Notes de version Okta Identity Engine (2023)

Janvier 2023

2023.01.0 : version de production mensuelle déployée à partir du 17 janvier

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Améliorations apportées à l'expérience d'enregistrement en libre-service

Les versions précédentes du processus d'enregistrement en libre-service nécessitaient un ensemble complexe de modèles pour envoyer des e-mails d'activation aux utilisateurs finaux. Le processus simplifié ne compte plus que deux modèles d'e-mails comprenant des messages de bienvenue personnalisés. Si votre application exige une vérification immédiate de l'adresse e-mail de l'utilisateur final, Okta utilise le modèle Enregistrement - Activation. Ce modèle inclut un lien magique permettant une expérience de connexion plus fluide. Si la vérification de l'adresse e-mail n'est pas immédiatement requise pour se connecter à l'application, Okta utilise le modèle Enregistrement - Vérification de l'adresse e-mail. Ce modèle inclut un lien que les utilisateurs finaux peuvent suivre pour finaliser la vérification de leur adresse e-mail à tout moment une fois qu'ils se sont connectés à l'application. Consultez Personnaliser les notifications par e-mail et le Guide d'intégration par e-mails (lien magique/OTP) Okta.

Cette fonctionnalité est actuellement activée par défaut pour les nouvelles orgs.

Révoquer les sessions utilisateur

Les administrateurs peuvent mettre fin aux sessions Okta d'un utilisateur final lorsqu'ils réinitialisent leur mot de passe. Cette option protège le compte utilisateur des accès non autorisés. Si la politique l'autorise, les utilisateurs finaux en provenance d'Okta peuvent choisir de se déconnecter de tous les autres appareils lorsqu'ils effectuent une réinitialisation de mot de passe en libre-service ou lorsqu'ils réinitialisent leurs mots de passe dans Paramètres. Voir Révoquer toutes les sessions utilisateur.

Cette fonctionnalité est activée par défaut pour les organisations.

Débogueur de répertoire pour les agents AD et LDAP Okta

Les administrateurs peuvent désormais activer le débogueur de répertoire afin d'octroyer à l'assistance Okta l'accès aux données de diagnostic des agents AD et LDAP Okta. Ce nouvel outil de diagnostic et de dépannage accélère la résolution des problèmes en éliminant le délai nécessaire pour recueillir les données. Il améliore également la communication entre Okta et les organisations. Consultez Activer le débogueur de répertoire.

Cette fonctionnalité est en cours de publication.

Agents RADIUS non associés obsolètes

L'accès des agents RADIUS qui n'étaient pas associés à une application a été désactivé. Consultez Intégrations RADIUS

Requêtes de téléphonie inhabituelles bloquées par des mesures d'apprentissage automatique

Les requêtes par SMS et appels sont désormais bloquées si un modèle interne de détection des fraudes et des abus téléphoniques basé sur l'apprentissage automatique considère les requêtes comme inhabituelles. Les requêtes de téléphonie bloquées par le modèle d'apprentissage automatique ont un statut Refuser dans le System Log.

Améliorations

Afficher les informations de dernière mise à jour pour les intégrations app et les répertoires AD/ LDAP

Les administrateurs peuvent afficher la date de dernière mise à jour d'une intégration app en allant dans Applications > Applications et en sélectionnant l'intégration. Ils peuvent consulter la date de dernière mise à jour d'une intégration de répertoire AD/ LDAP en se rendant dans Directory > Directory Integrations et en sélectionnant l'intégration.

Internet Explorer 11 n'est plus pris en charge.

Une nouvelle bannière a été ajoutée sur le tableau de bord de l'utilisateur final pour informer les utilisateurs d'Internet Explorer 11 que le navigateur n'est plus pris en charge.

Sélection de la colonne de rapport MFA

Dans le rapport Inscription MFA par l'utilisateur, vous pouvez maintenant choisir les colonnes à afficher ou à masquer dans le tableau de données . Consultez Rapport Inscription MFA par l‘utilisateur.

Fonctionnalités en accès anticipé

Améliorations

Prise en charge de la région AWS pour la diffusion en flux continu des journaux EventBridge

La diffusion en flux continu des journaux EventBridge prend désormais en charge toutes les régions AWS commerciales.

Correctifs

Correctifs généraux

OKTA-437264

Le champ Jeton HEC ne s'affichait pas correctement dans les paramètres du flux de journal cloud de Splunk.

OKTA-454996

Certains utilisateurs pouvaient accès à des applications sur des appareils non gérés.

OKTA-519198

Les comptes de groupes et d'applications affichés sur l'Admin Dashboard n'étaient pas toujours corrects.

OKTA-543969

Les caractères accentués étaient remplacés par des points d'interrogation dans les flux de journal vers Splunk Cloud.

OKTA-548780

Les paramètres de domaine personnalisés étaient supprimés lors de la modification si l'administrateur choisissait l'option Apportez votre propre certificat.

OKTA-553006

Lorsque des utilisateurs authentifiés tentaient d'accéder à une application à laquelle ils n'étaient pas affectés, ils étaient redirigés vers une page de connexion avec une erreur d'autorisation.

OKTA-553364

L' Authenticator personnalisé permettait aux utilisateurs Android de se connecter sans vérification biométrique, bien que la vérification de l’utilisateur était obligatoire.

OKTA-557762

Dans certains cas, lorsqu'Okta Verify n'était pas actif, les utilisateurs ne pouvaient pas accéder aux applications si la politique d’authentification comportait des conditions de version du système d'exploitation pour la garantie des appareils.

OKTA-559571

Le lien Aide de la page Administrateurs dirigeait les utilisateurs vers la mauvaise URL.

OKTA-561259

Sur la page Modifier le rôle, les types d'autorisation précédemment sélectionnés n'étaient pas conservés.

OKTA-561309

Un message d'erreur trompeur apparaissait lorsque la possession de la règle de politique d’authentification exigeait un authentificateur indisponible.

OKTA-564264

Les notifications d'ajout ou de renouvellement de l'authentification par empreinte digitale n'étaient parfois pas gérées correctement.

Applications

Mise à jour d'application

Nouvelle URL de Teams API GitHub : en réponse au plan de GitHub visant à supprimer les points de terminaison de Teams API obsolète au cours des mois suivants, notre intégration GitHub a été mise à jour pour utiliser le nouveau chemin /organizations/:org_id/team/:team_id. Aucune action n'est requise pour les administrateurs Okta.

Nouvelles intégrations

OIDC pour les applications vérifiées par Okta suivantes :

Mises à jour hebdomadaires

2023.01.1 : La mise à jour 1 a commencé à être déployée le 23 janvier

Correctifs

Correctifs généraux

OKTA-394045

Le tableau de bord de l'utilisateur final n'était pas aligné correctement lorsqu'il était affiché sur des navigateurs mobiles.

OKTA-460054

Parfois, les groupes de sécurité imbriqués d'Office 365 ne se synchronisaient pas correctement depuis Okta.

OKTA-522922

L'ensemble des utilisateurs désactivés dans un Tenant spoke Org2Org n'a pas été supprimé dans le Tenant hub.

OKTA-534291

La reconnaissance de schéma Samanage/SolarWinds n'affichait pas les attributs personnalisés.

OKTA-544943

Lorsqu'un utilisateur était désactivé dans Okta, les intégrations app OAuth Okta Workflows et Okta Workflows n'étaient pas supprimées des intégrations app affectées à l'utilisateur.

OKTA-547756

Un message d'erreur incorrect s'affichait lors de enregistrement en libre-service lorsqu'une adresse e-mail dépassant la longueur maximale autorisée était saisie.

OKTA-547978

Si un compte administrateur était supprimé, les autorités de certification chargées par le compte administrateur ne se chargeaient pas sur la page Intégrations d'appareils.

OKTA-548390

L'activation de la DSSO sans agent ne créait pas de règle de routage par défaut s'il n'existait pas de règle de routage.

OKTA-549213

Les utilisateurs ne pouvaient pas activer Windows Hello après s'être inscrits à Okta Verify pour Microsoft Windows.

OKTA-550739

Les utilisateurs pouvaient demander que les mots de passe à usage unique pour l'activation par SMS, appel et e-mail soient renvoyés plus de fois que ne l'autorisait la seuil de protection.

OKTA-556056

Les demandes de groupes échouaient si un utilisateur appartenant à plus de 100 groupes apparaissait dans les résultats de l'expression des demandes de groupe .

OKTA-558840

Certains utilisateurs ne pouvaient pas effectuer la réinitialisation du mot de passe en libre-service et recevaient une erreur.

OKTA-561264

Les administrateurs recevaient une erreur lorsqu'ils utilisaient une URL interne pour configurer l'aide aux utilisateurs pour les politiques de garantie des appareils.

OKTA-564242

Les jetons d'accès de certains utilisateurs ne correspondaient pas à la durée de vie spécifiée dans la règle de politique d'accès.

OKTA-565041

Le filtrage des groupes échouait lorsque plus de 100 groupes apparaissaient dans la liste des résultats.

OKTA-565899

Un message d'erreur incorrect apparaissait lorsque les utilisateurs enregistraient un champ vide URL du site Web dans les paramètres de leur application à la volée.

OKTA-566372

Les utilisateurs ne pouvaient parfois pas se connecter à plusieurs applications Office 365 depuis Okta.

OKTA-567711

Dans certaines organisations, des e-mails de notification de confirmation de changement d'adresse e-mail étaient envoyés de manière inattendue. Les administrateurs doivent vérifier que les paramètres d'audience des listes de destinataires sont exacts pour la confirmation de changement d'adresse e-mail et la notification de changement d'adresse e-mail confirmée.

OKTA-567970

Lorsque les utilisateurs étaient créés à l'aide de l'API /users/${userId}/factors/questions), une question de sécurité personnalisée nulle et une réponse étaient incluses dans la réponse.

Applications

Nouvelles intégrations

Nouvelle application d'intégration SCIM :

L'application d'intégration d'approvisionnement conçue par un partenaire suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

Verona : pour obtenir des informations sur la configuration, consultez le document Configuring Provisioning for Verona (en anglais).

SAML pour les applications vérifiées par Okta suivantes :

  • Alibaba Cloud CloudSSO (OKTA-531834)

  • DoControl (OKTA-556624)

  • EasyLlama (OKTA-547466)

  • Extracker (OKTA-555971)

  • Saleo (OKTA-552314)

  • Verona (OKTA-551188)

  • Viewst (OKTA-555217)

  • WOVN.io (OKTA-551752)

OIDC pour l'application vérifiée par Okta suivante :

Shary : pour obtenir des informations sur la configuration, consultez le guide de configuration Okta de Sharry.

2023.01.2 : La mise à jour 2 a commencé à être déployée le 6 février

Disponibilité générale

Améliorations relatives à la politique de sécurité du contenu

Au cours des prochains mois, nous envisageons d'améliorer progressivement les en-têtes de notre politique de sécurité du contenu (CSP). Vous risquez de constater une augmentation de la taille des en-têtes.

Correctifs

Correctifs généraux

OKTA-532840

Les utilisateurs créés à l'aide de l'approvisionnement Juste-à-Temps n'étaient pas affectés à un groupe lorsqu'une règle de groupe existait.

OKTA-537944

Les utilisateurs provenant d'Active Directory recevaient une erreur lors de la réinitialisation des mots de passe alors qu'une session Okta était active dans le navigateur.

OKTA-545918

Les rôles d'administrateur qui étaient accordés à un utilisateur par le biais de l'appartenance à un groupe n'apparaissaient pas toujours dans l'onglet Rôles d'administrateur > personnes de l'utilisateur.

OKTA-551921

Lorsque plusieus mappages de profil étaient associés à un type d'utilisateur, les mises à jour du type d'utilisateur pouvaient être interrompues.

OKTA-552273

Les utilisateurs qui se connectaient au tableau de bord de l'utilisateur final à l'iade d'un flux de connexion fédéré sans vérification de facteur voyaient s'afficher une heure de dernière connexion incorrecte.

OKTA-552566

Les utilisateurs étaient parfois invités à se réauthentifier pendant une session active, même si la fréquence de réauthentification de la politique d’authentification était définie sur Never re-authenticate if the session is active.

OKTA-553201

Les utilisateurs qui scannaient le code d'accès à usage unique d'un Google Authenticator avec Okta Verify recevaient un message d'erreur et ne pouvaient pas s'inscrire à l'authentificateur.

OKTA-554013

La fédération par lots de plusieurs domaines Microsoft Azure échouait si le lot contenait des domaines enfants.

OKTA-557337

Les utilisateurs dont les applications étaient approvisionnées avec la synchronisation de mot de passe activée n'étaient pas soumis à une authentification multifacteur lorsqu'ils se connectaient depuis de nouvelles adresses IP ou une nouvelle ville, même si la Politiquie de session globale exigeait une réauthentification dans ces conditions.

OKTA-559661

Certaines mises à niveau d'organisations échouaient lorsqu'un facteur d'authentification unique était requis pour accéder au Admin Dashboard et que seuls les facteurs YubiKey, Duo Security et Symantec VIP MFA étaient activés mais pas reconnus pour la migration.

OKTA-564420

Les utilisateurs ne pouvaient pas se connecter au sous-domaine de leur organisation depuis okta.com si le code Captcha était activé.

OKTA-566285

Un problème de thread provoquait l'échec intermittent des importations de répertoire .

OKTA-566682

Lorsqu'un administrateur configurait une règle de routage IdP qui autorisait les utilisateurs à accéder à certaines applications, la liste des applications disponibles était vide.

OKTA-566824

Dans certains cas, les super administrateurs remarquaient un délai d'expiration lorsqu'ils répertoriaient des utilisateurs administrateur sur la page Administrateurs de l'Admin Console.

OKTA-567707

Un problème de sécurité, nécessitant la version 2.18.0 de agent RADIUS, a été résolu.

OKTA-567972

Un message d'erreur ambiguë était renvoyé lorsqu'un appel API de règles de groupe (créer, mettre à jour ou activer) était effectué pour affecter des utilisateurs à des groupes en lecture seule (par exemple, Everyone ).

OKTA-567979

Les informations de dernière mise à jour étaient affichées pour les applications de services API et les clients OIDC .

OKTA-571393

Les utilisateurs ne pouvaient pas inscrire les clés YubiKey avec l'authentificateur FIDO2 (WebAuthn) et recevaient un message d'erreur sur les navigateurs Firefox et Embedded Edge.

Applications

Nouvelles intégrations

Nouvelle application d'intégration SCIM :

L'application d'intégration Partner-Built Provisioning suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

BizLibrary ! pour obtenir des informations de configuration, consultez Configuration de SCIM avec Okta.

SAML pour les applications vérifiées par Okta suivantes :

  • Better Stack (OKTA-566261)

  • Mist Cloud (OKTA-559122)

  • Tower (OKTA-567818)

OIDC pour l'application vérifiée par Okta suivante :

Oyster HR : pour en savoir plus sur la configuration, consultez Guide de configuration Okta | Oyster.

Février 2023

2023.02.0 : version de production mensuelle déployée à partir du 13 février

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Nouvelles fonctionnalités

Page Agents supprimée du panneau de navigation

Le statut opérationnel des agents de l'organisation a été déplacé de la page Agent de l'Admin Console au widget Statut de l'Admin Dashboard. Voir Afficher le statut des agents de votre organisation.

Prise en charge de l'édition Splunk pour les intégrations Log Streaming

L'intégration de la diffusion en flux continu des journaux dans le cloud est désormais compatible avec les clients GCP et GovCloud. Vous pouvez définir le paramètre d'édition Splunk (settings.edition) sur AWS (aws), GCP (gcp) ou AWS GovCloud (aws_govcloud) dans votre intégration de Log Streaming . Consultez Propriétés des paramètres Splunk Cloud.

Liens personnalisés pour les informations personnelles et la gestion des mot de passe sur le tableau de bord d'utilisateur final

Si vous gérez les informations personnelles et les mots de passe des utilisateurs finaux dans une application externe, vous pouvez configurer cette application en tant que Source d'identité de l'utilisateur dans Personnalisations. À l'aide de ce paramètre, vous pouvez fournir un lien vers l'application dans le end-user dashboard. Lorsque les utilisateurs finaux cliquent sur le lien, ils sont redirigés vers la page tierce pour mettre à jour leurs informations et mot de passe.

Ce paramètre ne s'applique qu'aux utilisateurs finaux dont les informations personnelles et le mot de passe sont gérés en dehors d'Okta (par exemple, Active Directory). Consultez Configurer le compte utilisateur.

Vous devez effectuer une mise à niveau vers la version 7.3.0 ou une version ultérieure du Sign-In Widget. Consultez les notes de version du Sign-In Widget.

Exécution des flux délégués depuis la console administrateur

Grâce aux flux délégués, il est possible d'affecter aux administrateurs la capacité d'exécuter les workflows Okta. Les flux qui sont délégués à un administrateur apparaissent sur la page Flux délégués, où ils peuvent être invoqués sans besoin de se connecter à la console des workflows. Les super administrateurs bénéficient ainsi d'un contrôle plus fin des affectations aux administrateurs. Consulter Flux délégués.

Full Featured Code Editor pour les pages d'erreur

Full Featured Code Editor intègre la bibliothèque de code Monaco dans la console administrateur pour rendre l'édition de code plus efficace et moins dépendante de la documentation. Les développeurs peuvent écrire, tester et publier du code plus vite grâce aux améliorations portant sur la visibilité de la syntaxe, la saisie et la sauvegarde automatiques, la comparaison des différences et le bouton Annuler les modifications. Consultez Personnaliser les pages d'erreur hébergées par Okta.

Authentification résistante à l'hameçonnage

L'authentification résistant à l'hameçonnage détecte et empêche la divulgation de données sensibles à de fausses applications ou de faux sites Web. Lorsque les utilisateurs s'authentifient avec Okta FastPass sur des appareils gérés, ils sont protégés des attaques de hameçonnage. Consultez authentification résistant à l'hameçonnage.

Connexion à l'app personnalisée

La connexion à l'application personnalisée est maintenant disponible pour des clients limités dans Identity Engine. Seules les organisations qui ont utilisé cette fonctionnalité de manière active dans Classic Engine avant leur mise à niveau peuvent continuer à le faire. Les organisations qui n'utilisaient pas la connexion à l'application personnalisée doivent utiliser une expérience de connexion hébergée par Okta ou configurer des règles de routage IdP qui redirigent les utilisateurs vers l'application appropriée pour la connexion. Consultez Connexion à l'application personnalisée.

Nouvelles options de protection contre l'énumération des utilisateurs

Okta permet désormais aux administrateurs d'activer la protection contre l'énumération des utilisateur pour les flux d'authentification ou de récupération, ou les deux. Cette amélioration empêche les hackers de tenter d'identifier les comptes utilisateur et les inscriptions d'authentificateurs de manière plus précise. Consultez Protection contre l'énumération des utilisateurs

Améliorations

Événement du System Log de MFA amélioré

Le nouvel événement user.mfa.factor.activate du System Log pour les inscriptions à FIDO2 (WebAuthn) a été amélioré. Chaque fois qu'un utilisateur s'inscrit à l'authentificateur FIDO2 (WebAuthn), Okta enregistre désormais la valeur AAGUID des informations d'identification, indique si les informations d'identification peuvent être sauvegardées, ainsi que les noms de groupe des authentificateurs de la liste d'autorisation qui incluent la marque et le modèle de l'appareil authentificateur qui a été inscrit.

Messages d'état de la diffusion en flux continu des journaux

Les messages relatifs à l'état de la diffusion en flux continu des journaux incluent désormais un préfixe lié à l'opération de Log Streaming.

Mise à jour des régions prises en charge par AWS EventBridge pour les intégrations de flux de journaux

La liste des régions AWS EventBridge prises en charge a été mise à jour en fonction des sources d'événements configurables. Consultez la liste des régions AWS disponibles pour les intégrations de flux de journaux.

Messages d'erreur informatifs pour la connexion SAML

Les messages d'erreur présentés lors d'un flux de connexion SAML fournissent désormais une description informative de l'erreur avec un lien vers la page de connexion.

Fonctionnalités en accès anticipé

Les fonctionnalités en accès anticipé de cette version sont maintenant en disponibilité générale.

Correctifs

Correctifs généraux

OKTA-493073

Un message d'erreur de politique d’authentification n'était pas applicable dans certains cas d'utilisation.

OKTA-493531

Les utilisateurs ne pouvaient pas se connecter en utilisant des mots de passe lorsque l'option Autoriser la notification d'envoi automatique pour les utilisateurs inscrits auprès d'Okta Verify était activée.

OKTA-501372

La page Personnes utilisait un nom de champ incorrect comme clé de tri.

OKTA-540894

Les utilisateurs qui tentaient d'annuler une requête Connexion avec une carte PIV/CAC n'étaient pas redirigés vers le domaine personnalisé.

OKTA-544814

Le fait de cliquer sur Montrer plus dans l'onglet API > Origines approuvéesentraînait une erreur Invalid search criteria.

OKTA-552341

Une fois que les utilisateurs avaient effectué un challenge MFA et s'étaient déconnectés, leur nom d'utilisateur Okta complet apparaissait sur la page Connexion.

OKTA-554006

L'opération consistant à cliquer sur Enregistrer et en ajouter un autre pour ajouter de nouveaux attributs sur la page Éditeur de profil ne fonctionnait pas toujours comme prévu.

OKTA-555768

L'évaluation du comportement d'un nouvel appareil améliorée identifiait à tort un appareil précédemment utilisé comme nouveau lorsque l'administrateur accédait au Okta Admin Dashboard.

OKTA-560752

Dans l'Admin Console, la version japonaise du rapport Inscription de l'authentification MFA par l'utilisateur contenait une partie en anglais.

OKTA-566469

L' URL de l'intégration Coupa affichée sous l'onglet Authentification de l'application était incorrecte.

OKTA-567511

Les utilisateurs n'étaient pas affectés aux applications par le biais d'affectations de groupe suite à une importation d'AD dans Okta.

OKTA-567991

La connexion au tableau de bord de l'utilisateur final via un IdP tiers affichait un message d'erreur incorrect si le mot de passe avait expiré.

OKTA-568319

Dans le tableau de bord de l'utilisateur final, le lien permettant d'accéder au guide d'installation de l'Okta Browser Plugin redirigeait les utilisateurs vers une page rompue.

OKTA-572600

Les configurations de domaine d'e-mail personnalisés n'apparaissaient parfois pas sur la page Domaines de l'Admin Console.

OKTA-572333

Une fois qu'une organisation passait à Identity Engine, certaines applications utilisant la politique d’authentification aux applications par défaut n'étaient pas affectées à la politique migrée classique.

OKTA-468178

Dans la section Tâches du tableau de bord de l'utilisateur final, des messages d'erreur génériques s'affichaient lorsque des erreurs de validation se produisaient pour des tâches en attente.

Correctifs d'intégration d'application

L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :

Paychex Online (OKTA-573082)

Applications

Mise à jour d'application

L'intégration de l'approvisionnement HubSpot est mise à jour avec un nouvel attribut HubSpot Roles. Consultez Configuration de l'approvisionnement pour HubSpot.

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

OIDC pour les applications vérifiées par Okta suivantes :

Mises à jour hebdomadaires

2023.02.1 : La mise à jour 1 a commencé à être déployée le 21 février

Correctifs

Correctifs généraux

OKTA-537710

Les utilisateurs de Macbooks M1 ne pouvaient pas se connecter à des organisations approvisionnées avec un workflow spécifique au système d'exploitation.

OKTA-550348

Autorisation de l'appareil renvoyait une erreur si la politique d’authentification comportait une condition pour les appareils enregistrés.

OKTA-552996

Si Approvisionnement JIT n'était pas activé pour un IdP SAML , les utilisateurs qui essayaient de se connecter recevaient un message d'erreur au lieu d'être redirigés vers la page de connexion Okta.

OKTA-556133

Les utilisateurs finaux recevaient des notifications par e-mail des événements de nouvelle authentification alors que ces notifications étaient désactivées dans les paramètres de sécurité de organisation .

OKTA-561269

Le rapport YubiKey n'était pas généré lorsque certains filtres de rapport étaient appliqués.

OKTA-564518

L'ordre des authentificateurs sur la page Vérifier avec une autre méthode du Sign-In Widget était parfois modifié lors des nouveaux accès à la page.

OKTA-565300

Des problèmes d'accessibilité sur la page de vérification du mot de passe du tableau de bord de l'utilisateur final empêchaient les lecteurs d'écran de lire le texte.

OKTA-565984

La sensibilité à la casse faisait en sorte que les noms d'utilisateur envoyés dans les assertions de IdP SAML 2.0 ne correspondaient pas aux noms d'utilisateur dans l'organisation de destination si un facteur IdP personnalisé était utilisé et que le format ID de nom n'était pas spécifié.

OKTA-566892

Parfois, les invites MFA chevauchaient des parties des pages de connexion du navigateur.

OKTA-567776

Les super administrateurs ne pouvaient pas accéder au profil des utilisateurs désactivés dans certains environnements d'aperçu.

OKTA-572091

Certains codes QR pour enrôlement à Okta Verify n'étaient pas scannables par les appareils iOS.

OKTA-572416

Le lien Centre d'aide dans le menu Ressources dirigeait les utilisateurs vers la mauvaise URL.

OKTA-574624

Dans Administrateurs > Roles, la description de l'Administrateur de l'organisation était incorrecte.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Adobe Stock (OKTA-564445)
  • Adyen (OKTA-561677)
  • Airbnb (OKTA-559114)
  • AlertLogic (OKTA-560876)
  • American Express @ Work (OKTA-565294)
  • BlueCross BlueShield of Texas (OKTA-564224)
  • Forage Info (OKTA-558048)
  • Empower (OKTA-552346)
  • Endicia (OKTA-557826)
  • Glassdoor (OKTA-564363)
  • hoovers_level3 (OKTA-562717)
  • MailChimp (OKTA-554384)
  • MY.MYOB (OKTA-553331)
  • myFonts (OKTA-566037)
  • OpenAir (OKTA-545505)
  • Paychex (OKTA-561268)
  • Paychex Online (OKTA-564325)
  • Regions OnePass (OKTA-568163)
  • Truckstop (OKTA-552741)
  • VitalFlex Participan (OKTA-562503)

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour les applications vérifiées par Okta suivantes :

  • Articulate 360 (OKTA-544737)
  • Kakao Work (OKTA-556713)
  • Pleo (OKTA-564884)
  • Tower (OKTA-567818)

2023.02.2 : mise à jour 2 déployée le 6 mars

Disponibilité générale

Correctifs

Correctifs généraux

OKTA-431900

Le bouton Personnes > Inscrire une clé de sécurité FIDO2 était visible pour les administrateurs qui n'avaient pas l'autorisation d'inscrire des facteurs authentification.

OKTA-452990

Lorsqu'un utilisateur cliquait sur le bouton Administrateur du tableau de bord de l'utilisateur final à l'aide d'un appareil mobile, Okta ne vérifiait pas si la session de l'utilisateur était toujours active.

OKTA-495146

Le rapport Utilisation de la MFA et diverses réponses API affichaient différentes dates d'inscription à l'Authenticator pour les utilisateurs.

OKTA-503419

Les résultats de recherche dans le catalogue des applications n'incluaient pas les étiquettes de fonctionnalité SCIM .

OKTA-516494

Les importations de groupes d'AD vers Okta échouaient parfois.

OKTA-558628

Certaines organisations rencontraient une erreur lors de l'utilisation de points de terminaison hérités.

OKTA-566637

Le flux approvisionnement juste-à-temps DSSO sans agent importait les groupes AD non éligibles dans Okta.

OKTA-566891

Les utilisateurs ayant plusieurs inscriptions Windows Okta Verify recevaient une erreur lorsqu'ils tentaient de se connecter avec Windows Okta Verify.

OKTA-568575

Les organisations ne pouvaient pas passer à Identity Engine si leurs règles de politique d’authentification aux applications contenaient des paramètres d'emplacement Sur le réseau ou Hors réseau.

OKTA-572089

La navigation dans l'onglet Approvisionnement d'une application déclenchait une mise à jour du System Log .

OKTA-574711

Le processus de connexion ne se fermait pas après que les utilisateurs avaient sélectionné Non, ce n'est pas moi dans Okta Verify.

OKTA-574890

Lorsque le tableau de bord de l'utilisateur final était en mode grille, les lecteurs d'écran ne pouvaient pas reconnaître les applications comme des liens cliquables.

OKTA-576067

Les domaines personnalisés ne pouvaient pas être validés s'il y avait des caractères majuscules dans un sous-domaine.

OKTA-578439

Certaines requêtes de crochets d'événement ne pouvaient pas être envoyées dans les organisations d'aperçu.

OKTA-579157

Pour les organisations mises à jour vers SCIM 2.0, les envois de profil Workplace by Facebook incluant l'attribut manager échouaient.

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Adobe Creative (OKTA-272880)

  • Asana (OKTA-566187)

  • ManageEngine SupportCenter Plus (OKTA-538460)

Applications

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour les applications vérifiées par Okta suivantes :

  • Scalr.io (OKTA-552065)

  • Trusaic (OKTA-559106)

OIDC pour les applications vérifiées par Okta suivantes :

Mars 2023

2023.03.0 : version de production mensuelle déployée à partir du 1.3 mars

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Agent LDAP Okta, version5 5.16.0

Cette version de l'agent contient les améliorations suivantes :

  • Utilisation de modules de sécurité cryptographiques validés FIPS 140-2
    • bc-fips : version 1.0.2.3
    • bcpkix-fips : version 1.0.6
    • bctls-fips : version 1.0.13
  • Prise en charge de la mise à jour automatique des agents LDAP
    • Cette version permet la prise en charge de la mise à jour automatique des agents LDAP. Restez à l'écoute, la fonctionnalité EA en libre-service dans Okta permettra d'activer la mise à jour automatique des agents LDAP lorsqu'elle sera disponible.
    • Lors de l'installation de agents sur les plateformes Linux, nous accordons désormais à l'utilisateur OktaLDAPService la permission d'installer automatiquement la version la plus récente de l'agent à l'aide de la fonctionnalité de mise à jour automatique.
  • Corrections de bugs
  • Optimisations de sécurité

Consulter l'historique des versions de l'agent LDAP Okta.

Page Agents ajoutée au panneau de navigation

Le statut opérationnel des agents de l'org peut maintenant être consulté en sélectionnant la page Agents dans le panneau de navigation. Voir Afficher le statut des agents de votre organisation.

Collecte des signaux de gestion des appareils

Les signaux d'attestation de gestion des appareils sont collectés uniquement lorsqu'une configuration de gestion du point de terminaison associé est présente.

Augmentation de la limite d'utilisation pour les crochets d'événement

Le nombre d'événements pouvant être livrés vers des crochets d'événement est désormais de 400 000 événements par org et par jour. Consultez Crochets.

Nouvelles pages d'erreur

Les erreurs de flux d'enrôlement d'Authenticator redirigent désormais vers des pages d'erreur conviviales.

Mise à jour du logo Okta

La nouvelle image de marque Okta est maintenant utilisée pour l'Admin Console, la page de connexion et le flavicon de la page du navigateur.

Gérer l'animation de chargement Okta pour les applications personnalisées

Vous pouvez désormais désactiver l'animation de chargement Okta par défaut (page interstitielle) qui apparaît lors de la redirection des utilisateurs vers des applications personnalisées. Dans ce cas, les utilisateurs finaux verront une page interstitielle vide. Cela vous permet de présenter une expérience d'utilisateur final plus marquée.

Cette fonctionnalité est en cours de republication.

Métadonnées de déconnexion SAML

Les détails des métadonnées de l'intégration de l'application SAML incluent désormais des informations sur l'URL de déconnexion lorsque la déconnexion unique est activée.

Améliorations d'OIN Manager

OIN Manager inclut désormais du texte pour prendre en charge les intégrations de services API .

Événement de System Log

Un nouvel événement de System Log est créé lorsqu'une opération de l'interface LDAP échoue en raison du dépassement d'un seuil de protection administrative.

Recherche améliorée dans Admin Console

La fonction de recherche de l'Admin Console affiche désormais les résultats de votre recherche dans une liste déroulante conviviale. La liste fournit des filtres Premiers résultats, Personnes, Applications et Groupes pour que vous puissiez trouver rapidement et facilement ce que vous recherchez. Consultez Recherche avec l'Admin Console.

Amélioration des activités du compte en libre-service pour les utilisateurs AD et LDAP

Auparavant, les flux de déverrouillage en libre-service (SSU) et de réinitialisation du mot de passe en libre-service (SSPR) généraient des frictions inutiles pour les utilisateurs AD et LDAP. Cette amélioration introduit un lien magique transparent dans les e-mails envoyés pour déverrouiller les comptes et réinitialiser les mots de passe. Les utilisateurs n'ont plus besoin de donner leur accord lorsqu'ils utilisent le même navigateur. En outre, après avoir réussi à déverrouiller leur compte, cliquer sur le lien magique par e-mail est pris compte par la politique de garantie de l'application. Une fois les exigences de garantie remplies, l'utilisateur est directement connecté à l'application. Consultez Configurer l'authentificateur par e-mail.

Paramètres de consentement facultatifs pour les portées OAuth 2.0

Le consentement facultatif OAuth 2.0 fournit un paramètre facultatif qui permet à un utilisateur d'accepter ou de refuser les portées OAuth demandées par une application. Lorsque la valeur Facultatif est définie sur vrai, l'utilisateur peut ignorer le consentement pour cette permission. Consulter Créer des permissions d'accès API.

Paramètres de la configuration SAML

Plus de paramètres de configuration sont maintenant visibles lors de la configuration de SAML comme méthode de connexion pour les intégrations d'application. Consultez la rubrique Configurer les options d'authentification unique.

Log Streaming

Alors qu'Okta capture et stocke ses événements de journal système, de nombreuses organisations passent par des systèmes tiers pour surveiller et compiler les données d'événement, puis agir en fonction de ces données.

La diffusion en continu des journaux permet aux administrateurs Okta d'envoyer les événements du journal système avec plus de facilité et de sécurité vers un système spécifié, comme Amazon Eventbridge. Le transfert se fait quasiment en temps réel, à l'aide de connecteurs simples et prédéfinis. Ceux-ci peuvent avoir une portée d'ampleur variable sans avoir à se soucier des limites d'utilisation, et aucun jeton d'API administrateur n'est requis. Consultez Log Streaming.

Prise en charge des paires de clés privées/publiques des fournisseurs d'identité OIDC

Auparavant, Okta n'acceptait que la clé secrète client en guise de méthode d'authentification client avec un fournisseur d'identité basé sur OpenID Connect. Okta permet maintenant d'utiliser des paires de clés privées/publiques (private_key_jwt) avec les fournisseurs d'identité basés sur OIDC. De plus, l'objet de requête signée prend également en charge l'utilisation de clés privées/publiques. Consultez Créer un fournisseur d'identité dans Okta.

Fonctionnalités en accès anticipé

Les fonctionnalités en accès anticipé de cette version sont maintenant en disponibilité générale.

Correctifs

OKTA-520182

Le déverrouillage de compte en libre-service affichait parfois un message d'erreur alors que les saisies étaient correctes.

OKTA-530926

L'authentification échouait parfois pour les utilisateurs LDAP en raison d'une exception de pointeur nul. Le problème est corrigé dans la version 5.16.0 de l'agent LDAP.

OKTA-544910

Les types cibles pour les stratégies d'authentification et les règles d'enrôlement de profil dans le System Log ne correspondaient pas à tous les types de politique.

OKTA-548568

La validation du mot de passe provoquait une erreur inattendue lors de la réinitialisation d'un mot de passe en libre-service.

OKTA-554109

Les administrateurs en lecture seule pouvaient modifier les pages d'intégration d'application.

OKTA-561769

Un utilisateur disposant d'un rôle d'administrateur personnalisé pouvait apporter des modifications au tableau de bord de l'utilisateur final, mais ne pouvait pas prévisualiser le tableau de bord.

OKTA-562113

Le remplissage automatique des noms de variables non anglais dans l'éditeur de profil ne fonctionnait pas comme prévu.

OKTA-564673

Les groupes vides entraînaient l'échec des tests d'authentification déléguée LDAP.

OKTA-578615

Certains utilisateurs pouvaient demander un nouveau code d'accès unique après avoir dépassé la limite d'échecs de tentatives de MFA.

OKTA-580307

Le Sign-In Widget ne se chargeait parfois pas pour les tests authentification LDAP.

OKTA-581530

Les logos manquants sur la page Groupes étaient affichés sous forme de liens rompus.

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour l'application vérifiée par Okta suivante :

Wistia (OKTA-561362)

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Adobe (OKTA-569857)

  • Adobe Stock (OKTA-564445)

  • Brex (OKTA-573146)

  • Criteo (OKTA-577154)

  • CTCC OncoEMR (OKTA-576358)

  • Lucidchart (OKTA-566188)

  • MyFonts (OKTA-566037)

  • Washington Post (OKTA-575907)

Mises à jour hebdomadaires

2023.03.1 : mise à jour 1 déployée à partir du 20 mars

Disponibilité générale

Correctifs

OKTA-401654

Les utilisateurs pouvaient effectuer un nombre illimité de tentatives d'authentification à la question de sécurité.

OKTA-464288

La personnalisation des SMS n'était pas restreinte dans les organisations de développeurs gratuites.

OKTA-544970

Lorsque les organisations utilisaient l'injection de modèle d'e-mail, certaines informations de classe internes étaient visibles dans le message.

OKTA-551444

Les règles EDR des appareils qui utilisaient Okta Expression Language étaient ignorées si les signaux EDR n'étaient pas collectés.

OKTA-562755

Sur l'Admin Dashboard, les nombres totaux d'administrateurs et les affectés individuellement étaient incorrects.

OKTA-565487

Une fois qu'une org passait à Identity Engine, l'e-mail était automatiquement inscrit en tant qu'authentificateur pour les utilisateurs désactivés.

OKTA-567399

Un fournisseur d’identité n’a pas pu être réactivé.

OKTA-567906

Les administrateurs pouvaient configurer une politique d'enrôlement d'authentificateur qui autorisait le mode Okta Verify Push, mais n'autorisait pas le mode mot de passe à usage unique.

OKTA-570664

BambooHR signalait une erreur lorsqu'Okta tentait de mettre à jour une valeur en utilisant la valeur d'un attribut personnalisé.

OKTA-576483

Les administrateurs ne pouvaient pas ajouter une zone du réseau portant le nom BlockedIPZone.

OKTA-578561

Les règles de politique d'inscription n'étaient pas appliquées lorsque l'utilisateur enregistrait un authentificateur depuis la page Paramètres de l'utilisateur final.

OKTA-578983

Lors de enregistrements en libre-service, les utilisateurs qui ne terminaient pas l'enrôlement des authentificateurs facultatifs étaient bloqués et ne pouvaient se connecter à leurs applications.

OKTA-584624

Certaines organisations ayant des domaines personnalisés ne pouvaient pas passer à Identity Engine.

OKTA-585688

Le flux d'authentification de canal initié par le client n'apparaissait pas comme une option de type d'autorisation pour les intégrations d'applications natives OIDC.

OKTA-585800

L'importation de certains profils Cornerstone échouait en raison d'informations manquantes.

OKTA-589114

Lorsque les organisations utilisaient l'heure d'été, les horodatages des événements de l'Admin Dashboard et du System Log avaient une heure de retard.

Applications

Mise à jour d'application

L'intégration SCIM Front a été mise à jour pour prendre en charge la notification push de groupe.

Nouvelles intégrations

Nouvelle application d'intégration SCIM :

L'application d'intégration Partner-Built Provisioning suivante est désormais en disponibilité générale dans le catalogue OIN en tant qu'application conçue par un partenaire :

Plateforme d'apprentissage O'Reilly : pour obtenir des informations de configuration, consultez Configurer SCIM pour approvisionnement des utilisateurs.

OIDC pour les applications vérifiées par Okta suivantes :

SAML pour l'application vérifiée par Okta suivante :

ASP.NET (OKTA-575640)

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Acorns (OKTA-579034)

  • GoToMeeting (OKTA-566182)

  • Pay Pal (OKTA-562742)

2023.03.2 : mise à jour 2 déployée à partir du 27 mars

Disponibilité générale

Correctifs

OKTA-503099

Les administrateurs pouvaient modifier la demande auth_time pour un jeton d'accès en utilisant un crochet incorporé pour les jetons.

OKTA-535435

Lors des réinitialisations de mot de passe, certaines chaînes de texte dans le Sign-In Widget n'étaient pas traduites.

OKTA-545664

L'authentification unique Active Directory ne pouvait pas être effectuée dans les iFrames.

OKTA-565953

Lorsque les utilisateurs d'iPhone se connectaient à une application SAML via Okta, l'application s'ouvrait dans une fenêtre de navigateur au lieu de la fenêtre de l'application native.

OKTA-566659

Les notifications push de groupe DocuSign échouaient lors de la suppression d'utilisateurs d'un groupe.

OKTA-568170

Certaines organisations ne pouvaient pas désactiver l'e-mail des notifications de nouvelle connexion.

OKTA-568376

Les utilisateurs ne pouvaient pas inscrire un IdP comme facteur d'authentification si leur nom d'utilisateur ne correspondait pas à la casse du nom d'utilisateur dans leur profil IdP.

OKTA-579088

Dans Agents > Locaux, le lien Description en regard de chaque agent était incorrect.

OKTA-584216

Un suffixe était ajouté à l'étiquette de l'application pour les nouvelles instances OnSpring.

OKTA-587063

Une version antérieure de la bibliothèque OAuth était incluse dans l'agent d'approvisionnement Okta. Le problème est résolu dans l'agent d'approvisionnement Okta 2.0.14.

OKTA-588262

Les favicons de l'Admin Console et du tableau de bord de l'utilisateur final étaient mal alignées.

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour l'application vérifiée par Okta suivante :

Laurel (OKTA-586151)

OIDC pour l'application vérifiée par Okta suivante :

Fullview : pour obtenir des informations de configuration, consultez le guide de configuration Fullview Okta.

Correctif d'intégration d'application

L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :

Poll Everywhere (OKTA-585747))

2023.03.3 : La mise à jour 3 a commencé le déploiement le 3 avril

Correctifs

OKTA-573597

Dans les organisations Identity Engine mises à niveau depuis Classic Engine, les règles de politique d’authentification qui incluaient les groupes et les utilisateurs n'étaient pas appliquées correctement.

OKTA-576159

Sur la page de configuration d'IdP, la recherche de groupes sous Paramètres JIT renvoyait parfois une erreur.

OKTA-581158

Les événements du System Log pour les importations manuelles indiquaient que l'importation était planifiée par Okta.

OKTA-582181

Lorsqu'un utilisateur demandait une réinitialisation de mot de passe et que la protection contre l'énumération des utilisateurs était activée, l'erreur de réinitialisation du mot de passe était incorrecte.

OKTA-585107

Le nombre d'autorisations masquées sur la page Modifier le rôle était incorrect.

OKTA-585478

Les événements de connexion à l'application avec des noms d'utilisateur de plus de 100 caractères n'étaient pas toujours ajoutés au System Log.

OKTA-587347

Sur les appareils mobiles, les utilisateurs ayant de longues adresses e-mail ne pouvaient pas voir toutes les options dans le menu déroulant de leurs paramètres.

OKTA-588528

Lorsque des utilisateurs tentaient de se connecter à un serveur distant à l'aide de l'invite Okta Verify Push et que la vérification par correspondance de nombres n'était pas activée, une erreur se produisait.

OKTA-592074

Les lecteurs d'écran lisent les applications sur le tableau de bord de l'utilisateur final sous forme de boutons et non de liens.

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

Mitimes : pour obtenir des informations de configuration, consultez Administrateur informatique - SSO - Okta.

SAML pour les applications vérifiées par Okta suivantes :

  • Bitdefender GravityZone (OKTA-575873 - Instructions hébergées par Okta)

  • CorporateFitness. app (OKTA-575873 - Instructions hébergées par Okta)

RevSpace : pour obtenir des informations de configuration, consultez Comment configurer SAML 2.0 pour RevSpace.

OIDC pour les applications vérifiées par Okta suivantes :

Application de service API pour l'application Okta Verified suivante :

Calero - SaaS Expense Management : pour obtenir des informations de configuration, consultez Configuration du connecteur SSO Okta Calero.com.

Avril  2023

2023.04.0 : version de production mensuelle déployée à partir du 10 avril

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Agent AD Okta, version 3.14.0

Cette version de l'agent contient les changements suivants :

  • Améliorations de sécurité.

  • Correctifs de bugs.

  • Le programme d'installation affichera un avertissement si le compte de service n'est pas membre d'un accès compatible pré-Windows 2000.

  • Migration du programme d'installation Windows de Internet Explorer vers Edge.

Le programme d'installation exige désormais Edge WebView2. WebView2 est téléchargé automatiquement pendant l'installation de l'agent si votre appareil est connecté à Internet. Dans le cas contraire, vous devez l'installer manuellement avant d'installer la nouvelle version de l'agent. Voir Historique des versions d'Okta Active Directory Agent.

Agent d'approvisionnement Okta, version 2.0.14

Cette version de l'agent contient des correctifs de sécurité. Consultez Historique des versions du SDK et d'Okta Provisioning Agent.

Authentification OAuth 2.0 pour les crochets incorporés

Les appels de crochets incorporés Okta vers des services Web externes tiers ne fournissaient auparavant qu'une authentification basée sur l'en-tête pour la sécurité. Bien qu'envoyée avec SSL, l'authentification par en-tête ou par en-tête personnalisé ne répondait pas aux exigences de sécurité plus strictes de plusieurs clients et secteurs.

Pour améliorer la sécurité des crochets incorporés, Okta prend désormais en charge l'authentification avec des jetons d'accès OAuth 2.0. Les jetons garantissent des appels sécurisés vers des services Web externes.

Lors de la création de crochets incorporés dans la console administrateur (ou par API), les administrateurs ou les développeurs peuvent désormais sélectionner l'authentification OAuth 2.0 et choisir entre deux méthodes d'OAuth 2.0 : Clé secrète client ou Clé privée. Une nouvelle page API Key Management et Console administrateur est également disponible pour créer des paires de clés publiques/privées à utiliser avec les crochets incorporés OAuth 2.0. Voir Gérer les clés.

L'utilisation de l'infrastructure OAuth 2.0 offre une meilleure sécurité que l'authentification de base et représente moins de travail que la mise en place d'une solution de liste d'autorisation IP. Les clients ont également la possibilité d'utiliser des jetons d'accès créés par leurs propres serveurs d'autorisation personnalisés pour garantir qu'Okta appelle les services Web de ses clients et qu'il n'est pas déclenché par des acteurs externes. Consultez Ajouter un crochet incorporé.

Intégrations des services API

En utilisant une connexion OAuth 2.0 plus sécurisée que les jetons d'accès, ce type d'intégration utilise l'API Core Okta pour accéder ou modifier des ressources telles que les journaux système, les applications, les sessions et les stratégies. Consultez la page Intégrations des services API.

Prise en charge OIN Manager pour la soumission Workflow Connector

Okta Workflows est un générateur de logique no-code, « si ceci, alors cela » que les organisations Okta peuvent utiliser pour automatiser les flux d'intégration et de suppression d'employés personnalisés ou complexes dans votre application. Vous pouvez désormais publier les connecteurs Workflows que vous créez avec Workflows Connector Builder dans le catalogue Okta Integration Network (OIN). La publication d'un Workflows Connecteur permet à vos clients d'intégrer profondément votre produit avec tous les autres connecteurs du catalogue. Soumettez votre Workflow Connector à l'aide d'OIN Manager. Consultez Soumettre une intégration pour les connecteurs Workflows.

Limites d'utilisation configurables disponibles pour les applications OAuth 2.0

Les violations des limites d'utilisation se produisent principalement sur les points de terminaison authentifiés. Actuellement, il n'est pas clair quelle application authentifiée OAuth 2.0 consomme toutes les limites d'utilisation pour une org. Cela augmente le risque qu'une application consomme toute la limite d'utilisation. Pour éviter cette possibilité, les administrateurs d'Okta peuvent désormais configurer la capacité de limite d'utilisation qu'une application OAuth 2.0 individuelle peut consommer en modifiant l'onglet Limites d'utilisation des applications pour chaque application. En définissant une capacité sur les applications OAuth 2.0 individuelles, les administrateurs Okta disposent d'un nouvel outil pour surveiller et enquêter les violations des limites d'utilisation et ont la possibilité de consulter le trafic des limites d'utilisation générées par les applications OAuth 2.0 individuelles. Consultez le graphique à barres du tableau de bord Limite d'utilisation.

Amélioration de règle de politique d'authentification

Lorsque les administrateurs sélectionnent l'option 1 type de facteur quel qu'il soit dans une politique d’authentification, la section Les contraintes du facteur de possession sont ne s'affiche pas. Cela permet de guider les administrateurs dans les choix de configuration qui permettent d'atteindre le niveau et le type d'assurance souhaités. Il y a également une nouvelle vue en mode avancé qui montre le code JSON de la règle de politique d’authentification. Elle apparaît lorsque les administrateurs modifient une règle créée avant l'activation de cette fonctionnalité, lorsque leur org possède des règles de politique d’authentification dans lesquelles l'option 1 type de facteur quel qu'il soit a été sélectionnée et lorsque des contraintes sur le facteur de possession ont été configurées. Cela fournit aux administrateurs un résumé des options qui étaient sélectionnées avant l'activation de cette fonctionnalité. Consulter Ajouter une règle de stratégie d'authentification.

Compatibilité avec les applications DPoP via les applications de service

Okta prend maintenant en charge la démonstration de la preuve de possession pour les applications de service. Cependant, les applications de service peuvent fournir le même niveau de sécurité en utilisant private_key_jwt pour l'authentification client. Consultez Configurer OAuth 2.0 pour la démonstration de la preuve de possession et de l'authentification client.

Profils IdP multiples dans Google Workspace

L'intégration de Google Workspace prend désormais en charge plusieurs profils IdP. Consultez la section Comment configurer SAML 2.0 dans Google Workspace.

Optimisations d'Okta FastPass

Okta FastPass collecte de façon silencieuse les signaux de l'appareil à chaque tentative d'authentification

Fonctionnalités en accès anticipé

Importer des utilisateurs dans Office 365 à l'aide d'API Microsoft Graph

Cette fonctionnalité permet à Okta de traiter les importations à l'aide de l'API Microsoft Graph. Ce processus en arrière-plan ne modifie pas des procédures existantes et rend les importations plus évolutives en fonction de la prise en charge des Tenants Microsoft 365 avec un nombre plus important d'utilisateurs, de groupes et d'appartenances à des groupes. Voir Importer des utilisateurs dans Office 365 à l'aide d'API Microsoft Graph.

Correctifs

OKTA-511637

Si les utilisateurs cliquaient sur l'icône Afficher le mot de passe dans le Sign-In Widget avant de saisir leur mot de passe, les espaces vides étaient supprimés lors de la soumission.

OKTA-528821

Les pages de vérification dans le Sign-In Widget étaient différentes pour les flux de récupération de mot de passe en libre-service et de déverrouillage en libre-service.

OKTA-557115

La SSO sur les appareils mobiles où un échange de jeton OIDC se produisait entre deux applications échouait parfois pour la deuxième application.

OKTA-562885

Certains utilisateurs étaient invités à se connecter avec un nom d'utilisateur et un mot de passe, même si Connexion avec Okta FastPass était sélectionné.

OKTA-567476

Les utilisateurs ne pouvaient pas se connecter à Office 365 à l'aide de SWA en raison d'une erreur de règle SSO.

OKTA-570362

Le tableau de bord de l'utilisateur final affichait des notifications de confirmation par e-mail pour les utilisateurs qui n'avaient pas modifié leur e-mail principal.

OKTA-573667

Les dates sur la page paramètres de mise à jour automatique de l'agent dans l'Admin Dashboard ne correspondaient pas à l'année.

OKTA-578369

L'URL du mot de passe expiré s'affichait au lieu du flux de réinitialisation du mot de passe lorsque le mot de passe d'un utilisateur était sur le point d'expirer.

OKTA-581516

Le HTML n'était pas formaté correctement dans les réponses SAML.

OKTA-586482

Dans certains cas, les utilisateurs ne pouvaient pas s'inscrire ou configurer la MFA locale ou RSA SecurID.

OKTA-588390

L'aperçu des jetons pour les serveurs d'autorisation personnalisés échouait pour les demandes de groupe comportant plus de 100 groupes.

OKTA-592588

L'onglet Règles de routage de la page Fournisseurs d'identité n'était pas masqué pour les utilisateurs sans autorisations d'administrateur.

OKTA-593452

Le groupe Everyone dans Okta ne pouvait pas être importé via l'application Okta Org2Org.

Applications

Nouvelles intégrations

SAML pour les applications vérifiées par Okta suivantes :

OIDC pour l'application vérifiée par Okta suivante :

WalkMe : pour obtenir des informations de configuration, consultez Intégration de OpenID Connect (OIDC) WalkMe avec Okta.

Mises à jour hebdomadaires

2023.04.1 : mise à jour 1 déployée à partir du 17 avril

Correctifs

  • OKTA-529298

    Le renommage d'une unité organisationnelle sélectionnée individuellement dans Active Directory entraînait sa désélection dans Okta lors de son importation.

  • OKTA-571266

    Des erreurs d'échange de jeton se produisaient lorsque les utilisateurs sélectionnaient Maintenir la connexion ouverte pendant les flux de connexion pour la SSO native ou l'AWS CLI d'Okta.

  • OKTA-573682

    Certains widgets de l'Admin Dashboard n'utilisaient pas le format de date et d'heure correct.

  • OKTA-578310

    Certaines étiquettes et messages d'erreur relatifs à l'affectation d'applications n'étaient pas traduits.

  • OKTA-584757

    Certaines opérations de notification de push de groupe pour ServiceNow échouaient en raison d'un dépassement du délai.

  • OKTA-586222

    Si les organisations passaient à Identity Engine avec une chaîne de séquencement des facteurs, les utilisateurs ne pouvaient pas s'enrôler aux Authenticators lorsqu'ils se connectaient.

  • OKTA-586995

    Certaines chaînes de texte dans les pages d'enrôlement à Authenticator n'étaient pas traduites.

  • OKTA-588493

    Certaines chaînes de texte dans la boîte de dialogue Ajouter une règle à la politique d'authentification n'étaient pas traduites.

  • OKTA-592839

    Dans les organisations où la protection contre l'énumération des utilisateurs est activée, les utilisateurs dont le statut est intermédiaire recevaient une erreur lorsqu'ils essayaient de se connecter.

Applications

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour l'application vérifiée par Okta suivante :

Obsidian Security : pour obtenir des informations de configuration, consultez Comment configurer SAML 2.0 pour Obsid Security.

OIDC pour l'application vérifiée par Okta suivante :

Sclera : pour obtenir des informations de configuration, consultez Intégration d'Okta avec Sclera.

Correctif d'intégration d'application

L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :

Adobe Stock (OKTA-564445)

2023.04.2 : mise à jour 2 déployée à partir du 1er mai

Disponibilité générale

Okta Verify pour paquet Windows EXE

Sur la page Téléchargements de l'Admin Console, l'application Okta Verify pour Windows est maintenant disponible sous la forme d'un paquet EXE unique qui comprend des fichiers MSI. Un fichier .msi distinct n'est plus disponible pour cette application. Consultez Déployer Okta Verify sur les appareils Windows.

Correctifs

  • OKTA-475223

    Dans l'Admin Dashboard, les étiquettes En attente et Terminé du menu Tâches chevauchaient l'icône déroulante.

  • OKTA-500841

    agent du serveur RADIUS figurait par erreur dans les Déconnexions et reconnexions sous Notifications système.

  • OKTA-541966

    Le lien Retour à la connexion ne renvoyait parfois pas l'utilisateur à la page de connexion.

  • OKTA-549472

    Dans les flux de connexion identificateur en premier, les utilisateurs n'étaient pas notifiés lorsqu'ils dépassaient le paramètre de verrouillage du mot de passe.

  • OKTA-555152

    L'URL du raccourci /login/default ne dirigeait pas toujours vers le tableau de bord de l'utilisateur final.

  • OKTA-564388

    Lorsque l'option Multibrand était activée, les organisations ne pouvaient pas ajouter un domaine d'e-mail qu'elles avaient précédemment supprimé.

  • OKTA-566659

    L'envoi de modifications de groupe vers Docusign échouait lorsqu'un membre était supprimé d'un groupe ou qu'un mappage de notification push de groupe était supprimé dans Okta.

  • OKTA-567763

    Après le passage des organisations à Identity Engine, l'onglet IWA et les agents IWA étaient toujours affichés sur la page Agents disponible depuis l'Admin Dashboard.

  • OKTA-568489

    Les groupes d'envoi pour l'approvisionnement vers Office 365 échouait si les groupes existaient déjà.

  • OKTA-568851

    Certaines URL sur les pages d'application d'authentification multifacteur faisaient accéder à des destinations incorrectes.

  • OKTA-571178

    Lorsque des organisations utilisant des URL de déconnexion personnalisées passaient à Identity Engine, les utilisateurs recevaient des messages d'erreur erronés.

  • OKTA-573390

    Lorsque des utilisateurs essayaient de modifier leur profil, ils recevaient une invitation Okta Verify Push et leur page de profil restait en mode lecture seule après avoir répondu à l'invitation. S'ils essayaient à nouveau de modifier leur profil, les utilisateurs rencontraient une boucle d'authentification.

  • OKTA-579360

    Les utilisateurs étaient toujours actifs dans l'org hub après avoir été désactivés dans une org spoke.

  • OKTA-583585

    Les administrateurs ne pouvaient pas mettre à jour les mots de passe des applications SWA dans les organisations avec certaines configurations.

  • OKTA-585424

    Lorsque des références de méthode d'authentification de session (session.amr) étaient attendues dans les réponses SAML, les informations d'authentification multicanal (mca) étaient manquantes pour IdP et pour l'authentification par téléphone.

  • OKTA-585741

    Les valeurs vides pour les instructions d'attribut dans les assertions SAML ne supprimaient pas les valeurs précédemment spécifiées.

  • OKTA-586713

    La variable ${baseURL} dans le HTML de certains modèles d'e-mail ne se résolvait pas dans le navigateur.

  • OKTA-587325

    Après avoir activé leur compte, les utilisateurs qui s'inscrivaient via le lien Inscription recevaient une erreur s'ils cliquaient sur Configurer plus tard sur la page Méthodes de sécurité.

  • OKTA-588140

    La page Flux délégués était visible pour les organisations qui n'avaient pas configuré de flux délégués.

  • OKTA-588408

    Les administrateurs pouvaient configurer le paramètre Durée de vie maximale de la session Okta pour une règle de politique de session globale qui refusait accès.

  • OKTA-591800

    Lorsque la page de connexion était modifiée à l'aide de l'éditeur de code, le type d'événement system.custom_error.update était enregistré.

  • OKTA-592655

    Après le passage à Identity Engine, les organisations de production ne parvenaient pas à rediriger les utilisateurs vers Salesforce pour la SSO initiée par fournisseur de service.

  • OKTA-593131

    Certains attributs précédemment ajoutés aux profils d'utilisateur à partir des réponses SAML entrantes n'étaient pas effacés lorsque l'attribut était ensuite omis.

  • OKTA-594051

    Parfois, les nouveaux utilisateurs créés via les applications d'enregistrement en libre-service recevaient des erreurs inexactes lors de leur connexion.

  • OKTA-594268

    Plusieurs IdP par carte à puce ne pouvaient pas être ajoutés ou mis à jour sur la page Paramètres Authenticator du fournisseur IdP par carte à puce.

  • OKTA-595042

    Une MFA réussie qui suivait des tentatives MFA infructueuses bloquait par erreur les utilisateurs.

  • OKTA-596437

    Lorsque la fonctionnalité Intégration de services API était désactivée, une requête pour les intégrations d'applications inactives renvoyait à tort une liste des intégrations de services API révoquées.

  • OKTA-597697

    Lorsque l'option Multibrand était activée, les organisations ne pouvaient pas réinitialiser l'application par défaut pour le Sign-In Widget.

  • OKTA-599024

    Dans Okta Expression Language, user.status renvoyait des valeurs incorrectes.

  • OKTA-599062

    Sur la page Envoyer des groupes vers Active Directory, les administrateurs Okta ne pouvaient pas afficher toutes les unités organisationnelles.

  • OKTA-599243

    Lorsque la fonctionnalité d'éditeur de ressource remanié était activée, les administrateurs pouvaient enregistrer l'écran Ajouter une ressource sans sélectionner de ressource.

  • OKTA-602563

    Dans les organisations mises à jour à Identity Engine, certains utilisateurs recevaient une erreur 404 lorsqu'ils ouvraient l'application Okta Verify pour approuver une notification push.

Applications

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour les applications vérifiées par Okta suivantes :

OIDC pour les applications vérifiées par Okta suivantes :

Correctif d'intégration d'application

L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :

Louisiana Medicaid (OKTA-578791)

2023.04.3 : mise à jour 3 déployée à partir du 8 mai

Correctifs

  • OKTA-570851

    Certaines chaînes d'erreurs approvisionnement d'application n'étaient pas traduites.

  • OKTA-578140

    Les utilisateurs finaux pouvaient supprimer tous les facteurs inscrits.

  • OKTA-587935

    Si un nouvel utilisateur abandonnait puis reprenait un flux d'activation, il recevait un e-mail d'activation avec le macro ${oneTimePassword} visible.

  • OKTA-588661

    Lorsque des utilisateurs cliquaient sur des jetons de connexion par e-mail expirés, ils recevaient des messages d'erreur incorrects.

  • OKTA-591232

    Les logos ne s'affichaient pas correctement sur les modèles d'e-mail.

  • OKTA-597761

    Certaines applications non prises en charge étaient incluses dans le nombre de mappages de politique d’authentification.

  • OKTA-599684

    Lorsque des utilisateurs Active Directory étaient ajoutés par le biais d'une importation ou d'un approvisionnement JIT, leurs groupes application étaient récupérés depuis un domaine incorrect. Une erreur interne empêchait les utilisateurs de se connecter à Okta.

  • OKTA-601320

    Lorsqu'une requête autorisation OpenID Connect comprenait un paramètre de requête IdP vide, les utilisateurs étaient envoyés à une page de connexion vide.

  • OKTA-604536

    Une bibliothèque ancienne était utilisée par la boîte à outils utilisée par Authenticator Confluence Okta et Authenticator Jira Okta. Le problème est corrigé dans la version 3.2.2 de la boîte à outils.

  • OKTA-607199

    ThreatInsight empêchait temporairement des utilisateurs non malveillants d'accéder à Okta.

Applications

Nouvelles intégrations

Nouvelles applications d'intégration SCIM :

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

SAML pour les applications vérifiées par Okta suivantes :

Mai 2023

2023.05.0 : version de production mensuelle déployée à partir du 15 mai

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Agent AD Okta, version 3.15.0

Cette version de l'agent contient les changements suivants :

Correctifs de bugs. Le contrôle d'intégrité de la mise à jour automatique de l'agent Active Directory (AD) provoquait l'échec de la mise à jour automatique lors de la mise à niveau de la version 3.13.0 vers la version 3.14.0.

Voir Historique des versions d'Okta Active Directory Agent.

Agent Okta On-Prem MFA, version 1.7.0

Cette version comprend la prise en charge du délai d'expiration étendu de la session client. Voir Installer l'agent.

Authenticator Confluence, version 3.2.2

Cette version contient des correctifs de sécurité. Consultez l'Historique des versions de l'Authenticator Confluence Okta.

Authenticator Jira Okta, version 3.2.2

Cette version contient des correctifs de sécurité. Consultez l'historique des versions de l'Authenticator Jira Okta.

Importer des utilisateurs dans Office 365 à l'aide d'API Microsoft Graph

Cette fonctionnalité permet à Okta de traiter les importations à l'aide de l'API Microsoft Graph. Ce processus en arrière-plan ne modifie pas des procédures existantes et rend les importations plus évolutives en fonction de la prise en charge des Tenants Microsoft 365 avec un nombre plus important d'utilisateurs, de groupes et d'appartenances à des groupes. Voir Importer des utilisateurs dans Office 365 à l'aide d'API Microsoft Graph.

Cette fonctionnalité sera progressivement mise à la disposition de toutes les orgs.

Échange de jetons OAuth 2.0 « au nom de »

Exchange permet de conserver le contexte de l'utilisateur dans les requêtes adressées aux services en aval. Exchange offre une approche de protocole pour prendre en charge des scénarios où un client peut échanger un jeton d'accès reçu d'un client en amont avec un nouveau jeton en interagissant avec le serveur d’autorisations. Voir Échange de jetons OAuth 2.0 « au nom de ».

Challenge de correspondance par nombre pour Okta Verify

Lorsqu'une org active la fonctionnalité Vérification de correspondance par nombre, elle est toujours appliquée pour Okta Verify lors des réinitialisations de mot de passe en libre-service.

Okta Expression Language fait correspondre à l'opérateur obsolète

L'opérateur de correspondance d'Okta Expression Language, qui est utilisé pour évaluer une chaîne par rapport à une expression régulière, est obsolète.

Cette fonctionnalité est actuellement activée par défaut pour les nouvelles orgs.

Groupe d'administrateurs Okta pour tous les administrateurs d'org

Un groupe d'administrateurs Okta par défaut est désormais disponible dans chaque org Okta. Le nouveau groupe vous permet de créer de nouvelles politiques d'authentification qui s'appliquent automatiquement à tous les administrateurs de votre org. Consultez À propos des groupes.

Expérience d'authentification par lien magique d'e-mail améliorée

Les liens magiques par e-mail ont été optimisés pour permettre aux utilisateurs finaux de s'authentifier dans deux contextes différents. La première option est de s'authentifier là où ils cliquent sur le lien, puis de revenir rapidement à l'application. L'autre option, si les utilisateurs cliquent sur le lien dans un navigateur différent, consiste à saisir un mot de passe à usage unique pour procéder à l'authentification. Auparavant, lorsqu'ils se connectaient à une application via un lien magique par e-mail, les utilisateurs finaux devaient revenir à l'emplacement d'origine du navigateur où ils avaient initié la tentative de connexion. Okta vérifie que les utilisateurs finaux peuvent bien prouver qu'ils sont propriétaires de l'onglet d'origine ainsi que de l'onglet dans lequel ils ont cliqué sur le lien magique par e-mail. Consultez Configurer l'authentificateur par e-mail et Se connecter aux ressources protégées par Okta.

Cette fonctionnalité est activée par défaut pour les organisations.

Améliorations apportées à l'expérience d'enregistrement en libre-service

Les versions précédentes du processus d'enregistrement en libre-service nécessitaient un ensemble complexe de modèles pour envoyer des e-mails d'activation aux utilisateurs finaux. Le processus simplifié ne compte plus que deux modèles d'e-mails comprenant des messages de bienvenue personnalisés. Si votre application exige une vérification immédiate de l'adresse e-mail de l'utilisateur final, Okta utilise le modèle Enregistrement - Activation. Ce modèle inclut un lien magique permettant une expérience de connexion plus fluide. Si la vérification de l'adresse e-mail n'est pas immédiatement requise pour se connecter à l'application, Okta utilise le modèle Enregistrement - Vérification de l'adresse e-mail. Ce modèle inclut un lien que les utilisateurs finaux peuvent suivre pour finaliser la vérification de leur adresse e-mail à tout moment une fois qu'ils se sont connectés à l'application. Consultez Personnaliser les notifications par e-mail et le Guide d'intégration par e-mails (lien magique/mot de passe à usage unique) Okta. Cette fonctionnalité est activée par défaut pour les organisations.

Améliorations de l'expérience pour la réinitialisation de mot de passe en libre-service

Auparavant, le processus de réinitialisation du mot de passe en libre-service manquait de fluidité au niveau de l'expérience utilisateur. La nouvelle fonctionnalité optimisée inclut un lien magique qui simplifie l'expérience pour les adresses e-mail dont le mot de passe a été réinitialisé. Les utilisateurs n'ont plus besoin de donner leur accord lorsqu'ils utilisent le même navigateur. Après une réinitialisation de mot de passe réussie, si le mot de passe respecte la politique de garantie de l'application, l'utilisateur est directement connecté à celle-ci. Consultez Configurer l'authentificateur par e-mail.

Cette fonctionnalité est activée par défaut pour les organisations.

Amélioration du processus de déverrouillage en libre-service

Les versions précédentes du processus de déverrouillage en libre-service manquaient de fluidité au niveau de l'expérience de l'utilisateur final. La nouvelle fonctionnalité optimisée de ce processus de déverrouillage inclut un lien magique qui simplifie l'expérience pour les adresses e-mail dont les mots de passe ont été réinitialisés. Les utilisateurs n'ont plus besoin de donner leur accord lorsqu'ils utilisent le même navigateur. En outre, après avoir réussi à déverrouiller leur compte, cliquer sur le lien magique par e-mail est pris compte par la politique de garantie de l'application. Une fois que les exigences d'assurance sont remplies, l'utilisateur est directement connecté à l'application. Consultez Configurer l'authentificateur par e-mail.

Cette fonctionnalité est activée par défaut pour les organisations.

Amélioration des activités du compte en libre-service pour les utilisateurs AD et LDAP

Auparavant, les flux de déverrouillage en libre-service (SSU) et de réinitialisation du mot de passe en libre-service (SSPR) généraient des frictions inutiles pour les utilisateurs AD et LDAP. Cette amélioration introduit un lien magique transparent dans les e-mails envoyés pour déverrouiller les comptes et réinitialiser les mots de passe. Les utilisateurs n'ont plus besoin de donner leur accord lorsqu'ils utilisent le même navigateur. En outre, après avoir réussi à déverrouiller leur compte, cliquer sur le lien magique par e-mail est pris compte par la politique de garantie de l'application. Une fois les exigences de garantie remplies, l'utilisateur est directement connecté à l'application. Consultez Configurer l'authentificateur par e-mail.

Cette fonctionnalité est activée par défaut pour les organisations.

Liens d'aide pour les rôles d'administrateur standard

Dans Roles > d'administrateurs, chaque rôle d'administrateur standard fournit désormais un lien vers sa page d'aide correspondante. Cela permet aux administrateurs de localiser rapidement et facilement la documentation qui prend en charge leurs affectations de rôle standard.

Options de configuration des IdP non autorisés masquées

Deux options liées aux groupes sur la page de configuration d'IdP étaient visibles pour les administrateurs dans un rôle personnalisé qui ne disposaient pas des autorisations de lecture de groupe : Restrictions de lien automatique dans les paramètres d'authentification et Affectations de groupes dans les paramètres JIT. Désormais, ces paramètres sont visibles uniquement lorsque l'utilisateur dispose des autorisations appropriées.

Plus d'événements admissibles pour les appels

Les événements deSystem Log suivants sont désormais éligibles pour les crochets d'événement :

  • group.application_assignment.add
  • group.application_assignment.remove
  • group.application_assignment.update

Nouvelle mention légale dans les comptes d'essai Okta

Une nouvelle mention légale s'affiche dans la boîte de dialogue Ajouter une personne dans les comptes d'essai Okta pour empêcher l'envoi d'e-mails d'activation non sollicités et non autorisés.

Changements de marque Okta pour l'Admin Console

Les mises à jour de personnalisation des en-têtes, des polices, des couleurs, des bordures et des logos sont maintenant disponibles dans l'Admin Console

Mesures supplémentaires contre la fraude téléphonique

Pour les authentifications par SMS et appel, des mesures d'atténuation supplémentaires permettent désormais de lutter contre la fraude téléphonique basée sur le numéro de téléphone.

Fonctionnalités en accès anticipé

Filtres des crochets d'événements

Vous pouvez maintenant filtrer des événements individuels du même type d'événement en fonction d'une logique commerciale personnalisée hébergée dans Okta. Ces filtres réduisent le nombre d'événements qui déclenchent des appels, supprimant ainsi une charge inutile sur votre service externe.

Cette fonctionnalité comprend un workflow de création amélioré pour les appels d'événement et un nouvel onglet Filtres que vous pouvez utiliser pour créer des filtres d'événement avec des énoncés directs Expression Language ou avec un format d'interface utilisateur simple.

L'utilisation de filtres de crochets d'événement réduit considérablement le nombre de demandes de crochets d'événement et le besoin de code personnalisé sur vos services respectifs. Voir Modifier un filtre de appel d'événement.

Correctifs

  • OKTA-566113

    Après avoir remplacé l'anglais par une autre langue d'affichage pour une org Okta, certains textes étaient toujours affichés en anglais.

  • OKTA-580684

    Dans Okta Expression Language, l'expression isMemberOfGroupNameContains ne pouvait pas distinguer les traits de soulignement et les traits d'union, ce qui provoquait des affectations d'appartenance utilisateur inattendues.

  • OKTA-587429

    Les administrateurs voyaient Okta FastPass répertorié dans la réponse GET /api/v1/users/{{userId}}/factors pour les utilisateurs qui n'avaient pas activé le facteur.

  • OKTA-595053

    Les utilisateurs qui cliquaient sur Retour à la connexion avant de configurer leurs méthodes de sécurité recevaient une notification incorrecte de la réussite de leur configuration. Ce problème ne s'est produit que pour les organisations ayant des domaines personnalisés.

  • OKTA-596444

    Les utilisateurs recevaient un message d'erreur après avoir réussi un déverrouillage de compte en libre-service.

  • OKTA-596600

    Pour les applications dont l'envoi de groupe était activé, l'onglet Groupes d'envoi > d'applications affichait des dates et des heures incorrectes.

  • OKTA-597396

    L'envoi de groupes entre Okta et Microsoft Office 365 échouait parfois si une description de groupe vide était mise à jour.

  • OKTA-599408

    Les fuseaux horaires GMT ne pouvaient pas être sélectionnés correctement dans le System Log.

  • OKTA-600867

    La page Rapports YubiKey n'était pas correctement traduite.

  • OKTA-600874

    Lorsqu'un utilisateur répondait à une invitation Notification push personnalisée tout en tentant de modifier son profil, le profil s'affichait en mode lecture seule. Si l'utilisateur essayait de modifier à nouveau son profil, une boucle d'authentification se produisait.

  • OKTA-603305

    Sur la page Modifier l'ensemble de ressources, une erreur apparaissait lorsqu'un administrateur supprimait un type de ressource, puis l'ajoutait à nouveau. Ce problème se produisait lorsque la fonctionnalité d'éditeur de ressource remanié était activée.

  • OKTA-607249

    Les clients de service disposant des autorisations appropriées ne pouvaient pas modifier les stratégies contenant le groupe d'administrateur Okta.

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :

SAML pour les applications vérifiées par Okta suivantes

OIDC pour les applications vérifiées par Okta suivantes

Mises à jour hebdomadaires

2023.05.1 : mise à jour 1 déployée à partir du 22 mai

Correctifs

  • OKTA-542869

    Les utilisateurs étaient invités à configurer authentification par appel vocal alors que l'authentification par SMS était déjà configurée dans l'authentificateur par téléphone.

  • OKTA-570696

    Certaines valeurs d'espace réservé dans le modèle d'e-mail Mot de passe modifié n'étaient pas traduites.

  • OKTA-588667

    Après avoir créé des comptes, certains utilisateurs ne pouvaient pas terminer le processus de connexion.

  • OKTA-596446

    Les messages de résumé d'erreurs n'étaient pas consignés dans le System Log lorsque des erreurs personnalisées se produisaient au cours d'une opération d'importation de crochets incorporés.

  • OKTA-597490

    L'interface LDAP ne renvoyait aucun résultat pour un utilisateur désactivé lorsque la valeur cn était combinée avec d'autres filtres.

  • OKTA-597959

    Les utilisateurs Okta s'authentifiant via la SSO de bureau sans agent (ADSSO) voyaient parfois s'afficher un message d'erreur de vérification de migration.

  • OKTA-601618

    Les avis de confirmation de changement d'e-mail provenaient d'un compte test Okta plutôt que d'un expéditeur spécifique à une marque.

  • OKTA-603731

    Les macros dans les objets d'e-mail n'étaient pas traités correctement pour certains modèles e-mail.

  • OKTA-604404

    Les importations effectuées pendant la maintenance d'UltiPro renvoyaient des données incohérentes.

  • OKTA-604914

    Lorsque la fonctionnalité d'éditeur de ressource remaniée était activée, les administrateurs ne pouvaient pas ajouter les applications individuelles à leurs ensembles de ressources.

  • OKTA-609336

    Des descriptions incorrectes s'affichaient dans l'onglet Agents > locaux.

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :

SAML pour les applications vérifiées par Okta suivantes

OIDC pour les applications vérifiées par Okta suivantes

20230.05.2 : mise à jour 2 déployée à partir du 30 mai

Correctifs

  • OKTA-414791

    Les requêtes LDAP engendraient une erreur si le filtre memberOf n'incluait pas de nom unique de groupe.

  • OKTA-423781

    Le lien Confidentialité du tableau de bord Okta n'était pas traduit.

  • OKTA-585123

    Lorsque Éditeur de code complet était activé, certains administrateurs ne pouvaient pas modifier la version du Sign-In Widget ni les modifications apportées aux brouillons de leur page de connexion.

  • OKTA-591228

    Les administrateurs ayant un rôle personnalisé ne pouvaient pas recevoir de rapports d'utilisateur sur des activité suspectes dans les notifications par e-mail.

  • OKTA-592530

    Une règle de politique supprimée était toujours référencée dans le System Log lorsqu'un utilisateur se connectait à Office 365.

  • OKTA-594682

    Parfois, les ID de session d'utilisateur n'étaient pas uniques par session.

  • OKTA-595145

    Une fois qu'un utilisateur s'était inscrit à Okta Verify, la session affichait des valeurs AMR incohérentes.

  • OKTA-599276

    La SSO sur les appareils mobiles où un échange de jeton OIDC se produisait entre deux applications échouait parfois pour la deuxième application.

  • OKTA-599817

    Les requêtes d'autorisation de portée échouaient si l'un des noms des permission contenait des points.

  • OKTA-602635

    Certains textes de la page Affectation de l'administrateur par rôle n'étaient pas traduits correctement.

  • OKTA-602794

    Les appels incorporés de jetons échouaient même lorsqu'un nom de demande d'URL était correctement encodé avec un pointeur JSON.

  • OKTA-602932

    FastPass Smart Signal Collection tentait de recueillir les signaux d'utilisateurs sans Okta Verify.

  • OKTA-603996

    L'enrôlement à WebAuthn échouait parfois si la politique d’authentification appliquait des contraintes de possession protégées par du matériel.

  • OKTA-604825

    Lorsqu'un administrateur ajoutait l'autorisation Gérer les utilisateurs à un rôle, toutes les conditions d'autorisation existantes étaient supprimées. En outre, les administrateurs disposant d'attributs de profil restreints pouvaient modifier ces attributs sur leur propre profil.

  • OKTA-609070

    Certains utilisateurs ne pouvaient pas déverrouiller leurs comptes s'ils avaient plusieurs inscriptions d'authentificateur Okta Verify et téléphoniques.

  • OKTA-613226

    Certains des nouveaux changements d'image de marque Okta ne s'affichaient pas dans la Admin Console.

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration partner-built provisioning suivantes sont désormais en disponibilité générale dans le catalogue OIN :

Dagster Cloud : pour obtenir des informations de configuration, consultez Intégration de l'approvisionnement des utilisateurs Okta Dragster avec SCIM.

SAML pour les applications vérifiées par Okta suivantes

Application de service API pour les applications vérifiées par Okta suivantes

OIDC pour les applications vérifiées par Okta suivantes

2023.05.3 : mise à jour 3 déployée à partir du 12 juin

Correctifs

  • OKTA-516583

    Le logo de l' application ne s'affichait pas sur la page Groupes pour certains groupes.

  • OKTA-554024

    Certains utilisateurs recevaient un message Bad Request après avoir réussi à déverrouiller leurs comptes.

  • OKTA-566503

    Lorsqu'aucun jeton n'était répertorié sur la page Jetons d'API, le message affiché n'était pas traduit.

  • OKTA-572820

    La suppression d'un grand nombre de règles de routage IdP avec des appels API provoquait des incohérences dans le System Log.

  • OKTA-577794

    Dans les réponses SAML, la destination ne correspondait pas toujours à l'Assertion Consumer Service URL dans les requêtes authentification signées.

  • OKTA-583072

    Le System Log indiquait qu'un MFA reset notification email était envoyé lorsque cette option de notification était désactivée et qu'aucun e-mail n'était envoyé.

  • OKTA-595603

    Le lien Mot de passe oublié ne fonctionnait pas si les organisations n'activaient pas la protection contre l'énumération des utilisateurs et désactivaient l'inscription du profil.

  • OKTA-597009

    Les licences Microsoft Team Exploratory n'étaient pas importées correctement dans Okta, ce qui empêchait les utilisateurs d'approvisionner les licences adéquates.

  • OKTA-599540

    Les réponses HTTP aux requêtes SAML initiées par le SP contenaient deux ID de session, ce qui entraînait parfois l'expiration inattendue des sessions utilisateur.

  • OKTA-599994

    Le paramètre SAML de l'authentification forcée ne fonctionnait pas avec l' authentification unique de bureau sans agent sans agent (ADSSO).

  • OKTA-602946

    Lors de l'importation du hachage du mot de passe, les utilisateurs ne pouvaient pas modifier leurs mots de passe, même après la période minimale de définition de l'ancienneté du mot de passe .

  • OKTA-604985

    Les approbateurs recevaient des demandes d'approbation de tâche en double lorsque les utilisateurs demandaient une application au tableau de bord de l'utilisateur final.

  • OKTA-605016

    Dans la boîte de dialogue Ajouter une zone dynamique, la région de Bagmati (Népal) ne figurait pas dans le menu déroulant État/Région.

  • OKTA-605955

    Les utilisateurs étaient invités à saisir Okta FastPass ou WebAuthn après avoir satisfait aux exigences de possession d'une politique d’authentification.

  • OKTA-606914

    Certaines organisations n'avaient pas migré vers les versions de l'application par défaut nouvellement déployées.

  • OKTA-607167

    La barre de recherche dans l'onglet Groupes de la page de profil utilisateur n'affichait pas correctement l'espace réservé.

  • OKTA-610185

    Lorsque la fonctionnalité Conditions de l'accès de l'administrateur était activée, les attributs de profil restreints étaient visibles dans Profil > utilisateur pour les utilisateurs importés.

  • OKTA-611235

    Après le passage à Identity Engine, certaines organisations rencontraient un comportement indésirable avec les applications qui partageaient des stratégies d'authentification.

  • OKTA-611867

    Le champ Statuts d'utilisateur actif n'apparaissait pas dans certaines configurations.

  • OKTA-612177

    Certains utilisateurs en Chine ne recevaient pas de mots de passe à usage unique par SMS.

  • OKTA-612312

    Les administrateurs ne pouvaient pas supprimer un domaine d'e-mail personnalisé s'il était utilisé par plusieurs organisations.

  • OKTA-612972

    Lorsque la fonctionnalité remaniée de l'éditeur de ressources était activée, de nombreux ensembles de ressources étaient affichés en dehors de la boîte de dialogue Ajouter une ressource et l'infobulle ne précisait pas la limite de ressource.

  • OKTA-613226

    Certains des changements d'image de marque Okta ne s'affichaient pas dans Admin Console.

  • OKTA-613979

    L'onglet Authentification de Microsoft Office 365 affichait des informations incorrectes dans la section Détails des métadonnées.

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :

SAML pour les applications vérifiées par Okta suivantes

Application de service API pour l'application Vérifié par Okta suivante

SGNL : pour obtenir des informations de configuration, consultez Création et configuration d'un système d'enregistrement Okta.

OIDC pour les applications vérifiées par Okta suivantes

Juin 2023

2031.06.0 : version de production mensuelle déployée à partir du 20 juin

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Agent d'approvisionnement Okta, version 2.0.15

Cette version de l'agent d'approvisionnement Okta contient des correctifs de vulnérabilité. Consultez Historique des versions du SDK et d'Okta Provisioning Agent.

Personnalisations multimarques

Avec les personnalisations multimarques, les clients peuvent utiliser une seule org pour gérer plusieurs marques et plusieurs domaines personnalisés. Cela simplifie considérablement les architectures multitenants où les clients créent plusieurs organisations pour répondre aux exigences d'image de marque. Les personnalisations multimarques permettent aux organisations de créer jusqu'à trois domaines personnalisés (d'autres sur demande), qui peuvent être mappés à plusieurs pages de connexion, plusieurs ensembles d'e-mails, des pages d'erreur et plusieurs versions du tableau de bord de l'utilisateur final. Consultez la section Personnalisation.

Instructions de correction de l'assurance de l'appareil dans le sign-in widget

Lorsque les utilisateurs essaient d'acc'eder à des ressources protégées par Okta à partir d'appareils qui ne répondent pas aux stratégies d'assurance de l'appareil, l' accès est refusé. Pour depanner les utilisateurs, vous pouvez désormais activer les messages de remédiation dans le Sign-In Widget. Cela permet aux utilisateurs de comprendre pourquoi ils ne peuvent pas accéder à une application et de résoudre le problème. Les messages comprennent également des liens vers d'autres instructions de résolution des problèmes. Consultez la section Ajouter une aide destinée aux utilisateurs dans le cadre de l'assurance des appareils.

IdP par carte à puce avec DSSO sans agent

Okta peut maintenant être configuré pour permettre aux utilisateurs d'utiliser la DSSO sans être invité(e) à configurer IdP par carte à puce.

Amélioration de l'intégration Facebook at Work

Facebook at Work utilise Okta Expression Language pour mapper l'attribut du manager. Cela permet aux administrateurs de modifier la manière dont l'attribut du manager est stocké dans le profil utilisateur afin qu'ils puissent choisir entre un champ id et un nom.

Vérification transactionnelle avec CIBA

Les organisations sont en permanence à la recherche de moyens d'offrir une expérience utilisateur sans friction sans compromettre la sécurité. La tâche est encore plus difficile lorsque les utilisateurs essaient d'effectuer des transactions sensibles. Okta utilise l'authentification par canal arrière initié par le client (CIBA) pour fournir aux clients une solution de vérification des transactions simple et sécurisée.

CIBA étend OIDC pour définir un flux découplé dans lequel le flux d'authentification ou de transaction est initié sur un appareil et vérifié sur un autre appareil. L'appareil dans lequel la transaction est initiée par l'application OIDC est appelé appareil de consommation et l appareil dans lequel l'utilisateur vérifie la transaction est appelé appareil d'authentification. Consultez Créer des intégrations d‘application OIDC.

Options flexibles de refus d'enrôlement pour les scénarios SSO et de récupération

Les administrateurs ont maintenant la possibilité de refuser l'enrôlement à n'importe quel authentificateur pour les scénarios de SSO et de récupération. Auparavant, les administrateurs ne pouvaient refuser l'enrôlement d'authentificateur qu'aux utilisateurs qui se connectaient par SSO. Cette amélioration donne un contrôle granulaire aux administrateurs lors de la configuration des stratégies d'enrôlement des authentificateurs pour les deux scénarios. Consultez Configurer une règle de stratégie d'inscription à l'authentification.

Amélioration de la fonctionnalité Se souvenir du dernier facteur utilisé

Dans le Sign-In Widget, si un utilisateur clique sur Vérifier avec une autre méthode et sélectionne ensuite une nouvelle méthode d'authentification, la fonctionnalité Se souvenir du dernier facteur utilisé ne conserve plus le facteur précédemment sélectionné par l'utilisateur. Cela permet de rationaliser le flux de connexion et d'authentification.

Amélioration de la vérification des appareils

Vous pouvez désormais collecter des signaux d'appareil à chaque authentification avec Okta FastPass. En collectant de nouveaux signaux d'appareil, vous renforcez la sécurité globale de votre org. Notez que les utilisateurs peuvent recevoir des invites de vérification supplémentaires. Consultez Okta FastPass.

Nouveaux événements de System Log pour les sous-dossiers Workflows

Le System Log affiche désormais les événements de sous-dossiers suivants pour Okta Workflows :

  • workflows.user.folder.create
  • workflows.user.folder.rename
  • workflows.user.folder.export
  • workflows.user.folder.import
  • workflows.user.table.schema.import
  • workflows.user.table.schema.export

Nouvel événement pour les appels

L'événement user.authentication.sso peut désormais être utilisé dans les appels d'événement.

Sélection améliorée des valeurs des rapports

Les rapports suivants fournissent des sélecteurs améliorés pour les utilisateurs, les groupeset les applications dans la configuration des filtres :

  • Utilisation de la téléphonie
  • Accès aux applications des utilisateurs
  • Appartenance au groupe
  • Comptes utilisateur
  • Requêtes d'accès antérieures
  • Résumé de la campagne antérieure
  • Détails des campagnes passées
  • Inscription à la MFA par l'utilisateur

Attributs Universal Directory et limites d'énumération

Universal Directory a maintenant des limites au nombre d'attributs par org et au nombre d'énumérations qui peuvent être définies pour un seul attribut.

Authentificateur par carte à puce disponible pour davantage d'organisations

L'authentificateur par carte à puce est désormais disponible pour les organisations qui utilisent Customer Identity Cloud avec MFA ou MFA adaptative.

Fonctionnalités en accès anticipé

Résistance à l'hameçonnage avec Okta FastPass sur les appareils iOS non gérés

Si Okta FastPass peut protéger les utilisateurs contre les attaques d'hameçonnage dans la plupart des cas, il ne peut pas sécuriser l'authentification sur les appareils iOS non gérés. Pour résoudre ce problème, Okta déploie la résistance à l'hameçonnage pour Okta FastPass sur les appareils iOS non gérés. Grâce à cette modification, les utilisateurs qui s'authentifient avec Okta FastPass sur leurs appareils iOS personnels ou non gérés sont protégés contre les attaques d'hameçonnage. Voir Authentification multifacteur.

Cette fonctionnalité nécessite la version 8.2.1 Okta Verify.

Correctifs

  • OKTA-508715

    Le System Log enregistrait des événements pour les utilisateurs inactifs Okta FastPass.

  • OKTA-516348

    En cliquant sur le lien d'aide du Sign-In Widget, vous ouvriez l'URL dans le même onglet.

  • OKTA-520205

    Les noms de produits Apple étaient utilisés à la place des noms de plateformes dans l'Admin Console.

  • OKTA-543277

    Les administrateurs ne pouvaient pas modifier les étiquettes des attributs de base dans les stratégies d'enrôlement de profil.

  • OKTA-558186

    L'envoi de nouveaux utilisateurs à l'application Genesys avec l'option Synchroniser un mot de passe désactivée échouait avec un message d'erreur bad request.

  • OKTA-588559

    La propriété max_age=0 n'était pas traitée de la même manière que prompt=login pour les requêtes OAuth 2.0 /authorize.

  • OKTA-592400

    Les attributs non valides dans le UISchema empêchaient les administrateurs d'ajouter des attributs à la politique d'enrôlement de profil par défaut.

  • OKTA-597490

    Les recherches dans l'interface LDAP ne renvoyaient pas de résultats pour un utilisateur désactivé lorsque la valeur du nom commun (cn) était combinée avec d'autres filtres.

  • OKTA-600091

    La notification de changement d'e-mail déclenchée depuis Admin Dashboard affichait parfois un sous-domaine Okta au lieu du domaine personnalisé de l'organisation.

  • OKTA-603669

    Les champs zone du réseau des pages Ajouter une règle et Modifier une règle pour les stratégies d'authentification et de session globale n'affichaient pas correctement les caractères spéciaux.

  • OKTA-607434

    Des messages d'erreur inutiles apparaissaient lorsque le NameIdPolicy n'était pas spécifié dans les requêtes des client SAML exigeant des requêtes signées.

  • OKTA-611709

    Sur la page Administrateurs, les étiquettes des icônes Ensemble de ressources, Rôleet Administrateur n'étaient pas traduites.

  • OKTA-615063

    Après le passage à Identity Engine, les organisations avec des inscriptions Okta Verify rencontraient une erreur lorsqu'elles ajoutaient un Authenticateur de notification Push personnalisé actif.

  • OKTA-615404

    Lorsqu'un administrateur recherchait un groupe comptant plus de 1 000 membres, l'onglet Principaux résultats affichait 1001 au lieu de 1000+.

  • OKTA-615412

    La fonctionnalité de mappage des demandes AMR du fournisseur d'identité (IdP) ignorait la configuration d'administrateur du fournisseur IdP pour l'approbation des demandes AMR.

  • OKTA-616169

    Lorsque la fonctionnalité Affecter des rôles administrateur à des applications client publiques était activée, les administrateurs ne pouvaient pas affecter de rôles aux groupes.

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

L'application d'intégration d'approvisionnement conçue par un partenaire suivante est désormais en disponibilité générale dans le catalogue OIN :

Folderit : pour en savoir plus sur la configuration, consultez le guide de configuration OKTA SCIM.

SAML pour les applications vérifiées par Okta suivantes

OIDC pour l'application vérifiée par Okta suivante

SPACE : pour en savoir plus sur la configuration, consultez le Guide de configuration de la connexion Okta.

Mises à jour hebdomadaires

2023.06.1 : mise à jour 1 déployée le 26 juin

Disponibilité générale

Sign-In Widget, version 7.7.2

Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.

Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.

Correctifs

  • OKTA-549617

    Le rapport Utilisation de l'application n'incluait pas les événements SSO pour les applications compatibles avec RADIUS.

  • OKTA-551193

    Certains utilisateurs rencontraient une erreur de serveur lors de l'authentification par SAML entrant.

  • OKTA-557618

    Certains utilisateurs finaux rencontraient une erreur de serveur au moment d'effectuer un challenge Okta Verify.

  • OKTA-570405

    Les modèles d'e-mail d'activation des utilisateurs pour les organisations d'essai d'Okta n'affichaient pas l'énoncé juriqdique actuel dans le bas de page.

  • OKTA-596780

    Lorsque l'enrôlement du facteur d'authentification d'IdP OIDC d'un utilisateur échouait, aucun événement du System Log n'était enregistré.

  • OKTA-599156

    Dans certaines organisations, le message d'erreur accès refusé n'affichait pas correctement les URL personnalisées.

  • OKTA-605001

    Les administrateurs pouvaient modifier des attributs de profil pour lesquels ils n'avaient pas l'autorisation de modification, ce qui provoquait des erreurs.

  • OKTA-605968

    Certaines organisations ne pouvaient pas modifier la variante de modèle d'e-mail par défaut pour une marque personnalisée.

  • OKTA-607193

    HealthInsight n'incluait pas les administrateurs ayant des rôles personnalisés lorsqu'il évaluait le pourcentage d'administrateurs ayant des privilèges de super administrateur.

  • OKTA-610007

    Les clients qui utilisaient la fonctionnalité Zoom Identity Attestation sans API Access Management activé ne pouvaient pas terminer le flux de connexion.

  • OKTA-614168

    Le rapport YubiKey indiquait à tort qu'une clé révoquée avait été utilisée pour la dernière fois au lieu de la clé actuelle.

  • OKTA-616067

    Les utilisateurs pouvaient accéder au tableau de bord de l'utilisateur final après l'enrôlement à Okta Verify, même si la stratégie de session globale interdisait l'accès.

  • OKTA-618295

    L'authentificateur par carte à puce était nommé à tort IdP par carte à puce.

  • OKTA-618732

    Le facteur d'authentification par SMS ne pouvait pas toujours être configuré pour les numéros de téléphone australiens.

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :

OIDC pour les applications vérifiées par Okta suivantes

2023.06.2 : début du déploiement de la mise à jour 2 le 10 juillet

Correctifs

  • OKTA-564847

    Les erreurs de déconnexion apparaissaient parfois sous forme de texte JSON brut plutôt que de déclencher une page d'erreur Okta.

  • OKTA-579735

    Lorsqu'un compte utilisateur était désinscrit dans Okta Verify, l'appareil lié restait actif.

  • OKTA-581496

    Certaines applications dont l'approvisionnement était activé apparaissaient sur les rapports d'applications compatibles avec l'approvisionnement.

  • OKTA-588414

    Les utilisateurs qui ont été supprimés d'un groupe Okta par le biais d'un appel API étaient ajoutés à nouveau au groupe en raison des règles de groupe.

  • OKTA-588559

    La propriété max_age=0 n'était pas traitée de la même manière que prompt=login pour les requêtes OAuth 2.0 /authorize.

  • OKTA-602343

    Le System Log n'affichait pas les détails du client pour les événements user_claim_evaluation_failure si un crochet incorporé de jeton était activé.

  • OKTA-602566

    Les applications utilisant une source d'identité personnalisée affichaient les affectations des utilisateurs et des groupe dans l'onglet Général.

  • OKTA-603563

    L"authentificateur personnalisé permettait des inscriptions multiples sur le même appareil pour le même utilisateur.

  • OKTA-604491

    Les utilisateurs étaient parfois incapables d'afficher les politiques d'accès au serveur d’autorisations dans Admin Console.

  • OKTA-612193

    Le System Log pour Okta FastPass ne comportait pas authNRequestId.

  • OKTA-613164

    Certains administrateurs pouvaient accéder aux pages de modification de la configuration d'IdP sans autorisations suffisantes.

  • OKTA-617952

    Lorsque la fonctionnalité Éditeur de ressource remanié était activée, les super administrateurs ne pouvaient pas prévisualiser les affectations d'ensemble de ressources pour les rôles d'administrateur des requêtes d'accès et des certifications d'accès.

  • OKTA-619651

    Mon Okta ne se chargeait pas lorsque le paramètre Activer la synchronisation des informations du compte n'était pas sélectionné.

  • OKTA-621542

    Pour les configurations d'IdP SAML, les recherches d'un groupe d'utilisateurs à affecter à l'application ne s'arrêtaient parfois pas.

  • OKTA-627295

    NetSuite ne pouvait pas être approvisionné pour les nouveaux utilisateurs.

Applications

Mises à jour d'applications

Les intégrations SCIM suivantes prennent désormais en charge la notification push de groupe :

  • Rootly

  • Zerotek

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :

SAML pour les applications vérifiées par Okta suivantes

OIDC pour les applications vérifiées par Okta suivantes

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • Bill.com (OKTA-617155)

  • Chatwork (OKTA-612555)

  • CrowdStrike Falcon (OKTA-606550)

  • EmblemHealth (OKTA-616627)

  • HelloSign (OKTA-606499)

  • MYOB Essentials (OKTA-611408)

  • NearMap.com (OKTA-619941)

L'application SAML suivante ne fonctionnait pas correctement et a été corrigée :

ManageEngine (OKTA-571050)

Juillet 2023

2023.07.0 : version de production mensuelle déployée à partir du 17 juillet

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Sign-In Widget, version 7.8.0

Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.

Pour plus d'informations sur le Widget, consultez le guide Okta Sign-In Widget.

Agent LDAP Okta, version 5.17.0

Cette version de l'agent contient les améliorations suivantes :

  • Migration du programme d'installation Windows de Internet Explorer vers Edge
  • La commande service OktaLDAPAgent stop termine maintenant correctement les agents installés sur les plateformes Red Hat et CentOS.
  • Optimisations de sécurité

Consulter l'historique des versions de l'agent LDAP Okta.

Mise à jour des formats de fuseaux horaires du System Log

Dans le System Log, le menu déroulant Fuseau horaire fournit désormais des informations supplémentaires sur chaque fuseau horaire disponible. Voir System Log.

Le rapport Intégrité du mot de passe de l'application utilise le fuseau horaire du navigateur

Dans le rapport Intégrité du mot de passe de l'application, les dates et heures des dernières réinitialisations sont désormais basées sur les paramètres de fuseau horaire du navigateur.

Augmentation de la longueur des clés secrètes client générées par Okta

La longueur des clés secrètes client générées par Okta passe de 40 à 64 caractères.

Mise à jour du logo Okta

Une mise à jour du logo des groupes Okta est désormais disponible dans l'Admin Console.

Protection contre les erreurs de connexion RADIUS

Pour les organisations qui ont effectué une mise à niveau à partir de Classic Engine , si l'authentificateur Okta Verify est configuré avec un challenge par nombre, le challenge peut être présenté de manière inattendue aux utilisateurs RADIUS . Cela peut empêcher les utilisateurs d'utiliser RADIUS avec Okta Verify, car RADIUS ne prend pas en charge le challenge par nombre à l'heure actuelle. Pour les organisations mises à niveau, une nouvelle fonctionnalité est activée pour éviter de telles erreurs. Consultez Applications RADIUS dans Okta

Nouvelle fonctionnalité de gestion des authentificateurs

Okta vous permet désormais de gérer les authentificateurs autorisés dans votre org pour les nouvelles inscriptions, les stratégies d'enrôlement d'authentification et la vérification de l’utilisateur. Vous pouvez afficher une liste de tous les authentificateurs reconnus par Okta, créer des groupes d'authentificateurs et les utiliser dans les stratégies. Cela permet aux administrateurs d'avoir un plus grand contrôle sur les authentificateurs qui peuvent être utilisés dans leurs organisations et de déterminer quels utilisateurs peuvent y accéder de manière granulaire. Consultez Configurer un Authenticator FIDO2 (WebAuthn).

Google Authenticator disponible pour la récupération de compte

Les administrateurs peuvent désormais autoriser leurs utilisateurs à lancer des scénarios de récupération de compte avec Google Authenticator, e-mail, téléphone ou Okta Verify. Augmenter le nombre d'options disponibles pour la récupération améliore l'expérience utilisateur. Consultez Configurer l'authentificateur par mot de passe.

Fonctionnalités en accès anticipé

Nouvelles autorisations IdP pour les rôles d'administrateur personnalisés

Les administrateurs peuvent désormais tirer parti des nouvelles autorisations de gestion du fournisseur d'identité lors de la création de rôles d'administrateur personnalisés. Ces autorisations permettent un contrôle de l'accès plus précis et renforcent le principe du moindre privilège. Consultez la section À propos des autorisations de rôle.

Traduction d'Admin Console en japonais

Lorsque vous définissez votre langue d'affichage sur le japonais, l'Admin Console est désormais traduite. Consulter Langues d'affichage prises en charge.

Déconnexion unique Front-channel

La déconnexion unique (SLO) permet à un utilisateur de se déconnecter d'une application participant à la déconnexion unique sur son appareil et de terminer sa session Okta. Okta envoie ensuite automatiquement une demande de déconnexion à toutes les autres applications participantes auxquelles l'utilisateur a accès au cours de sa session. Voir Configurer la déconnexion unique dans les intégrations d'applications.

Correctifs

  • OKTA-556787

    Au cours de la vérification progressive, plusieurs inscriptions distinctes pour l'authentificateur par carte à puce s'affichaient. Maintenant, seul un enrôlement d'authentificateur par carte à puce est affiché.

  • OKTA-602939

    L' e-mail relatif au rapport Affectations des rôle d'administrateur n'était pas traduit.

  • OKTA-615453

    Certaines chaînes de texte étaient incorrectes sur la page de mise en page du tableau de bord de l'utilisateur final.

  • OKTA-623542

    Le lien vers la rubrique simulation de la stratégie d'accès sur la page Fonctionnalités était incorrect.

Applications

Mises à jour d'applications

L'intégration de l'application Rybbon a été renommée BHN Rewards.

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement conçues par un partenaire suivantes sont désormais en disponibilité générale dans l'OIN :

Apono : pour en savoir plus sur la configuration, consultez la page SCIM Okta.

SAML pour les applications vérifiées par Okta suivantes

Correctifs d'intégration d'application

L'application SWA suivante ne fonctionnait pas correctement et a été corrigée :

BlueHost (OKTA-620224)

Mises à jour hebdomadaires

2023.07.1 : mise à jour  1 déployée depuis le 1er août

Correctifs

  • OKTA-457661

    Le test de la configuration d'authentification unique de bureau sans agent avec une session Okta active échouait et comportait une erreur.

  • OKTA-599540

    Les réponses HTTP aux requêtes SAML initiées par le SP contenaient deux ID de session, ce qui entraînait parfois l'expiration inattendue des sessions utilisateur.

  • OKTA-605041

    Un message d'erreur peu explicite apparaissait lorsqu'un administrateur créait un rôle ou un ensemble de ressources dont le nom était long.

  • OKTA-606195

    Certains utilisateurs ne pouvaient pas accéder à Okta sur un poste de travail partagé tant qu'ils n'avaient pas effacé les cookies du navigateur.

  • OKTA-606938

    Les applications de diffusion en flux continu étaient incluses à tort dans le nombre d'applications affectées indiqué pour la politique par défaut sur la page Stratégies d'authentification.

  • OKTA-612727

    Le tableau Tâches de l'Admin Dashboard affichait un nombre incorrect d'applications compatibles avec l'approvisionnement.

  • OKTA-612875

    Après la suppression de managerId du schéma Salesforce dans Okta, il ne pouvait plus être ajouté de nouveau.

  • OKTA-613076

    Dans l'onglet Authentification d'Office 365, l'option MFA Okta depuis Azure AD apparaissait comme désactivée. Lorsque l'option était passée en mode édition, elle était activée.

  • OKTA-613162

    L'administrateur ne pouvait pas créer manuellement un nouvel utilisateur avec un mot de passe lorsque le mot de passe était configuré comme authentificateur optionnel.

  • OKTA-613394

    Les utilisateurs ne pouvaient pas se connecter par PIV dans un flux Org2Org.

  • OKTA-615345

    Certains administrateurs ne pouvaient pas afficher le mot de passe pour les applications SWA auxquelles un nom d'utilisateur et un mot de passe communs étaient attribués.

  • OKTA-615407

    Pour les applications SAML personnalisées, le dernier authentificateur sélectionné n'était pas enregistré et réutilisé pour les événements de connexion ultérieurs d'administrateur.

  • OKTA-615441

    Certains utilisateurs ne pouvaient pas se connecter via l'authentification unique de bureau sans agent, car les règles de routage étaient réévaluées pendant le processus d'authentification.

  • OKTA-615457

    La page Modifier les ressources en fonction d'un rôle standard n'affichait pas les applications portant le même nom.

  • OKTA-617528

    Les plannings de mise à jour automatique des agents Active Directory et LDAP étaient affichés à tort comme étant à jour, même lorsqu'une nouvelle version était disponible.

  • OKTA-617817

    Les administrateurs ne pouvaient parfois pas accéder à l'Admin Console depuis un domaine personnalisé.

  • OKTA-618825

    Le Sign-In Widget hébergé par Okta affichait le mauvais message d'erreur pour les utilisateurs dont l'accès était bloqué.

  • OKTA-619704

    Les utilisateurs nouvellement approvisionnés qui se connectaient avec un PIV avant de définir un mot de passe ne pouvaient pas définir de mot de passe ultérieurement sans intervention de l'administrateur.

  • OKTA-620153

    La validation de l'ACS URL échouait pour les orgs qui utilisaient la SSO SAML avec des configurations IdP Okta-to-Okta et dont les noms de sous-domaines n'étaient pas entièrement en minuscules.

  • OKTA-620651

    Les messages de validation qui apparaissaient lors d'une mise à niveau en libre-service vers Identity Engine indiquaient à tort qu'un changement de configuration était nécessaire.

  • OKTA-622541

    Dans le modèle d'e-mail Déverrouillage en libre-service lorsque le compte n'est pas verrouillé, la variable URL de base n'était pas remplacée par l'URL du Tenant Okta.

  • OKTA-626022

    Certains Active Directory Agents dont la mise à jour automatique avait précédemment échoué étaient marqués à tort comme En attente de mise à jour, alors que la dernière version était installée.

  • OKTA-627415

    Sur la page Fonctionnalités, le lien d'accès à la documentation de mise à jour automatique de l'agent LDAP ne fonctionnait pas.

  • OKTA-628522

    Les bibliothèques d‘agent RADIUS contenaient des problèmes de sécurité internes. Pour y remédier, il fallait passer à la version 2.19.0 de l'agent et utiliser Microsoft Edge comme navigateur.

Applications

Mise à jour d'application

L'intégration de l'application OpenPath a été renommée Avigilon Alta.

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN :

SAML pour les applications vérifiées par Okta suivantes

OIDC pour les applications vérifiées par Okta suivantes

2023.07.2 : mise à jour 2 déployée à partir du 7 août

Disponibilité générale

Sign-In Widget, version 7.8.2

Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.

Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.

Correctifs

  • OKTA-604448

    Certains textes de la page Groupes n'étaient pas traduits.

  • OKTA-613162

    L'administrateur ne pouvait pas créer manuellement un utilisateur avec un mot de passe lorsque le mot de passe était configuré comme authentificateur facultatif.

  • OKTA-618825

    Le Sign-In Widget hébergé par Okta affichait le mauvais message d'erreur pour les utilisateurs dont l'accès était bloqué.

  • OKTA-620583

    Dans la boîte de dialogue Ajouter une ressource, la liste des résultats de recherche était mal alignée.

  • OKTA-620873

    Les administrateurs ne pouvaient pas charger les certificats au format PEM contenant des clés privées chiffrées pour les applications RADIUS.

  • OKTA-622783

    La date initiale de expiresIn pour le jeton d'authentification Salesforce n'était pas définie depuis l'API.

  • OKTA-626593

    Les administrateurs ne pouvaient pas accéder à la page Créer un ensemble de ressources directement à partir d'une URL.

  • OKTA-631303

    Les administrateurs ne pouvaient pas accéder à la page Affectation de l'administrateur par rôle. Cette erreur se produisait lorsqu'un rôle d’administrateur standard était attribué à une application client publique avec un ID client personnalisé.

Applications

Nouvelles intégrations

SAML pour les applications vérifiées par Okta suivantes :

OIDC pour les applications vérifiées par Okta suivantes :

Correctifs d'intégration d'application

Les applications SWA suivantes ne fonctionnaient pas correctement et sont désormais corrigées :

  • E-OSCar (OKTA-624390)

  • UPS (OKTA-625886)

  • UPS CampusShip (OKTA-624286)

Août 2023

2023.08.0 : version de production mensuelle déployée à partir du 14 août

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Agent AD Okta, version 3.16.0

Lorsque les fichiers executor.log et coordinator.log dépassent 5 Mo, le contenu est reporté dans les nouveaux fichiers executor.log.old et coordinator.log.old.

Plug-in Okta ADFS (Active Directory Federation Services) version 1.8.4

La version 1.7.13 du plug-in Okta Active Directory Federation Services (ADFS) est désormais disponible au téléchargement. Elle inclut la prise en charge de Microsoft Windows Server 2022, ainsi que des correctifs de bugs et un renforcement de la sécurité. Consultez l'historique des versions du plug-in ADFS Okta.

Crochet téléphonique incorporé requis pour l'authentificateur téléphonique

Les nouvelles organisations exigent désormais un crochet téléphonique incorporé pour utiliser l'authentificateur téléphonique. Vous pouvez connecter un fournisseur de téléphonie externe à Okta en utilisant le crochet incorporé. Consultez Configurer l'authentificateur par téléphone. Vous pouvez également acquérir le SKU Okta par SMS/Appel vocal.

FIDO2 WebAuthn protégé par du matériel disponible

Le WebAuthn FIDO2 protégé par du matériel tel que défini par le service de métadonnées FIDO est maintenant disponible dans les stratégies d'authentification lorsque la case Protégé par le matériel est cochée. Voir Configurer un Authenticator FIDO2 (WebAuthn).

Intégration avec n'importe quelle source d'identité

Afin d'obtenir la fonctionnalité complète d'Okta pour l'approvisionnement piloté par les RH et le LCM dans le cadre d'une intégration RH, les clients devaient auparavant utiliser l'un des cinq systèmes RH préintégrés ou générer un code personnalisé complexe avec l'API des utilisateurs Okta afin de reproduire une partie de la fonctionnalité LCM d'Okta pour d'autres sources d'identité.

Avec Anything-as-a-Source (XaaS), les clients ont désormais la possibilité de connecter n'importe quelle source d'identité à Okta et profiter pleinement des avantages d'un approvisionnement piloté par les RH via une solution plus simple. Voir Utiliser Anything-as-a-Source.

Authentificateur par carte à puce disponible

Vous pouvez ajouter un nouvel authentificateur Smart Card qui permet d'utiliser PIV dans les politiques d'authentification. Vous pouvez également restreindre les politiques d'authentification de sorte à utiliser uniquement Smart Card Authenticator comme MFA. Voir Authenticator de Smart Card.

Vidéo de démarrage pour les nouvelles orgs

La page Premiers pas présente désormais une vidéo d'introduction. La vidéo donne un aperçu des tâches et fonctions courantes pour les nouvelles orgs, et aide les administrateurs à se familiariser avec l'Admin Console. Consultez la page Démarrer avec Okta.

Changement de clé secrète client pour l'intégration de services API dans l'Admin Console

Nouveauté dans cette version : il est possible de changer les clés secrètes client pour l'intégration de services API via l'Admin Console. Auparavant, si un client souhaitait mettre à jour la clé secrète client pour l'intégration de services API , il devait réinstaller l'intégration pour obtenir un nouvel ID client et une nouvelle clé secrète. Il n'était pas possible de révoquer la clé secrète client tout en conservant l'ID client et l'instance d'intégration des services API dans Okta. Avec cette nouvelle fonctionnalité, les clients peuvent générer une nouvelle clé secrète, désactiver l'ancienne et supprimer la clé secrète désactivée de l'instance d'intégration des services API. Ces fonctionnalités permettent aux clients à mettre en œuvre les meilleures pratiques en matière de sécurité sans interruption de service. Consultez la page Intégrations des services API.

Nouveaux types d'événements d'authentification de l'utilisateur

Deux nouveaux types d'événements sont désormais disponibles sous Événements d'authentification de l'utilisateur :

  • La session de l'utilisateur a été effacée
  • Le facteur MFA de l'utilisateur a été mis à jour

Nouveau crochet d'événement du cycle de vie de l'application

Un crochet d'événement permettant de refuser l'accès à un utilisateur en raison d'une condition dans une politique d’authentification est désormais disponible pour les administrateurs. Consultez la page Créer un crochet d'événement.

Améliorations de l'interrogation pour l'Agentless DSSO

Lorsque le serveur est en SAFE_MODE, l'interrogation Agentless DSSO connecte un utilisateur s'il est ACTIF sur Okta.

Fonctionnalités en accès anticipé

Les fonctionnalités en accès anticipé de cette version sont maintenant en disponibilité générale.

Correctifs

  • OKTA-575884

    Le plug-in Okta Active Directory Federation Services (ADFS) enregistrait des erreurs dans son journal lorsque les utilisateurs tentaient de se connecter.

  • OKTA-595086

    L'affichage de la page Politiques d'accès du serveur d’autorisations se figeait lorsque le nombre de politiques était trop important.

  • OKTA-596293

    Après la mise à niveau vers Identity Engine, les utilisateurs étaient parfois invités à se réauthentifier lors de l'actualisation de leurs tableaux de bord Okta, même si les sessions étaient toujours valides.

  • OKTA-606898

    Certains utilisateurs étaient bloqués dans une boucle d'avertissement d'expiration de mot de passe lorsqu'ils se connectaient avec une authentification déléguée AD et mettaient à jour leur mot de passe.

  • OKTA-610347

    Certaines orgs ne pouvaient pas ajouter plus de 50 politiques de session globale.

  • OKTA-617816

    Lorsque les orgs passaient à Identity Engine, le nom de application dans OV Push disparaissait.

  • OKTA-626699

    Sur la page Affectation de l'administrateur par administrateur, la liste déroulante Rôle affichait parfois des rôles administrateur en double.

  • OKTA-626968

    Le message d'erreur qui s'affichait lorsque l'administrateur tentait d'ajouter un IdP Smart card inactif à l'authentificateur ne mentionnait pas le nom de l'IdP.

  • OKTA-631657

    Les utilisateurs étaient parfois redirigés de manière incorrecte vers un fournisseur de niveau de sécurité de l'appareil alors que rien n'était configuré dans la politique d’authentification.

  • OKTA-631752

    L'ajout de certains IdP en tant que Facteur uniquement provoquait des erreurs.

  • OKTA-632786

    Les administrateurs pouvaient exiger une Smart Card dans une politique d’authentification même lorsqu'elle n'était pas configurée comme un authentificateur.

Applications

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement conçues par un partenaire suivantes sont désormais en disponibilité générale dans l'OIN :

LeaseHawk : pour en savoir plus sur la configuration, consultez la page Intégration de l'approvisionnement des utilisateurs Okta avec SCIM.

SAML pour les applications vérifiées par Okta suivantes

OIDC pour les applications vérifiées par Okta suivantes

Mises à jour hebdomadaires

2023.08.1 : mise à jour 1 déployée à partir du 22 août

Correctifs

  • OKTA-619028

    Les administrateurs en lecture seule recevaient par erreur des notifications par e-mail d’activité suspecte concernant des utilisateurs.

  • OKTA-624193

    Les résultats de l'outil de test d'accès indiquaient une valeur incorrecte pour l'option enregistrement en libre-service d'enrôlement de profil.

  • OKTA-627533

    La suppression de la variable emailAuthenticationLink du modèle d'e-mail ne mettait pas à jour le Sign-In Widget.

  • OKTA-631142

    Les organisations utilisant un client_id personnalisé dans leurs applications client OAuth2 ne pouvaient pas supprimer les utilisateurs inscrits.

  • OKTA-632131

    Les requêtes /token OpenID Connect utilisant le flux de type d'autorisation d'assertion SAML 2.0 échouaient si la durée de validité de l'assertion SAML dépassait 30 jours.

  • OKTA-632850

    L'approvisionnement Slack ne lançait pas automatiquement de nouvelles tentatives après avoir dépassé les limites d'utilisation.

  • OKTA-633585

    Les bannières de mise à jour automatique à la demande de l'Active Directory Agent affichaient les mises à jour dans un ordre aléatoire.

  • OKTA-634923

    Les utilisateurs n'apparaissaient plus dans la file d'attente des importations après avoir été retirés d'une application.

  • OKTA-635579

    Lorsqu'un super administrateur allait sur l'onglet Groupes > Rôles d'administrateur, le bouton Modifier les assignations de groupe était mal étiqueté.

  • OKTA-636652

    La page Administrateurs n'était pas traduite en japonais.

Applications

Mise à jour d'application

L'envoi et l'importation de groupes sont désormais disponibles pour l'intégration SCIM Smartsheet.

Nouvelles intégrations

Nouvelles applications d'intégrations SCIM

Les applications d'intégration d'approvisionnement suivantes sont désormais en disponibilité générale dans le catalogue OIN en tant qu'applications conçues par un partenaire :

Skippr for Organizations : pour en savoir plus sur la configuration, consultez la page Skippr for Organizations avec SCIM 2.0.

SAML pour les applications vérifiées par Okta suivantes :

OIDC pour les applications vérifiées par Okta suivantes :

2022.08.2 : mise à jour 2 déployée à partir du 18 août

Correctifs

  • OKTA-601623

    Lors de la configuration d'une intégration de services API (soit via l'Admin Console , soit à l'aide d'API), les administrateurs pouvaient définir une URL JWKS en utilisant HTTP au lieu de HTTPS.

  • OKTA-620953

    Lorsque la protection contre l'énumération des utilisateur n'était pas activée, le UserId et le profil utilisateur étaient visibles dans la réponse réseau avant l'authentification.

  • OKTA-621214

    Le texte long des étiquette personnalisées était parfois tronqué dans le Sign-In Widget lors de l'enrôlement.

  • OKTA-621253

    Les notifications de confirmation de changement d'adresse e-mail n'étaient pas envoyées si le public était défini sur Administrateur uniquement.

  • OKTA-627175

    Certaines tâches affichaient un symbole supérieur à (>) au lieu de la date.

  • OKTA-630368

    Les journaux RADIUS présentaient plusieurs messages d'avertissement Invalid cookie header répétés.

  • OKTA-634010

    Les utilisateurs dont l'accès était bloqué sur Okta, mais pas sur Active Directory, pouvaient recevoir des invites push Okta Verify et se connecter à Okta.

  • OKTA-637641

    Certains utilisateurs recevaient une erreur Mauvaise requête lorsqu'ils se connectaient avec Okta FastPass.

  • OKTA-639427

    Lorsque les administrateurs ajoutaient un nouvel utilisateur dans les Preview orgs, l'attribut Realm s'affichait dans la boîte de dialogue.

Applications

Nouvelles applications d'intégration de services API :

Sysdig : pour en savoir plus sur la configuration, consultez la page Okta Integration.

OIDC pour les applications vérifiées par Okta suivantes :

AskFora : pour en savoir plus sur la configuration, consultez le guide de configuration Okta AskFora.

2023.08.3 : mise à jour 3 déployée à partir du 5 septembre

Correctifs

  • OKTA-620655

    Lorsqu'une erreur se produisait lors des mises à niveau Identity Engine, un message Customer Config Required s'affichait au lieu d'un message Okta Assistance Required.

  • OKTA-622753

    L'outil de test d'accès autorisait l'accès aux applications même si l'enrôlement de l'authentificateur était refusé.

  • OKTA-641043

    Les administrateurs pouvaient sélectionner des valeurs provenant de menus déroulants désactivés.

Applications

Applications vérifiées par Okta :

Septembre 2023

2023.09.0 : version de production mensuelle déployée à partir du 18 septembre

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Sign-In Widget, version 7.10.0

Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.

Pour plus d'informations sur le Widget, consultez le guide Okta Sign-In Widget.

Agent LDAP Okta, version 5.18.0

Cette version de l'agent contient des optimisations de sécurité.

Remarque : dans Windows, la fonctionnalité de mise à jour automatique de l'agent LDAP ne permet pas de déployer toutes les améliorations de sécurité introduites dans la version 5.18. Pour déployer complètement toutes les améliorations de sécurité de cette version, tous les agents LDAP exécutant la version 5.17 ou antérieure doivent être désinstallés, et la version 5.18 doit être installée manuellement. Consultez la page Installer l'agent LDAP Okta.

Okta MFA Credential Provider pour Windows, version 1.3.9

Cette version comporte des correctifs de bugs, des améliorations de sécurité et la prise en charge d'un domaine de premier niveau supplémentaire. Consultez l'historique d'Okta MFA Credential Provider pour Windows.

Intégration du connecteur Chrome Device Trust

Avec l'introduction de l'intégration du connecteur Chrome Device Trust pour l'assurance d'appareil, les administrateurs peuvent créer des stratégies qui garantissent la conformité aux exigences spécifiques de l'appareil avant d'accéder aux ressources protégées par Okta. Cette intégration entre Okta et Google facilite les stratégies d'accès qui reçoivent des signaux de posture de l'appareil directement depuis un back-end API Google, éliminant ainsi le déploiement de tout agent. Par conséquent, les utilisateurs qui se connectent à un appareil ChromeOS ou à un navigateur Chrome géré bénéficient du renforcement de la sécurité de l'authentification grâce aux signaux de sécurité d'appareil.

Vérification par authentification pour les redirections

Les utilisateurs reçoivent désormais une demande d'authentification pour chaque redirection envoyée à un fournisseur d'identité avec l'option Facteur uniquement configurée, même si la session de l'IdP est active.

Outil de test d'accès

Avec l'outil de test d'accès, vous pouvez tester les stratégies rapidement et en toute facilité et valider si les résultats de sécurité souhaités seront atteints. Cet outil vous permet de simuler les attributs d'accès des utilisateurs (adresse IP, appareil, risque, etc.) afin de tester si l'utilisateur se verra accorder accès à l'application spécifiée. Cet outil vous aide à identifier les risques de sécurité et les problèmes de conformité potentiels avant la mise en œuvre d'une politique. Voir Outil de test d'accès.

Application de source d'identité personnalisée disponible

L'application de source d'identité personnalisée est désormais disponible dans Okta Integration Network.

Ajout du résumé du nombre d'éléments dans les rapports

Le rapport Comptes utilisateur affiche désormais le nombre total d'enregistrements renvoyés.

Widget du tableau de bord Offres de produits

Un widget Offres de produits s'affiche désormais sur l'Admin Dashboard pour les super administrateurs et les administrateurs org. Le widget offre aux administrateurs un moyen sans frais ni engagement d’explorer et de tester les fonctionnalités de différents produits Okta. Lorsqu'une nouvelle version d'essai gratuite est disponible, les administrateurs peuvent cliquer sur Pour débuter pour l'activer, ou sur Pas intéressé pour fermer le widget.

Exigences Okta Verify pour les mises à niveau en libre-service

Les organisations dont les paramètres d'enrôlement à Okta Verify sont incorrects reçoivent désormais les notifications de configuration avant leur mise à niveau vers Identity Engine.

Affectez automatiquement un rôle de super administrateur à une application

Les administrateurs peuvent désormais affecter automatiquement le rôle de super administrateur à toutes leurs applications client publiques nouvellement créées. Consultez la page Travailler avec le composant d'administration.

Mise à jour des étiquette d'attributs d'appareil

Certaines étiquettes d'attributs d'appareil ont été renommées pour plus de clarté et pour accepter le nouveau connecteur Chrome Device Trust.

Les applications et plug-ins Okta ne sont plus disponibles pour certains utilisateurs

Les utilisateurs en version bêta du plug-in PingFederate MFA ne peuvent plus créer d"applications Okta ni télécharger le plug-in.

Fonctionnalités en accès anticipé

Rôles administrateur personnalisés avec autorisations d‘appareils

Vous pouvez maintenant créer des rôles d'administrateur personnalisés avec des autorisations pour afficher et gérer des appareils. Vous pouvez ajouter les appareils à votre ensemble de ressources, puis spécifier les autorisations des appareil pour votre administrateur personnalisé. Voir Créer un ensemble de ressources et Affecter des permissions.

Options Okta FastPass et de Smart Card sur la page Connexion

Actuellement, si vous avez configuré les deux options Se connecter avec Okta FastPass et Smart Card en tant qu'authentificateur, les utilisateurs ne voient que l'option Okta FastPass lorsqu'ils se connectent. Avec cette fonctionnalité, vous pouvez rendre les deux options disponibles pour les utilisateurs pendant le processus de connexion. Consultez la section Configurer l'authenticator par carte intelligente

Sécurité des inscriptions Okta Verify améliorée

Pour que les utilisateurs s'inscrivent à Okta Verify de façon à résister aux hameçonnages, une option Méthodes de sécurité plus élevée apparaît désormais sur la page de configuration de l'authentificateur . Avec cette option, les utilisateurs ne peuvent pas s'inscrire à l'aide d'un code QR, d'un lien par e-mail ou par SMS. Consultez la section Configurer les options d'Okta Verify.

Correctifs

  • OKTA-570804

    Le programme d'installation de l'agent du serveur RADIUS pour les versions 1.3.7 et 1.3.8 n'invitait pas les utilisateurs à installer les bibliothèques Runtime C++ manquantes sur les serveurs Microsoft Windows.

  • OKTA-574216

    La conciliation des appartenances à des groupes échouait parfois pour les groupes volumineux.

  • OKTA-578184

    Le point de terminaison d'authentification déléguée entrant ne gérait pas correctement les erreurs lorsque la requête d'authentification n'était pas associée à une org.

  • OKTA-592745

    Les importations complètes et incrémentielles des utilisateurs Workday prenaient plus de temps que prévu.

  • OKTA-605996

    Un crochet incorporé de jeton sécurisé par une clé privée OAuth 2.0 renvoyait une erreur pour tous les utilisateurs, à l'exception des super administrateurs.

  • OKTA-616604

    La liste des critères de mot de passe du Sign-In Widget contenait une erreur grammaticale.

  • OKTA-616905

    Les événements n'étaient pas automatiquement déclenchés pour les crochets d'événement Applications affectées au groupe, Supprimer une application affectée du groupe et Mettre à jour l'application affectée au groupe.

  • OKTA-618302

    Les utilisateurs d'applications n'étaient pas créés lorsqu'un attribut d'utilisateur d'application obligatoire était manquant.

  • OKTA-619102

    Du texte non valide s'affichait parfois dans les noms d'attributs.

  • OKTA-619179

    Une erreur de délai d'expiration se produisait lors de l'accès à un rapport personnalisé pour UKG Pro (anciennement UltiPro).

  • OKTA-619419

    Les administrateurs de groupe pouvaient voir les données de connexion à l'application de leur org.

  • OKTA-624387

    Dans certains cas, la tentative de modification du nom d'utilisateur d'une application échouait en raison d'un délai d'expiration.

  • OKTA-627559

    L'évaluation de la politique d'accès pour les serveurs d'autorisation personnalisés était incohérente lors de l'utilisation des portées par défaut.

  • OKTA-628944

    Les notifications par e-mail d'Okta Verify étaient envoyées depuis l'adresse de domaine par défaut au lieu de l'adresse e-mail configurée pour la marque.

  • OKTA-631621

    Les administrateurs en lecture seule ne pouvaient pas examiner les détails des configurations des IdP.

  • OKTA-633431

    Lorsqu'une intégration Okta Org2Org rencontrait un échec d'API, le message d'erreur correspondant s'affichait en japonais.

  • OKTA-634308

    L'ordre d'affectation de groupe pour les applications Office 365 ne pouvait pas être modifié.

  • OKTA-636839

    Les utilisateurs d'IdP par Smart Card ne pouvaient pas définir de mot de passe après s'être connectés pour la première fois.

  • OKTA-637259

    Une erreur se produisait lors de l'importation d'utilisateurs depuis Solarwinds Service Desk.

  • OKTA-641062

    Le lien vers la documentation de configuration de Slack n'était pas valide.

  • OKTA-641447

    Les super administrateurs ne pouvaient pas enregistrer de nouveaux rôles administrateur personnalisés.

  • OKTA-648092

    Les nouveaux administrateurs n'avaient pas accès à l'application Assistance dans leur tableau de bord d'utilisateur final.

Okta Integration Network

Mises à jour des applications

L'intégration de l'application CoRise a été renommée Uplimit.

Nouvelles intégrations d'applications vérifiées par Okta

Correctifs d‘intégration d‘application

  • American Express Online (OKTA-637925)
  • hoovers_level3 (OKTA-637274)
  • MSCI ESG Manager (OKTA-637624)
  • PartnerXchange (OKTA-632251)
  • Staples Advantage (OKTA-639141)

Mises à jour hebdomadaires

2023.09.1 : mise à jour 1 déployée à partir du 25 septembre

Disponibilité générale

Sign-In Widget, version 7.10.1

Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.

Pour plus d'informations sur le Sign-In Widget, consultez le guide du Sign-In Widget.

Application de la politique de sécurité du contenu pour les domaines personnalisés

La politique de sécurité du contenu est désormais appliquée à toutes les pages non personnalisables dans les orgs ayant des domaines personnalisés. Les en-têtes de la politique de sécurité du contenu permettent de détecter les attaques telles que les scripts intersites et l'injection de données, en s'assurant que les navigateurs comprennent quels types d'action la page Web peut exécuter. Les itérations futures de la politique de sécurité du contenu seront plus strictes que cette première version pour toutes les pages non personnalisables dans les orgs ayant des domaines personnalisés.

Cette fonctionnalité sera progressivement mise à la disposition de toutes les orgs.

Amélioration des intégrations LDAP Okta à Universal Directory

Les intégrations LDAP Okta offrent désormais des fonctionnalités de mappage personnalisé, de reconnaissance de schémas et un schéma d'attributs entièrement extensible qui vous permet d'importer ou de mettre à jour tout attribut stocké dans LDAP. Avec ces améliorations, LDAP Okta correspond à la fonctionnalité de schéma déjà disponible pour les intégrations Active Directory. Consultez l'Éditeur de profil.

Cette fonctionnalité est en cours de publication.

Cette fonctionnalité sera progressivement mise à la disposition de toutes les orgs.

Correctifs

  • OKTA-595549

    Après un échec de SSO, les utilisateurs IdP étaient redirigés vers une page de connexion sans marque.

  • OKTA-609243

    L'Admin Console définissait l'OTP à 5 chiffres de l'authentificateur téléphonique pour les SMS ou appels comme 6 chiffres.

  • OKTA-614488

    Les administrateurs ne pouvaient afficher que 50 applications dans le menu déroulant Application par défaut pour le Sign-In Widget lors de la configuration d'une page de connexion personnalisée.

  • OKTA-619163

    Lorsque le groupe de la Liste de distribution universelle était envoyé vers l'Active Directory, l'appartenance aux groupes de certains utilisateurs ne se synchronisait pas.

  • OKTA-621695

    Les paramètres de contraintes du facteur de possession n'étaient pas conservés lors du passage du mode avancé au mode de base dans une règle de politique d’authentification.

  • OKTA-627119

    Certains utilisateurs rencontraient une erreur HTTP 400 lors de l'authentification via un fournisseur de services.

  • OKTA-627660

    Les utilisateurs dont les autorisations administrateur étaient révoquées continuaient de recevoir des e-mails avec un paramètre de public Administrateur uniquement.

  • OKTA-628227

    Certains comptes liés via SAML dans DocuSign ne pouvaient pas utiliser SWA.

  • OKTA-629263

    Les avis de confirmation de changement d'e-mail provenaient d'un compte test Okta plutôt que d'un expéditeur spécifique à une marque.

  • OKTA-637801

    Les administrateurs n'ayant pas l'autorisation de gérer les applications voyaient un bouton Modifier dans les paramètres de notification VPN des applications.

  • OKTA-638911

    L'authentificateur RSA utilisait l'ancien SamAccountName des utilisateurs provenant d'AD après sa modification.

  • OKTA-639465

    Le service de mise à jour de l'agent LDAP utilisait un chemin sans guillemets, ce qui pouvait entraîner l'exécution de code arbitraire. Pour en savoir plus, consultez l'avis de sécurité d'Okta.

  • OKTA-641892

    Les étiquettes étaient incorrectes pour le graphique Inscription par type d'authentificateur dans le rapport Inscription de l'authentification MFA par l'utilisateur.

  • OKTA-647842

    Okta affichait deux titres différents dans le tableau de bord d'utilisateur final pour les utilisateurs dont les paramètres régionaux étaient définis sur le vietnamien.

Okta Integration Network

Mises à jour des applications

  • L'application SAML Amazon Business dispose désormais d'un émetteur SAML configurable.
  • L'application SCIM Amazon Business dispose désormais d'une URL de base SCIM et d'un point de terminaison Autoriser configurables.
  • Le profil et le mappage de l'application ont été mis à jour pour l'application SCIM Jostle.
  • L'application SAML mobile.dev a été renommée Maestro Cloud.

Nouvelles intégrations d'applications vérifiées par Okta

Correctifs d‘intégration d‘application

American Express Online by Concur (OKTA-642832)

2023.09.2 : mise à jour 2 déployée à partir du 9 octobre

Correctifs

  • OKTA-619723

    Lorsque la fonctionnalité Conditions d'accès administrateur était activée, les administrateurs pour lesquels l'affichage de certains attributs de profil était restreint ne pouvait pas accéder à la page Groupes > Groupe.

  • OKTA-623635

    Les mappages de groupe étaient envoyés de manière inattendue vers les applications en aval après la suppression des instances correspondantes.

  • OKTA-627290

    Okta n'enregistrait pas d'entrée de System Log lorsque les administrateurs supprimaient tous les utilisateurs ou groupes qui étaient associés à une règle de politique d’authentification active.

  • OKTA-627805

    Le compteur du nombre de tentatives infructueuses pour la question de sécurité ne se réinitialisait pas après une connexion réussie.

  • OKTA-627862

    Des valeurs incorrectes de métriques de groupe, comme le nombre de groupes ajoutés et mis à jour, s'affichaient sur la page Surveillance des importations.

  • OKTA-633507

    Le curseur de pagination était ignoré lorsque les requêtes adressées à l'API de groupes (api/v1/groups) comportaient l'ID du groupe Tous les administrateurs.

  • OKTA-639397

    L'invite MFA Okta Verify n'apparaissait pas lorsque les utilisateurs essayaient d' accès à l'AWS Okta CLI après l'expiration de leur session Okta.

  • OKTA-641112

    Les événements du journal système n'étaient pas générés lorsque les utilisateurs Active Directory et LDAP étaient désactivés lors de la connexion.

  • OKTA-641457

    Lorsque la récupération du mot de passe en libre-service était désactivée, les utilisateurs AD recevaient le modèle d'e-mail Mot de passe oublié refusé au lieu de Réinitialisation de mot de passe Active Directory refusée.

  • OKTA-643204

    Les utilisateurs Active Directory et LDAP n'étaient pas supprimés des applications lorsqu'ils étaient désactivés lors de la connexion.

  • OKTA-643499

    Le traitement des règles de groupe pour les petits groupes prenait parfois plus de temps que prévu lorsque d'autres opérations importantes étaient en cours.

  • OKTA-648750

    Les flux SSO initiés par le fournisseur de service sans session ne remplissaient pas correctement l'objet context.session pour les crochets incorporés SAML.

Okta Integration Network

Mises à jour des applications

  • L'application OIDC Experience.com dispose désormais d'URI de redirection supplémentaires.
  • L'application SAML Planview Admin dispose désormais de la variable Audience ID.

Nouvelles intégrations d'applications vérifiées par Okta

Correctifs d‘intégration d‘application

  • Bloomberg (SWA) (OKTA-642380)
  • BlueCross Blueshield of Illinois (SWA) (OKTA-641490)
  • Citi Velocity (SWA) (OKTA-637196)
  • SAP Concur Solutions (SWA) (OKTA-643965)
Octobre 2023

2023.10.0 : version de production mensuelle déployée à partir du 16 octobre

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Sign-In Widget, version 7.11.0

Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.

Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.

SharePoint People Picker, version 2.4.0.0

SharePoint People Picker 2.4.0.0 est désormais disponible au téléchargement. Consultez la page Configurer l'agent Okta SharePoint People Picker.

Domaine de messagerie personnalisé

Vous pouvez configurer un domaine personnalisé pour que les e-mails envoyés par Okta à vos utilisateurs finaux semblent provenir d'une adresse que vous spécifiez au lieu de l'expéditeur par défaut noreply@okta.com d'Okta. Cela vous permet de présenter une expérience plus marquée à vos utilisateurs finaux. Consultez la page Configurer une adresse e-mail personnalisée.

Cette fonctionnalité est en cours de publication.

Prise en charge OpenLDAP pour les classes d'objets auxiliaires

Vous pouvez maintenant entrer une liste de classes d'objets auxiliaires séparées par des virgules lors de l'importation d'utilisateurs depuis LDAP. Consultez la page Intégration LDAP.

Cette fonctionnalité est en cours de publication.

Nouvelle autorisation pour les rôles d'administrateur personnalisés

Les super administrateurs peuvent désormais accorder l'autorisation Afficher le flux délégué à leurs rôles d'administrateur personnalisés : Consultez la section À propos des autorisations de rôle.

Configurer une attestation de gestion pour les appareils mobiles avec une clé de sécurité préexistante

Vous pouvez maintenant utiliser une clé secrète pré-existante lorsque vous configurez la gestion des appareils mobiles. Si vous effectuez une mise à niveau à partir de Classic Engine, vous pouvez réutiliser votre clé secrète dans Identity Engine. Consultez Configurer la gestion des appareils pour les appareils mobiles.

Desktop MFA

Desktop MFA vous permet de sécuriser les ordinateurs de bureau des utilisateurs à l'aide de la MFA. Avec cette solution, vous pouvez personnaliser le flux de connexion afin que les utilisateurs soient invités à s'authentifier par MFA après avoir saisi un mot de passe Windows. Consultez Desktop MFA pour Windows .

Synchronisation de mots de passe de bureau pour macOS

La synchronisation de mots de passe de bureau pour macOS permet aux utilisateurs d'accéder à leur appareil macOS avec leur mot de passe Okta. Cette solution permet aux utilisateurs de maintenir un mot de passe identique entre les appareils et les ressources Web. Si des stratégies de mot de passe fort sont définies dans Okta, la synchronisation de mot de passe de bureau donne l'assurance que les utilisateurs ont également un mot de passe fort pour leur appareil macOS. Consultez SSO de plateforme pour macOS.

Résistance à l'hameçonnage de FastPass sur les appareils iOS non gérés

Si Okta FastPass peut protéger les utilisateurs contre la plupart des attaques d'hameçonnage, il ne peut pas sécuriser l'authentification sur les appareils iOS non gérés. Pour résoudre ce problème, Okta déploie la résistance à l'hameçonnage pour Okta FastPass sur les appareils iOS non gérés. Grâce à cette modification, les utilisateurs qui s'authentifient avec Okta FastPass sur leurs appareils iOS personnels ou non gérés sont protégés contre les attaques d'hameçonnage. Consultez Okta FastPass.

Ressources supplémentaires et rapports sur les droits

Les rapports aident votre organisation Okta à gérer et suivre l'accès des utilisateurs aux ressources, à se conformer aux exigences en matière d'audit et de conformité, ainsi qu'à surveiller la sécurité de l'organisation. Les rapports suivants sont disponibles :

  • Rapport Appartenance à un groupe : liste les membres d'un groupe en indiquant comment l'appartenance au groupe a été accordée.
  • Rapport Accès aux applications des utilisateurs : liste les utilisateurs qui ont accès à une application en indiquant comment cet accès a été accordé.
  • Rapport Comptes utilisateur : répertorie les utilisateurs ayant un compte dans Okta et leurs informations de profil.

Consultez la section Rapports sur les droits et les accès.

Rapport d‘enrôlement MFA par l‘utilisateur

Utilisez ce rapport pour afficher les types et les quantités d‘authentificateurs que les utilisateurs de votre organisation ont inscrits. Vous pourrez améliorer le niveau de sécurité de votre organisation en connaissant l'adoption des Authenticator forts comme Okta Verify. Consultez Rapport Inscription MFA par l‘utilisateur.

Mises à jour de la politique d'inscription de profil

Cette fonctionnalité offre la parité pour les organisations mises à niveau qui utilisaient la fonctionnalité d'enregistrement en libre-service (SSR) dans Classic Engine. Auparavant dans Identity Engine, la fonctionnalité SSR était combinée à l'enrôlement de profil. Après la mise à niveau, les utilisateurs ne pouvaient pas se connecter si leur org utilisait des attributs en lecture seule ou cachés pour SSR dans Classic Engine. Identity Engine sépare désormais la fonctionnalité SSR de l'enrôlement au profil et désactive le profil progressif par défaut. Cela permet de s'assurer qu'aucun administrateur n'est verrouillé et que les utilisateurs peuvent se connecter à leurs organisations même s'ils possèdent des attributs spéciaux. Consultez Collecter les informations de profil et enregistrer les utilisateurs.

Critères de connexion pour les nouveaux appareils

Les utilisateurs sont désormais invités à effectuer une vérification MFA à chaque connexion lorsqu'une règle de politique d’authentification exige la MFA pour les nouveaux appareils.

Crochet d'événement du cycle de vie de l'IdP

Les événements du cycle de vie de l'IdP peuvent désormais être utilisés sous forme de crochets d'événement. Consulter la page Types d'événements.

Basculer entre la 2e et la 3e génération du Sign-In Widget

Les administrateurs peuvent basculer leurs organisations entre la deuxième et la troisième génération du Sign-In Widget en utilisant un nouveau commutateur à bascule. Voir Sign-In Widget (troisième génération).

Fonctionnalités en accès anticipé

Amélioration de la lecture de Workday

Lorsque ccette fonctionnalité est activée, Okta effectue des appels distincts pour mettre à jour les coordonnées professionnelles et privées. Cette fonctionnalité nécessite les autorisations relatives à la politique de sécurité du processus opérationnel Modification du contact personnel et Modification du contact professionnel dans Workday.

Correctifs

  • OKTA-398711

    Le texte de la page Affectation de l'administrateur par administrateur était mal aligné.

  • OKTA-575513

    Les super administrateurs qui essayaient d'ouvrir la console Okta Workflows recevaient un message d'erreur, et {0} s'affichait comme nom de l'application, lorsque leur compte n'était pas affecté à l'application Workflows.

  • OKTA-616574

    Certains événements du System Log comprenaient du texte qui n'était pas en anglais.

  • OKTA-619175

    Les éléments d'interface utilisateur ne fonctionnaient pas correctement sur les pages Politique de session globale et Politiques d'authentification.

  • OKTA-619223

    Le contenu s'affichait de manière incorrecte sur la page Modifier le type d'utilisateur.

  • OKTA-620144

    Pour certains utilisateurs, les logos des groupes d'applications importés ne s'affichaient pas dans l'Admin Console.

  • OKTA-620771

    Lorsqu'un groupe était envoyé depuis Okta, une icône d'application vide s'affichait pour certains utilisateurs, et cliquer sur l'icône provoquait une erreur.

  • OKTA-621526

    Le rapport d'utilisation de la MFA n'affichait pas la bonne étiquette de PIV/carte à puce.

  • OKTA-631952

    Le Sign-In Widget n'affichait pas le message d'erreur de validation correct pour le champ Nom d'utilisateur.

  • OKTA-635926

    Certains utilisateurs étaient dirigés vers une page inattendue lorsqu'ils s'inscrivaient à Okta Verify via l'URL de connexion.

  • OKTA-636864

    Les éléments de navigation des orgs étaient masqués lorsque les paramètres d'authentification étaient modifiés pour les orgs intégrées dans un iFrame ou redirigées vers un iFrame.

  • OKTA-639089

    Lorsqu'un utilisateur était déplacé d'un domaine AD à un autre, ses affectations d'applications de groupe d'origine étaient conservées.

  • OKTA-642630

    Les utilisateurs recevaient un message d'erreur lorsqu'ils saisissaient un OTP à partir d'un SMS après la mise à niveau de l'org vers Identity Engine.

  • OKTA-643148

    La page Tâches n'indiquait pas quand chaque tâche avait été affectée.

  • OKTA-643598

    Le module Secure Web Authentication (SWA) ne parvenait pas à connecter les utilisateurs à PagerDuty.

  • OKTA-646978

    La mise à jour de la politique d'enrôlement de profil dans Admin Console échouait lorsque des attributs de profil non valides étaient présents.

  • OKTA-649240

    Les super administrateurs ne pouvaient pas modifier les ressources affectées à un administrateur d'application.

  • OKTA-650511

    Un formatage incohérent de la version de l'agent AD s'affichait sur la page Surveillance d'agent lors des mises à jour automatiques à la demande.

  • OKTA-654506

    L'amélioration de la réécriture ne permettait pas d'envoyer les informations de profil vers Workday lorsque le profil d'un utilisateur était vide.

  • OKTA-655148

    Le champ SAMLResponse de la réponse HTML ne pouvait pas être récupéré pour certains clients.

Okta Integration Network

Nouvelles intégrations d'applications vérifiées par Okta

Correctifs d‘intégration d‘application

  • 1Password Business (SWA) (OKTA-646676)
  • Canva (SWA) (OKTA-642049)
  • concur-solutions (SWA) (OKTA-649651)
  • Dice (SWA) (OKTA-645005)
  • mySE: My Schneider Electric (SWA) (OKTA-644927)
  • PagerDuty (SWA) (OKTA-643598)

Mises à jour hebdomadaires

2023.10.1 : mise à jour 1 déployée à partir du 23 octobre

Disponibilité générale

Sign-In Widget, version 7.11.2

Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.

Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.

Sessions d‘administration liées au numéro de système autonome (NSA)

Lorsqu‘un administrateur se connecte à Okta, sa session est désormais associée au NSA depuis lequel il se connecte. Si le NSA change au cours de la session, l‘administrateur est déconnecté d‘Okta et un événement apparaît dans le journal système.

Correctifs

  • OKTA-613809

    Le System Log affichait des événements de livraison des e-mail incorrects si le public du modèle Enregistrement - Activation était définie sur Administrateurs uniquement.

  • OKTA-632174

    La page Modifier les affectations des utilisateurs affichait des rôles qui avaient déjà été supprimés par un administrateur.

  • OKTA-636990

    Si un administrateur tentait d'annuler ou de réessayer l'enrôlement de l'authentificateur WebAuth au nom d'un utilisateur, la page se fermait.

  • OKTA-638649

    La validation des champs ne fonctionnait pas pour les URL d'origines approuvées.

  • OKTA-640158

    Le paramètre SAML de l'authentification forcée ne fonctionnait pas avec ADSSO.

  • OKTA-644143

    Les utilisateurs qui étaient ajoutés à un groupe par le biais d'affectations de groupe s'affichaient comme affectés manuellement.

  • OKTA-648338

    L'intégration de l'application Zendesk lançait des requêtes API avec la commande GET au lieu de la commande POST.

  • OKTA-650249

    Dans de rares cas, un facteur de notification push vérifié peut être remplacé par un facteur Okta FastPass au cours d'une session. Pour cela, les utilisateurs devaient se réauthentifier avec un facteur de notification push lorsqu'ils se connectaient à une nouvelle application.

  • OKTA-653489

    Les administrateurs ne pouvaient pas ajouter d'attributs Salesforce personnalisés par défaut qui avaient été supprimés de l'éditeur de profil.

  • OKTA-657472

    La page Ajouter des applications à cette stratégie incluait des applications qui avaient déjà été ajoutées à la politique d’authentification.

Okta Integration Network

Mises à jour des applications

  • L'intégration de l'application Extracker a été renommée Clearstory.
  • L'intégration de l'application Inflection a de nouvelles URL ACS (Assertion Consumer Service), ainsi qu'un nouvel URI, un nouveau logo et un nouveau lien vers le guide d'intégration.
  • L'intégration de l'application Mapiq a un nouveau logo.
  • L'intégration de l'application People Experience Hub n'a plus de champ Certificat de chiffrement.

  • L'intégration de l'application Secure Code Warrior a de nouvelles URL SSO et une nouvelle option Région de l'instance.
  • L'intégration de l'application Tableau Online a été renommée Tableau Cloud. L’application a un nouveau profil, une taille de lot de correctifs personnalisée et un site Web.

Nouvelles intégrations d'applications vérifiées par Okta

Correctifs d‘intégration d‘application

Tableau Cloud (SCIM) (OKTA-625933)

2023.10.2 : mise à jour 2 déployée à partir du 6 novembre

Disponibilité générale

Sign-In Widget, version 7.11.3

Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.

Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.

Correctifs

  • OKTA-457923

    Le bouton Précédent du navigateur supprimait les filtres définis pour le rapport Inscription MFA par l'utilisateur au lieu de revenir à la page Rapports.

  • OKTA-559609

    Les e-mails de notification de téléchargement des rapports ne mentionnaient parfois pas correctement le nom du rapport.

  • OKTA-565078

    Un problème d'affichage relatif au nom commun du certificat était corrigé dans la configuration de l'IdP par Smart Card.

  • OKTA-568355

    Lors de la tentative de lancement de l'application SuccessFactors, les identifiants n'étaient pas automatiquement remplis, ce qui entraînait l'échec du lancement.

  • OKTA-578997

    Les administrateurs en lecture seule et ceux du support technique pouvaient installer et configurer de manière incorrecte de nouveaux agents Active Directory, LDAP, IWA Web et Okta Provisioning.

  • OKTA-586764

    Sur les pages de connexion hébergées par Okta, certaines polices ne chargaient pas ou ne s'affichaient pas correctement.

  • OKTA-597530

    Les administrateurs ne pouvaient pas supprimer les clients du serveur d’autorisation sur la page Politiques d'accès.

  • OKTA-612507

    Certains messages d'erreur n'étaient pas traduits.

  • OKTA-626459

    Lorsqu'une org tentait de passer à Identity Engine, les crochets d'événement vérifiés inscrits aux types d'événements system.voice.send_phone_verification_call et system.sms.send_phone_verification_message renvoyaient des avertissements ou des exigences de consentement.

  • OKTA-627678

    Une erreur se produisait lorsque la valeur postLogoutReidrectUris dans une application OpenID Connect comportait plus de 65 535 caractères.

  • OKTA-633831

    Dans les organisations Identity Engine récemment migrées, les stratégies de session globales n'interprétaient pas correctement les règles d'authentification et bloquaient les utilisateurs.

  • OKTA-638799

    Les System Logs Okta n'affichaient pas les événements device.user.remove.

  • OKTA-639311

    Lorsque Cloud Identity était sélectionné en tant que type de licence Google Workspace, les droits n‘étaient pas envoyés.

  • OKTA-647442

    Parfois, une requête de recherche échoue si elle inclut un utilisateur récemment créé.

  • OKTA-649659

    La page OTP affichait une erreur si les utilisateurs ouvraient un lien de réinitialisation du mot de passe dans un navigateur différent ou sur un appareil différent.

  • OKTA-650304

    Les utilisateurs provenant d'Active Directory pouvaient définir un mot de passe conforme à la politique de mot de passe AD, même si la politique de mot de passe Okta était plus restrictive. Cela se produit parce que la politique de mot de passe Okta ne s'applique pas à ces utilisateurs.

  • OKTA-650571

    Certains agents utilisateurs n'étaient pas analysés correctement comme une plateforme macOS X.

  • OKTA-651062

    Les utilisateurs ne pouvaient pas inscrire des instances en double de Desktop MFA pour plusieurs plateformes.

  • OKTA-651722

    En cliquant sur Réappliquer les mappages, vous définissez les valeurs non mappées vides dans les organisations avec certaines configurations.

  • OKTA-653019

    Les attributs de base des nouvelles intégrations Slack n‘étaient pas visibles.

  • OKTA-654857

    Pour certains utilisateurs iOS et macOS, des éléments de navigation de l‘organisation apparaissaient derrière des vignettes de l‘application et d‘autres éléments d‘interface utilisateur.

  • OKTA-658533

    Les demandes AMR n'étaient pas acceptées lorsque l'assertion SAML entrant était chiffrée.

  • OKTA-659879

    Le délai de validité du challenge par e-mail n'était pas systématiquement appliqué.

  • OKTA-665293

    Lorsque l'emplacement réseau d'un administrateur était modifié, sa session IdP n'était pas interrompue.

Okta Integration Network

Mises à jour des applications

  • L‘intégration de l‘application Cisco Umbrella User Management a été renommée Cisco User Management for Secure Access. L‘intégration d‘application a un nouveau logo, une nouvelle description et une nouvelle URL.
  • L‘intégration d‘application Fullview a un nouvel URI direct et un nouvel URI d‘initiatiation de la connexion.
  • L‘intégration d‘application YesWeHack a une nouvelle icône.

Nouvelles intégrations d'applications vérifiées par Okta

Correctifs d‘intégration d‘application

  • Adobe (SWA) (OKTA-647811)
  • Algolia (SWA) (OKTA-654566)
  • American Express (Business) (SWA) (OKTA-649753)
  • Application Bank of America CashPro (SWA) (OKTA-648836)
  • i-Ready (SWA) (OKTA-644769)
  • IMDB Pro (SWA) (OKTA-653918)
  • MIT Technology Review (SWA) (OKTA-656622)
  • SuccessFactors (SWA) (OKTA-568355)
  • Trend Micro Workry-Free Business Security Services (SWA) (OKTA-648083)
  • Twilio (SWA) (OKTA-655486)
Novembre 2023

2022.11.0 : le déploiement de la version de production mensuelle a débuté le 13 novembre.

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Sign-In Widget, version 7.12.0

Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.

Pour plus d'informations sur le Widget, consultez le guide Okta Sign-In Widget.

Détection du comportement améliorée

Okta conserve désormais des informations supplémentaires sur les requêtes qui ont abouti. Cela garantit la reconnaissance d'un plus grand nombre de comportements lors des événements de connexion suivants. Consulter Détection du comportement et évaluation.

Prise en charge de la mise à jour automatique de l'agent Okta LDAP

Les administrateurs peuvent désormais initier ou planifier des mises à jour automatiques des agents Okta LDAP depuis l'Admin Console. Grâce à la fonctionnalité de mise à jour automatique des agents, les administrateurs n'ont plus besoin de désinstaller et réinstaller manuellement les agents Okta LDAP lors de la publication d'une nouvelle version de l'agent. La mise à jour automatique des agents maintient vos agents à jour et conformes à la politique de prise en charge Okta, tout en garantissant que votre org dispose des dernières fonctionnalités d'Okta. Vous pouvez mettre à jour automatiquement un ou plusieurs agents à la demande, ou planifier les mises à jour en dehors des heures ouvrables afin de réduire les temps d'arrêt et les perturbations pour vos utilisateurs. Voir Mise à jour automatique des agents LDAP Okta.

Protection par verrouillage

Cette fonctionnalité ajoute la possibilité de bloquer les tentatives de connexion suspectes provenant d'appareils inconnus. Les utilisateurs qui se connectent à Okta avec des appareils qu‘ils ont précédemment utilisés ne seront pas verrouillés lorsque des appareils inconnus entraînent des verrouillages.

Conformité FIPS pour les appareils iOS ou Android

La conformité aux normes FIPS (Federal Information Processing Standards) est maintenant disponible pour les appareils iOS ou Android. La conformité FIPS peut être activée sur la page de configuration d'Okta Verify. Lorsqu'elle est activée, les administrateurs peuvent être sûrs que seuls les logiciels conformes aux normes FIPS sont utilisés.

Consultez la section Configurer les options d'Okta Verify.

Sign-In Widget de troisième génération

Le Sign-In Widget de troisième génération est plus accessible et utilise des infrastructures modernes qui offrent une meilleure expérience aux utilisateurs finaux et aux développeurs. Okta a créé toute l'expérience pour Identity Engine, ce qui permet d'améliorer la vitesse, la personnalisation, l'accessibilité et la globalisation. Voir Sign-In Widget (troisième génération).

Mises à jour des domaines de messagerie personnalisés

L‘assistant de domaine d‘e-mail personnalisé inclut désormais un champ facultatif de Sous-domaine de messagerie. Voir Configurer un domaine personnalisé.

Amélioration du message d‘erreur des paramètres d‘approvisionnement LDAP

Lors de la validation des paramètres d‘approvisionnement LDAP, une syntaxe incorrecte entraîne un message d‘erreur. Une requête de recherche LDAP n‘est pas envoyée en cas de syntaxe incorrecte.

Données supplémentaires pour prendre en charge le débogage de l‘authentification utilisateur

Lorsque l‘événement user.authentication.auth_unconfigured_identifier est déclenché, le nom d‘utilisateur et l‘e-mail Okta sont ajoutés à l‘événement. Les organisations savent ainsi avec qui communiquer à propos des modifications.

Modification de l‘événement du System Log pour les changements de numéro de système autonome (NSA)

Lorsqu‘un administrateur est déconnecté d‘Okta en raison de la modification de son NSA au cours de sa session, le System Log affiche désormais un événement security.session.detect_client_roaming au lieu d‘un événement user.session.context.change.

Avis OIN Manager

L‘avis du temps de vérification estimé de l‘intégration a été mis à jour dans OIN Manager.

Fonctionnalités en accès anticipé

Faire de l'e-mail un authentificateur facultatif

Cette fonctionnalité vous permet de mettre votre org à niveau vers Identity Engine sans mettre à jour vos paramètres de facteur d'e-mail . Si vous disposez déjà d'une org Identity Engine, elle vous donne, à vous et à vos utilisateurs finaux, un contrôle accru sur l'authentificateur d'e-mail. Consultez Ignorer l'authentificateur d'e-mail d'inscription automatique et Faire de l'e-mail un authentificateur facultatif.

Nouvelles autorisations de paramètres d‘application pour les rôles d‘administrateur personnalisés

Les super administrateurs peuvent désormais affecter des autorisations aux rôles administrateur personnalisés afin de gérer tous les paramètres des applications, ou uniquement leurs paramètres généraux. Cela permet aux super administrateurs de fournir des autorisations plus précises aux administrateurs qu‘ils créent, ce qui entraîne un meilleur contrôle sur la sécurité de l‘organisation. Consultez Permissions de l‘application

Correctifs

  • OKTA-566962

    Certaines chaînes de texte sur la page de Politique de session globale n‘étaient pas traduites.

  • OKTA-633313

    Un utilisateur disposant d‘un rôle administrateur personnalisé ne pouvait pas créer d‘utilisateurs fédéré en raison d‘autorisations mal placées.

  • OKTA-633789

    Lorsqu‘un nom de groupe Okta contenait $, la fonctionnalité de push du groupe supprimait $ ou entraînait l‘échec de la validation de sAMAccountName lors du remplissage du groupe Active Directory.

  • OKTA-637612

    Dans les organisations où la fonctionnalité E-mail en tant qu'authentificateur facultatif était activée, certains utilisateurs pouvaient ignorer l'inscription de leur e-mail même si la politique l'exigeait.

  • OKTA-644131

    Le processus d'enrôlement de Google Authenticator ne fonctionnait pas correctement pendant le flux de réinitialisation du mot de passe.

  • OKTA-645728

    Les utilisateurs qui n'étaient pas éligibles à la récupération de compte en libre-service pouvaient afficher la page Déverrouiller le compte.

  • OKTA-649810

    La boîte de dialogue Ajouter une ressource affichait parfois des noms de groupe en double.

  • OKTA-653657

    Certaines chaînes de texte dans le Sign-In Widget n'étaient pas traduites.

  • OKTA-653756

    Lorsque de nombreuses applications étaient ajoutées aux règles de routage via l' API, les performances du système se dégradaient.

  • OKTA-657359

    Lorsqu'un ensemble partiel d'AMR était transmis dans un flux initié par l’IdP, Okta redirigeait l'utilisateur vers l'IdP au lieu de vérifier les facteurs restants.

  • OKTA-664830

    Les organisations de développeurs et d'essais gratuits redirigeaient les utilisateurs vers l'URI de redirection configurée lorsque des erreurs se produisaient. Les redirections ciblent désormais une page d'erreur.

  • OKTA-666396

    Lorsque la langue d‘affichage était définie sur le japonais, la page Politique de session globale affichait une erreur de traduction au lieu du nom de groupe Everyone .

Okta Integration Network

Mises à jour des applications

  • L‘intégration d‘application RFPIO a été renommée Responsive. L‘application a un nouveau logo et un lien vers le guide d‘intégration.
  • L‘intégration d‘application YardiOne Dashboard a été renommée YardiOne. L‘application a un nouveau logo et de nouveaux liens vers le guide d‘intégration, ainsi que la prise en charge d‘approvisionnement juste-à-temps (JIT) pour les intégrations SAML.

Nouvelles intégrations d'applications vérifiées par Okta

Mises à jour hebdomadaires

2023.11.1 : mise à jour 1 déployée le 4 décembre

Disponibilité générale

Sign-In Widget, version 7.12.2

Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.

Pour plus d‘informations sur le Sign-In Widget, consultez le Guide du Sign-In Widget.

Correctifs

  • OKTA-649293

    Les utilisateurs ne pouvaient pas être affectés à Box à l‘aide de la page Affecter Box à des personnes.

  • OKTA-649788

    Une info-bulle était tronquée sur la page Jetons d‘API.

  • OKTA-651979

    Certaines portées personnalisées ne figuraient pas dans le champ de recherche utilisé pour ajouter des portées aux règles de politique d‘accès OIDC.

  • OKTA-653966

    Les administrateurs ne pouvaient pas modifier leurs paramètres ThreatInsight si la liste Zones d'exemption comprenait une zone du réseau supprimée.

  • OKTA-657130

    Lorsque les traductions administrateur étaient activées, certains utilisateurs voyaient une erreur lorsqu‘ils essayaient d‘accéder à une application.

  • OKTA-658969

    Les attributs définis dans Okta pour ServiceNow n‘étaient pas synchronisés par défaut.

  • OKTA-659369

    Un workflow de validation Okta FastPass échouait dans Safari pour certains utilisateurs.

  • OKTA-659568

    Après le passage à Identity Engine, certaines organisations étaient invitées à saisir des certificats dans le cadre d'un workflow Device Trust.

  • OKTA-661489

    Lorsqu'une application était renommée, tous les caractères qui apparaissaient après un caractère de symbole ( &, ", /, \) étaient supprimés.

  • OKTA-661859

    Le message du nombre d'application était inexact sur la page Stratégie d'inscription de profil.

  • OKTA-661982

    Lorsqu‘une importation échouait pour un utilisateur, les attributs uniques de cet utilisateur étaient parfois conservés dans Okta.

  • OKTA-662487

    Les étiquettes Gestion de session sur la page de Règle de session globale étaient source de confusion.

  • OKTA-663777

    Dans la boîte de dialogue Ajouter une ressource, les administrateurs ne pouvaient pas rechercher les applications utilisant des caractères spéciaux.

  • OKTA-666323

    Lorsqu‘un administrateur ajoutait une application SAML à un ensemble de ressources existant, les utilisateurs à qui l‘ensemble de ressources était affecté ne pouvaient pas accès à l‘application.

  • OKTA-667580

    Les utilisateurs n'étaient pas invités à se réauthentifier lorsqu'ils affichaient leurs identifiants pour des applications personnelles.

Okta Integration Network

Nouvelles intégrations d'applications vérifiées par Okta

Décembre 2023

2023.12.0 : Le déploiement de la version de production mensuelle a débuté le 11 décembre.

* Il est possible que les fonctionnalités ne soient pas disponibles dans tous les SKU de produits Okta.

Fonctionnalités en disponibilité générale

Sign-In Widget, version 7.13.1

Pour plus d'informations sur cette version, consultez les notes de version du Sign-In Widget.

Pour plus d'informations sur le Widget, consultez le guide Okta Sign-In Widget.

Agent LDAP Okta, version 5.19.0

Cette version de l'agent contient les améliorations suivantes :

  • Améliorations de sécurité.
  • Paramètre configurable fipsMode. Les utilisateurs peuvent désormais activer ou désactiver les algorithmes de chiffrement pris en charge par les FIPS.

Remarque : pour revenir à une version antérieure de l‘agent, les agents utilisateurs de Linux doivent désinstaller la version 5.19.0, puis réinstaller l‘ancienne version. Consulter l'historique des versions de l'agent LDAP Okta.

Okta MFA Credential Provider pour Windows, version 1.4.0

Cette version comprend des correctifs de bugs et des améliorations de la sécurité. Consultez l'historique d'Okta MFA Credential Provider pour Windows.

Nouvelles invites pour les administrateurs qui configurent des stratégies de MFA

De nouvelles invites d'avertissement apparaissent si vous créez des stratégies d'authentification ou d'enrôlement d'authentificateur faibles. Des invites apparaissent également si vous remplacez une stratégie forte par une stratégie faible, sauf pour celles qui activent les paramètres résistants aux hameçonnages. Cela renforce la sécurité en vous permettant d'éviter l'utilisation de stratégies de MFA faibles dans votre org.

Démonstration de la preuve de possession

La preuve de possession OAuth 2.0 (DPoP) est une fonctionnalité de sécurité qui ajoute une couche de protection supplémentaire aux jetons accès OAuth 2.0. Cela permet au client de prouver qu‘il possède une clé ou un secret spécifique associé(e) au jeton d‘accès. OAuth 2.0 DPoP peut aider à prévenir certaines attaques, telles que les attaques par vol de jeton ou par rejeu de jeton, où un attaquant intercepte un jeton d‘accès légitime et l‘utilise pour obtenir un accès non autorisé à une ressource protégée. Consultez Créer des intégrations d‘application OIDC.

Mise en page réactive de l‘Admin Dashboard

Lorsque vous redimensionnez l‘Admin Console à 600 x 751 pixels ou moins, les widgets du tableau de bord s‘entassent désormais verticalement et non horizontalement.

Amélioration du widget de tableau de bord Offres de produits

L‘apparence et la lisibilité du widget de tableau de bord Offres de produits ont été améliorées pour offrir une meilleure expérience utilisateur.

Copier les événements du System Log

Un bouton Copier est désormais disponible pour chaque événement répertorié dans le System Log.

Améliorations du Sign-In Widget pour les lecteurs d'écran

Le Sign-In Widget inclut maintenant des améliorations qui permettent aux utilisateurs qui utilisent des lecteurs d'écran de sélectionner plus facilement les méthodes de connexion.

Nouveaux attributs disponibles pour le nom d‘utilisateur de la carte à puce

Les attributs Émetteur et Numéro de série sont maintenant disponibles lorsque vous configurez le nom d‘utilisateur IdP pour le fournisseur d‘identité par Smart Card.

Fonctionnalités en accès anticipé

Les fonctionnalités en accès anticipé de cette version sont maintenant en disponibilité générale.

Correctifs

  • OKTA-419477

    Il y avait une faute de frappe sur la page Importation Active Directory.

  • OKTA-633269

    La fonctionnalité Fusionner les stratégies en double ne supprimait pas les stratégies en double et ne remplissait pas le rapport CSV regroupé avec un enregistrement de la modification.

  • OKTA-633280

    Certaines configurations d'org autorisaient des entrées de nom d'utilisateur non valides.

  • OKTA-636211

    Le message de pied de page dans les modèles d‘e-mail d‘activation d‘un utilisateur contenait un lien e-mail inexact.

  • OKTA-642341

    Au cours d‘un flux de connexion initié par le SP, une page interstitielle n‘apparaissait pas dans la langue configurée du navigateur.

  • OKTA-650686

    Des erreurs de mémoire cache se produisaient parfois lorsque les administrateurs effectuaient des importations sur des organisations avec un grand nombre d‘affectations d‘application.

  • OKTA-655084

    Certains événements d‘approvisionnement AD qui échouaient étaient indiqués comme réussis dans le System Log.

  • OKTA-655746

    La SSO échouait lorsque les références de méthode d'autorisation (AMR) n'étaient pas incluses dans les assertions SAML.

  • OKTA-657022

    La définition du propriétaire du groupe dans Okta échouait parfois lorsque le champ ManagedBy d‘Active Directory était utilisé.

  • OKTA-661591

    Lorsque les utilisateurs activaient l'option Maintenir la connexion ouverte, Okta autorisait un accès plus facile que prévu lors des tentatives de connexion suivantes.

  • OKTA-661797

    Lorsqu‘un utilisateur cliquait sur une vignette d‘application dans l‘Okta Dashboard, le navigateur Safari ouvrait les applications dans une nouvelle fenêtre sans contrôle d‘interface utilisateur, plutôt que dans un nouvel onglet.

  • OKTA-664847

    Les affectations d‘application échouaient parfois dans les organisations qui utilisent des rôles administrateur personnalisés.

  • OKTA-668354

    Un avertissement incorrect apparaissait sur la page Affectation de l‘administrateur lorsqu‘un rôle administrateur personnalisé était affecté avec des autorisations de répertoire granulaires et un ensemble de ressources Active Directory.

  • OKTA-669774

    Après le passage à Identity Engine, les administrateurs ne pouvaient pas accéder à la page Authenticators si l'org avait un grand nombre d'inscriptions d'authentificateur OTP personnalisés.

Okta Integration Network

Mises à jour des applications

L‘intégration d‘application BombBomb a un nouveau logo.

Nouvelles intégrations d'applications vérifiées par Okta

Correctifs d‘intégration d‘application

  • Bank of America CashPro (OKTA-444481)
  • Delta Diagnostics (SWA) (OKTA-664057)
  • HelloFax (SWA) (OKTA-657466)
  • MacStadium (SWA) (OKTA-662973)
  • SendGrid (SWA) (OKTA-657094)
  • Team Gantt (SWA) (OKTA-663418)
  • Unity Ads (SWA) (OKTA-658284)
  • ZipCar (SWA) (OKTA-657448)
  • Zurich Adviser Portal (OKTA-340770)

Mises à jour hebdomadaires

2023.12.1 : mise à jour 1 déployée le 18 décembre

Correctifs

  • OKTA-607948

    Les messages d‘erreur n‘étaient pas clairs lorsqu‘un filtre de requête LDAP n‘était pas valide dans les intégrations Active Directory et LDAP.

  • OKTA-640503

    Les administrateurs personnalisés ne recevaient pas de notifications par e-mail lorsque l‘agent LDAP et Active Directory était déconnecté ou reconnecté.

  • OKTA-644010

    Le System Log n‘a pas enregistré le moment où l‘utilisateur a été invité à procéder à l‘enregistrement ou à la vérification d‘un authentificateur.

  • OKTA-662134

    La réinitialisation d‘une question de sécurité d‘un utilisateur à l‘aide du point de terminaison de l‘API ne générait pas d‘entrée de System Log.

  • OKTA-663793

    Le System Log ne capturait pas un échec d‘authentification de l‘utilisateur pendant l‘authentification déléguée LDAP.

  • OKTA-667475

    Les valeurs des schémas personnalisés mises à jour n‘étaient pas importées depuis Google.

  • OKTA-668140

    Les utilisateurs recevaient parfois un message d‘erreur lorsqu‘ils accédaient à Éditeur de profil à partir de l‘Admin Dashboard.

  • OKTA-669824

    Lorsque la langue d‘affichage était définie sur le polonais, le Sign-In Widget n‘était pas traduit correctement.

  • OKTA-669999

    Certains utilisateurs n‘ont pas été importés après avoir été désaffectés d‘une application de sourcing.

Okta Integration Network

Mises à jour des applications

L‘intégration d‘application sans faute a mis à jour les points de terminaison.

Nouvelles intégrations d'applications vérifiées par Okta

2023.12.2 : mise à jour 2 déployée le 8 janvier

Disponibilité générale

Configuration de la session Admin Console

Les administrateurs peuvent désormais définir la durée de vie de la session pour les utilisateurs de l‘Admin Console indépendamment des limites de session globales. Cela permet un plus grand contrôle de la sécurité sur l‘Admin Console.

Consultez Configurer la politique de délai d'expiration pour Admin Console.

Correctifs

  • OKTA-636560

    Lors de l‘utilisation du Okta Expression Language dans Identity Engine, la clé group.profile.name ne renvoyait pas de correspondances exactes.

  • OKTA-646953

    Les utilisateurs ne pouvaient pas se connecter aux URL pour les domaines personnalisés.

  • OKTA-651667

    Lors de la nouvelle tentative de mise à jour par lot des agents Active Directory, les agents qui avaient déjà été mis à jour étaient marqués en tant que mises à jour en cours dans l‘e-mail de notification.

  • OKTA-657959

    Lors de l‘affectation d‘utilisateurs à un groupe à l‘aide de règles de groupe, l‘évaluation de la règle de groupe était interrompue et les utilisateurs qui correspondaient aux attributs n‘étaient pas ajoutés au groupe.

  • OKTA-661907

    Certains utilisateurs d‘appareils Android 6 recevaient un accès accordé par erreur à des ressources protégées par Okta malgré la règle de stratégie d’authentification .

  • OKTA-663893

    Les utilisateurs avec API Access Management non activé voyaient une bannière Create Authorization Server sur la page Serveurs d‘autorisation > API.

  • OKTA-668142

    Le statut administrateur tiers ne pouvait pas être supprimé pour un administrateur. Cela se produisait lorsqu‘ils appartenaient à un groupe administrateur tiers qui n‘avait plus de privilèges administrateur.

  • OKTA-672678

    Parfois, les messages de compte à rebours ne s‘affichaient pas lorsque les sessions de l‘Admin Console étaient sur le point d‘expirer.

  • OKTA-675063

    Les bibliothèques d‘agent RADIUS contenaient des problèmes de sécurité internes. Passez à la version 2.20.0 pour corriger ces problèmes.

  • OKTA-675938

    L‘enrôlement de la clé de sécurité Google USB-C/NFC Titan (K52T) n‘était pas prise en charge.

  • OKTA-679640

    Les administrateurs recevaient parfois une erreur lorsqu‘ils essayaient d‘accéder à l‘Admin Console.

Okta Integration Network

Mises à jour des applications

  • L‘intégration d‘application SAML CodeSignal a une nouvelle description.
  • L‘intégration d‘application SCIM HackerRank For Work prend désormais en charge la désactivation des utilisateur.
  • L‘intégration d‘application SCIM Perimeter 81 prend désormais en charge push de groupe.
  • L‘intégration d‘application Symantec Secure Access Cloud a été renommée Symantec ZTNA.
  • L‘intégration d‘application WorkRamp prend désormais en charge les emplacements EU.
  • L‘intégration d‘application OIDC ZAMP est désormais prise en charge par IdP.

Nouvelles intégrations d'applications vérifiées par Okta