
Lorsqu'un ensemble partiel d'AMR était transmis dans un flux initié par l’IdP, Okta redirigeait l'utilisateur vers l'IdP au lieu de vérifier les facteurs restants.
-
OKTA-664830
Les organisations de développeurs et d'essais gratuits redirigeaient les utilisateurs vers l'URI de redirection configurée lorsque des erreurs se produisaient. Les redirections ciblent désormais une page d'erreur.
-
OKTA-666396
Lorsque la langue d‘affichage était définie sur le japonais, la page Politique de session globale affichait une erreur de traduction au lieu du nom de groupe Everyone .
Okta Integration Network
Mises à jour des applications
- L‘intégration d‘application RFPIO a été renommée Responsive. L‘application a un nouveau logo et un lien vers le guide d‘intégration.
- L‘intégration d‘application YardiOne Dashboard a été renommée YardiOne. L‘application a un nouveau logo et de nouveaux liens vers le guide d‘intégration, ainsi que la prise en charge d‘approvisionnement juste-à-temps (JIT) pour les intégrations SAML.
Nouvelles intégrations d'applications vérifiées par Okta
- AIRRECT Cloud (OIDC)
- DemoHop (OIDC)
- Salto (SAML)
- Serenity Connect (SAML)
- Zluri (SAML)
Mises à jour hebdomadaires
2023.11.1 : mise à jour 1 déployée le 4 décembre
Disponibilité générale
Sign-In Widget, version 7.12.2
Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.
Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.
Correctifs
-
OKTA-649293
Les utilisateurs ne pouvaient pas être affectés à Box à l‘aide de la page Affecter Box à des personnes.
-
OKTA-649788
Une info-bulle était tronquée sur la page Jetons d‘API.
-
OKTA-651979
Certaines portées personnalisées ne figuraient pas dans le champ de recherche utilisé pour ajouter des portées aux règles de politique d‘accès OIDC.
-
OKTA-653966
Les administrateurs ne pouvaient pas modifier leurs paramètres ThreatInsight si la liste Zones d'exemption comprenait une zone du réseau supprimée.
-
OKTA-657130
Lorsque les traductions administrateur étaient activées, certains utilisateurs voyaient une erreur lorsqu‘ils essayaient d‘accéder à une application.
-
OKTA-658969
Les attributs définis dans Okta pour ServiceNow n‘étaient pas synchronisés par défaut.
-
OKTA-659369
Un workflow de validation Okta FastPass échouait dans Safari pour certains utilisateurs.
-
OKTA-659568
Après le passage à Identity Engine, certaines organisations étaient invitées à saisir des certificats dans le cadre d'un workflow Device Trust.
-
OKTA-661489
Lorsqu'une application était renommée, tous les caractères qui apparaissaient après un caractère de symbole ( &, ", /, \) étaient supprimés.
-
OKTA-661859
Le message du nombre d'application était inexact sur la page Stratégie d'inscription de profil.
-
OKTA-661982
Lorsqu‘une importation échouait pour un utilisateur, les attributs uniques de cet utilisateur étaient parfois conservés dans Okta.
-
OKTA-662487
Les étiquettes Gestion de session sur la page de Règle de session globale étaient source de confusion.
-
OKTA-663777
Dans la boîte de dialogue Ajouter une ressource, les administrateurs ne pouvaient pas rechercher les applications utilisant des caractères spéciaux.
-
OKTA-666323
Lorsqu‘un administrateur ajoutait une application SAML à un ensemble de ressources existant, les utilisateurs à qui l‘ensemble de ressources était affecté ne pouvaient pas accès à l‘application.
-
OKTA-667580
Les utilisateurs n'étaient pas invités à se réauthentifier lorsqu'ils affichaient leurs identifiants pour des applications personnelles.
Okta Integration Network
Nouvelles intégrations d'applications vérifiées par Okta
- Anzenna (service API )
- businesscards.io (SAML)
- Command Zero (service API )
- Contentstack (SAML)
- CurationHealth (OIDC)
- Datadog (SCIM)
- Datawize Access Management Platform pour Outlook Web Access (OWA) (OIDC)
- Fareport (SAML)
- Gem (API service)
- hireEZ (SCIM)
- Justt.ai (OIDC)
- LexPlay (OIDC)
- mula (OIDC)
- Netadyne Driveri (OIDC)
- Opensurvey Dataspace (OIDC)
- Ramp (SCIM)
- Splashtop Secure Workspace (OIDC)
- Splashtop Secure Workspace (SAML)
- Splashtop Secure Workspace (SCIM)
- Standard Metrics (OIDC)
- SVMMary (SAML)
- XSpecs (SAML)
- Zenlytic (OIDC)
2023.12.0 : Le déploiement de la version de production mensuelle a débuté le 11 décembre.
* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.
Fonctionnalités en disponibilité générale
Sign-In Widget, version 7.13.1
Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.
Pour plus d'informations sur le Widget, consultez le guide Okta Sign-In Widget.
Agent LDAP Okta, version 5.19.0
Cette version de l'agent contient les améliorations suivantes :
- Améliorations de sécurité.
- Paramètre configurable fipsMode. Les utilisateurs peuvent désormais activer ou désactiver les algorithmes de chiffrement pris en charge par les FIPS.
Remarque : pour revenir à une version antérieure de l‘agent, les agents utilisateurs de Linux doivent désinstaller la version 5.19.0, puis réinstaller l‘ancienne version. Consulter l'historique des versions de l'agent LDAP Okta.
Okta MFA Credential Provider pour Windows, version 1.4.0
Cette version comprend des correctifs de bugs et des améliorations de la sécurité. Consultez l'historique d'Okta MFA Credential Provider pour Windows.
Nouvelles invites pour les administrateurs qui configurent des stratégies de MFA
De nouvelles invites d'avertissement apparaissent si vous créez des stratégies d'authentification ou d'enrôlement d'authentificateur faibles. Des invites apparaissent également si vous remplacez une stratégie forte par une stratégie faible, sauf pour celles qui activent les paramètres résistants aux hameçonnages. Cela renforce la sécurité en vous permettant d'éviter l'utilisation de stratégies de MFA faibles dans votre org.
Démonstration de la preuve de possession
La preuve de possession OAuth 2.0 (DPoP) est une fonctionnalité de sécurité qui ajoute une couche de protection supplémentaire aux jetons accès OAuth 2.0. Cela permet au client de prouver qu‘il possède une clé ou un secret spécifique associé(e) au jeton d‘accès. OAuth 2.0 DPoP peut aider à prévenir certaines attaques, telles que les attaques par vol de jeton ou par rejeu de jeton, où un attaquant intercepte un jeton d‘accès légitime et l‘utilise pour obtenir un accès non autorisé à une ressource protégée. Consultez Créer des intégrations d‘application OIDC.
Mise en page réactive de l‘Admin Dashboard
Lorsque vous redimensionnez l‘Admin Console à 600 x 751 pixels ou moins, les widgets du tableau de bord s‘entassent désormais verticalement et non horizontalement.
Amélioration du widget de tableau de bord Offres de produits
L‘apparence et la lisibilité du widget de tableau de bord Offres de produits ont été améliorées pour offrir une meilleure expérience utilisateur.
Copier les événements du System Log
Un bouton Copier est désormais disponible pour chaque événement répertorié dans le System Log.
Améliorations du Sign-In Widget pour les lecteurs d'écran
Le Sign-In Widget inclut maintenant des améliorations qui permettent aux utilisateurs qui utilisent des lecteurs d'écran de sélectionner plus facilement les méthodes de connexion.
Nouveaux attributs disponibles pour le nom d‘utilisateur de la carte à puce
Les attributs Émetteur et Numéro de série sont maintenant disponibles lorsque vous configurez le nom d‘utilisateur IdP pour le fournisseur d‘identité par Smart Card.
Fonctionnalités en accès anticipé
Les fonctionnalités en accès anticipé de cette version sont maintenant en disponibilité générale.
Correctifs
-
OKTA-419477
Il y avait une faute de frappe sur la page Importation Active Directory.
-
OKTA-633269
La fonctionnalité Fusionner les stratégies en double ne supprimait pas les stratégies en double et ne remplissait pas le rapport CSV regroupé avec un enregistrement de la modification.
-
OKTA-633280
Certaines configurations d'org autorisaient des entrées de nom d'utilisateur non valides.
-
OKTA-636211
Le message de pied de page dans les modèles d‘e-mail d‘activation d‘un utilisateur contenait un lien e-mail inexact.
-
OKTA-642341
Au cours d‘un flux de connexion initié par le SP, une page interstitielle n‘apparaissait pas dans la langue configurée du navigateur.
-
OKTA-650686
Des erreurs de mémoire cache se produisaient parfois lorsque les administrateurs effectuaient des importations sur des organisations avec un grand nombre d‘affectations d‘application.
-
OKTA-655084
Certains événements d‘approvisionnement AD qui échouaient étaient indiqués comme réussis dans le System Log.
-
OKTA-655746
La SSO échouait lorsque les références de méthode d'autorisation (AMR) n'étaient pas incluses dans les assertions SAML.
-
OKTA-657022
La définition du propriétaire du groupe dans Okta échouait parfois lorsque le champ ManagedBy d‘Active Directory était utilisé.
-
OKTA-661591
Lorsque les utilisateurs activaient l'option Maintenir la connexion ouverte, Okta autorisait un accès plus facile que prévu lors des tentatives de connexion suivantes.
-
OKTA-661797
Lorsqu‘un utilisateur cliquait sur une vignette d‘application dans l‘Okta Dashboard, le navigateur Safari ouvrait les applications dans une nouvelle fenêtre sans contrôle d‘interface utilisateur, plutôt que dans un nouvel onglet.
-
OKTA-664847
Les affectations d‘application échouaient parfois dans les organisations qui utilisent des rôles administrateur personnalisés.
-
OKTA-668354
Un avertissement incorrect apparaissait sur la page Affectation de l‘administrateur lorsqu‘un rôle administrateur personnalisé était affecté avec des autorisations de répertoire granulaires et un ensemble de ressources Active Directory.
-
OKTA-669774
Après le passage à Identity Engine, les administrateurs ne pouvaient pas accéder à la page Authenticators si l'org avait un grand nombre d'inscriptions d'authentificateur OTP personnalisés.
Okta Integration Network
Mises à jour des applications
L‘intégration d‘application BombBomb a un nouveau logo.
Nouvelles intégrations d'applications vérifiées par Okta
- Curation Health (OIDC)
- Dashplan (service API )
- Datadog (service API )
- Hone (SAML)
- IntégriShield.com (OIDC)
- Jellyfish (SCIM)
- Modern Health (SCIM)
- Re-flow (SCIM)
- RepenserCare (SAML)
- Sift (SAML)
- Silk Security (SAML)
- T3 Connect (SCIM)
Correctifs d‘intégration d‘application
- Bank of America CashPro (OKTA-444481)
- Delta Diagnostics (SWA) (OKTA-664057)
- HelloFax (SWA) (OKTA-657466)
- MacStadium (SWA) (OKTA-662973)
- SendGrid (SWA) (OKTA-657094)
- Team Gantt (SWA) (OKTA-663418)
- Unity Ads (SWA) (OKTA-658284)
- ZipCar (SWA) (OKTA-657448)
- Zurich Adviser Portal (OKTA-340770)
Mises à jour hebdomadaires
2023.12.1 : mise à jour 1 déployée le 18 décembre
Correctifs
-
OKTA-607948
Les messages d‘erreur n‘étaient pas clairs lorsqu‘un filtre de requête LDAP n‘était pas valide dans les intégrations Active Directory et LDAP.
-
OKTA-640503
Les administrateurs personnalisés ne recevaient pas de notifications par e-mail lorsque l‘agent LDAP et Active Directory était déconnecté ou reconnecté.
-
OKTA-644010
Le System Log n‘a pas enregistré le moment où l‘utilisateur a été invité à procéder à l‘enregistrement ou à la vérification d‘un authentificateur.
-
OKTA-662134
La réinitialisation d‘une question de sécurité d‘un utilisateur à l‘aide du point de terminaison de l‘API ne générait pas d‘entrée de System Log.
-
OKTA-663793
Le System Log ne capturait pas un échec d‘authentification de l‘utilisateur pendant l‘authentification déléguée LDAP.
-
OKTA-667475
Les valeurs des schémas personnalisés mises à jour n‘étaient pas importées depuis Google.
-
OKTA-668140
Les utilisateurs recevaient parfois un message d‘erreur lorsqu‘ils accédaient à Éditeur de profil à partir de l‘Admin Dashboard.
-
OKTA-669824
Lorsque la langue d‘affichage était définie sur le polonais, le Sign-In Widget n‘était pas traduit correctement.
-
OKTA-669999
Certains utilisateurs n‘ont pas été importés après avoir été désaffectés d‘une application de sourcing.
Okta Integration Network
Mises à jour des applications
L‘intégration d‘application sans faute a mis à jour les points de terminaison.
Nouvelles intégrations d'applications vérifiées par Okta
- Built (OIDC)
- Built (SCIM)
- GoSearch (SCIM)
- Jellyfish (SAML)
- LeanIX - SaaS Discovery (service API )
- T3 Connect (SCIM)
- Taskle.io (OIDC)
2023.12.2 : mise à jour 2 déployée le 8 janvier
Disponibilité générale
Configuration de la session Admin Console
Les administrateurs peuvent désormais définir la durée de vie de la session pour les utilisateurs de l‘Admin Console indépendamment des limites de session globales. Cela permet un plus grand contrôle de la sécurité sur l‘Admin Console.
Consultez Configurer la politique de délai d'expiration pour Admin Console.
Correctifs
-
OKTA-636560
Lors de l‘utilisation du Okta Expression Language dans Identity Engine, la clé
group.profile.namene renvoyait pas de correspondances exactes. -
OKTA-646953
Les utilisateurs ne pouvaient pas se connecter aux URL pour les domaines personnalisés.
-
OKTA-651667
Lors de la nouvelle tentative de mise à jour par lot des agents Active Directory, les agents qui avaient déjà été mis à jour étaient marqués en tant que mises à jour en cours dans l‘e-mail de notification.
-
OKTA-657959
Lors de l‘affectation d‘utilisateurs à un groupe à l‘aide de règles de groupe, l‘évaluation de la règle de groupe était interrompue et les utilisateurs qui correspondaient aux attributs n‘étaient pas ajoutés au groupe.
-
OKTA-661907
Certains utilisateurs d‘appareils Android 6 recevaient un accès accordé par erreur à des ressources protégées par Okta malgré la règle de stratégie d’authentification .
-
OKTA-663893
Les utilisateurs avec API Access Management non activé voyaient une bannière
Create Authorization Serversur la page . -
OKTA-668142
Le statut administrateur tiers ne pouvait pas être supprimé pour un administrateur. Cela se produisait lorsqu‘ils appartenaient à un groupe administrateur tiers qui n‘avait plus de privilèges administrateur.
-
OKTA-672678
Parfois, les messages de compte à rebours ne s‘affichaient pas lorsque les sessions de l‘Admin Console étaient sur le point d‘expirer.
-
OKTA-675063
Les bibliothèques d‘agent RADIUS contenaient des problèmes de sécurité internes. Passez à la version 2.20.0 pour corriger ces problèmes.
-
OKTA-675938
L‘enrôlement de la clé de sécurité Google USB-C/NFC Titan (K52T) n‘était pas prise en charge.
-
OKTA-679640
Les administrateurs recevaient parfois une erreur lorsqu‘ils essayaient d‘accéder à l‘Admin Console.
Okta Integration Network
Mises à jour des applications
- L‘intégration d‘application SAML CodeSignal a une nouvelle description.
- L‘intégration d‘application SCIM HackerRank For Work prend désormais en charge la désactivation des utilisateur.
- L‘intégration d‘application SCIM Perimeter 81 prend désormais en charge push de groupe.
- L‘intégration d‘application Symantec Secure Access Cloud a été renommée Symantec ZTNA.
- L‘intégration d‘application WorkRamp prend désormais en charge les emplacements EU.
- L‘intégration d‘application OIDC ZAMP est désormais prise en charge par IdP.
Nouvelles intégrations d'applications vérifiées par Okta
- AgentNex (SAML)
- AuditNex (SAML)
- ChargeDesk (OIDC)
- Collage HR (OIDC)
- Ethosts (OIDC)
- Iterate (OIDC)
- Kertos (service API )
- Kcluster (OIDC)
- Liquid & Grit (OIDC)
- Lookout Secure Access (SAML)
- OneRange (SAML)
- Promethean AI (OIDC)
- Push Security (service API )
- Re-flow (SAML)
- Routespring (SAML)
- Semplates (OIDC)
- Siit (SAML)
- Siit (service API)
- Skippr OIDC for Organizations (OIDC)
- StackAdapt (OIDC)
- Tabulera (SAML)
- Venue (SCIM)