Notes de version Okta Identity Engine (accès anticipé)

Fonctionnalités en accès anticipé

Protection contre les identifiants compromis

Protégez votre org contre les identifiants compromis. Si Okta détermine qu'une combinaison nom d'utilisateur/mot de passe a été compromise après avoir été comparée à un ensemble de données conservé par un tiers, la réponse de protection est personnalisable grâce à des politiques de mot de passe, dont la réinitialisation du mot de passe de l'utilisateur, la force d'une déconnexion ou l'appel d'un Workflow délégué. Consultez Protection contre les identifiants compromis.

La protection contre les violations des informations d'identification est désormais disponible pour les clients fédérés.

Les conditions dans la politique Okta Account Management

Avec cette fonctionnalité, les administrateurs peuvent désormais restreindre les activités de gestion des comptes, telles que la réinitialisation du mot de passe en libre-service ou les inscriptions de nouveaux authentificateurs avec des conditions d'appareil. Les administrateurs peuvent configurer les règles de politiques de Okta Account Management avec les appareils enregistrés et gérés, ou exiger que les appareils répondent aux exigences d'une politique d'assurance d'appareil. Consultez Ajouter une règle pour l'enrôlement de votre premier authentificateur résistant à l'hameçonnage.

La Governance des Workflows est désormais disponible en Accès anticipé (EA)

Vous pouvez désormais utiliser Okta Identity Governance pour gérer l'accès aux rôles Workflows . Cela vous aide à vous assurer que l'accès à Workflows est accordé de manière cohérente et en conformité avec les exigences de votre entreprise. Voir Governance des Workflows.

Exigences en matière de complexité des mots de passe

Okta vous permet maintenant de limiter le nombre de caractères répétitifs consécutifs que les utilisateurs peuvent insérer dans leur mot de passe. Les exigences en matière de complexité des mots de passe sont désormais également appliquées aux utilisateurs provenant d'Active Directory et de LDAP. Cette modification renforce la sécurité de votre org en élargissant les options de complexité des mots de passe et en appliquant cette protection à davantage de types de profils utilisateur. Consultez Configurer l'authentificateur Mot de passe.

Récupération de l'authentification Desktop MFA pour Windows

Cette version améliore la fonctionnalité Desktop MFA sur Windows pour inclure un chemin de récupération assisté par l'administrateur. Si un utilisateur est verrouillé sur son appareil Windows, un administrateur peut désormais émettre un code PIN de récupération à durée limitée. Cela permet à l'utilisateur d'accéder temporairement à son ordinateur sans avoir besoin de son appareil MFA principal, ce qui lui permet de résoudre son problème d'Authenticator et de se connecter avec succès. Reportez-vous à Activer la récupération de Desktop MFA pour Windows.

Plusieurs certificats de signature d'IdP actifs

Okta prend désormais en charge plusieurs certificats de signature actifs pour un seul fournisseur d'identité (IdP) SAML, permettant une rotation des certificats transparente, sans temps mort. Les administrateurs peuvent charger jusqu'à deux certificats par connexion IdP. Cette amélioration élimine le besoin d'échanges étroitement coordonnés avec les partenaires de l'IdP et réduit le risque d'échecs d'authentification dûs à des certificats expirés. Cette fonctionnalité est disponible pour l'Admin Console et l'API IdP Certificates.

Politique de collecte des signaux d'appareils

Avec la nouvelle politique de collecte des signaux d'appareils, les administrateurs peuvent remplacer le comportement par défaut d'Okta et spécifier la manière dont Okta doit collecter les données des appareils, qui sont ensuite utilisées pour évaluer les politiques d'authentification. Consultez Créer des règles de collecte de signaux d'appareil.

JSON Web Encryption des jetons d'ID OIDC

Vous pouvez désormais chiffrer les jetons d'ID OIDC pour les intégrations d'app personnalisées protégées par Okta à l'aide de JSON Web Encryption. Consultez Chiffrer les jetons d'identifiant OIDC pour les intégrations d'application.

Exporter les rapports Okta Identity Governance au format PDF

Vous pouvez désormais exporter les rapports Okta Identity Governance au format PDF. Lors de l'exportation, vous pouvez également sélectionner des colonnes spécifiques à inclure dans le rapport.

Remédiation de l'utilisateur final pour l'attestation de gestion

Cette amélioration améliore la remédiation des erreurs personnalisée d'Okta en l'étendant à l'attestation de gestion sur toutes les plateformes OS. Les administrateurs peuvent désormais créer des messages de remédiation spécifiques pour les appareils qui échouent à un contrôle de gestion (par exemple, leur appareil n'est pas géré par MDM). Les utilisateurs reçoivent des instructions de correction claires et exploitables au cours du flux de connexion et peuvent résoudre les problèmes de manière indépendante. Cela se traduit par une réduction du nombre de tickets de support informatique, un accès sécurisé plus rapide et une meilleure expérience utilisateur. Consultez Messages de correction pour l'assurance des appareils.

Appliquer la MFA pour les applications d'administrateur Identity Governance

La fonctionnalité Appliquer la MFA pour les applications d'administrateur Identity Governance n'est plus disponible en tant que fonctionnalité en accès anticipé en libre-service. Les administrateurs doivent contacter le soutien Okta pour activer ou désactiver cette fonctionnalité. Consultez Activer la MFA pour la console d'administration.

Déplacements OU pour les utilisateurs approvisionnés par LDAP

Lorsqu'un administrateur configure Okta avec les paramètres d'approvisionnement LDAP, il peut maintenant déplacer les utilisateurs vers une unité organisationnelle (OU) différente en modifiant leurs affectations de groupe. Consultez Configurer les paramètres d'approvisionnement d'Okta à LDAP.

Événement de System Log pour l'émission d'une autorisation d'assertion d'identité (ID-JAG)

L'événement app.oauth2.token.grant.id_jag est généré lorsqu'une app termine un échange de jeton OAuth 2.0 pour obtenir une autorisation d'assertion d'identité (ID-JAG) JWT.

Agent Okta Hyperspace, version 1.5.1

Cette version inclut des améliorations de sécurité.

On-prem Connector for Oracle EBS

On-prem Connector for Oracle EBS connecte les applications Oracle EBS locales à Okta Identity Governance. Il aide les administrateurs à découvrir, à afficher et à gérer les droits Oracle EBS directement dans Okta. Cette intégration permet de renforcer la sécurité, de gagner du temps, de rationaliser la Gestion des droits et d'éliminer le besoin en intégrations personnalisées. Consultez On-prem Connector for Oracle EBS et Droits pris en charge par On-prem Connector.

La déconnexion unique pour les IdP est en accès anticipé dans la prévisualisation

La fonctionnalité de déconnexion unique pour les IdP renforce la sécurité des organisations utilisant des appareils partagés et des IdP externes en mettant automatiquement fin aux sessions des IdP lorsqu'un utilisateur se déconnecte d'une app. Cette fonctionnalité requiert également une nouvelle authentification pour chaque nouvel utilisateur, éliminant ainsi les risques de piratage de session sur les appareils partagés. SLO pour IdP prend en charge les connexions IdP SAML 2.0 et OIDC , ce qui offre une gestion de session robuste pour les postes de travail partagés dans n'importe quel environnement. Consultez Ajouter un fournisseur d'identité SAML.

Approvisionnement pour Oracle Human Capital Management

L'approvisionnement est désormais disponible pour l'intégration de l'app Oracle Human Capital Management. Lorsque vous approvisionnez l'application, vous pouvez activer des fonctionnalités de sécurité telles que Gestion des droits, Privileged Access, etc. Consultez Oracle Human Capital Management.

Prise en charge des actions protégées pour les politiques de collecte des signaux d'appareils

Okta demande une authentification supplémentaire lorsque les administrateurs modifient les politiques de collecte des signaux d'appareils dans l'Admin Console. Les modifications ne sont autorisées qu'après l'authentification réussie de l'administrateur. Cette fonctionnalité renforce la sécurité de l'org en permettant aux administrateurs de demander une MFA avant d'effectuer des actions protégées. Consultez Actions protégées dans Admin Console.

Protection des identifiants en cas de violation

Protégez votre org contre les identifiants compromis. Si Okta détermine qu'une combinaison nom d'utilisateur/mot de passe a été compromise après avoir été comparée à un ensemble de données conservé par un tiers, la réponse de protection est personnalisable grâce à des politiques de mot de passe, dont la réinitialisation du mot de passe de l'utilisateur, la force d'une déconnexion ou l'appel d'un Workflow délégué. Consultez Protection contre les identifiants compromis.

Cette fonctionnalité fait suite à un lent processus de déploiement qui a commencé le 15 mai.

Rôles d'administrateur personnalisés pour ITP

Grâce à cette fonctionnalité, les clients peuvent utiliser des autorisations et des ressources ITP granulaires pour créer des rôles personnalisés et une autorisation robuste pour la configuration et la surveillance ITP. Consultez Configurer des rôles administrateur personnalisés pour l'ITP.

RingCentral utilise une nouvelle logique de numéro de téléphone par défaut

La logique de l'intégration d'app RingCentral pour la détection et le remplissage des numéros de téléphone a été mise à jour pour fonctionner avec les entrées DirectNumber et IntegrationNumber.

Événement de System Log pour la surveillance des modifications du fichier de configuration de l'agent LDAP

Un événement system.agent.ldap.config_change_detected est généré lorsqu'un agent LDAP détecte des modifications apportées à son fichier de configuration.

Approvisionnement OAuth 2.0 pour Org2Org avec Autorotation

Les administrateurs qui déploient des architectures multi-organisation (par exemple, les organisations Okta hub-and-spoke) ont besoin de sécuriser l'approvisionnement des utilisateurs et des groupes. L'approvisionnement à l'aide de jetons à permissions OAuth2.0 présente plusieurs avantages par rapport aux jetons d'API, notamment une plus grande granularité des accès, des durées de vie des jetons plus courtes et la rotation automatique des clés. Vous pouvez désormais activer la rotation automatique OAuth 2.0 pour l'approvisionnement d'app Org2Org directement depuis l'Admin Console.

Reportez-vous à Intégrer Okta Org2Org à Okta.

Gérer les comptes Active Directory dans Okta Privileged Access

Cette fonctionnalité permet la gestion des mots de passe des comptes Active Directory (AD) via Okta Privileged Access en utilisant l'agent AD d'Okta. Les administrateurs peuvent définir des règles de découverte pour les comptes dans des unités organisationnelles (UO) spécifiques et créer des politiques pour l'accès des utilisateurs, garantissant ainsi la rotation des mots de passe lors d'une connexion ou selon un planning. Les utilisateurs qui disposent d'un accès peuvent consulter les comptes qui leur ont été affectés et récupérer leur mot de passe. Pour activer cette fonctionnalité, contactez le soutien Okta. Consulter Gérer les comptes Active Directory

Nouveau fournisseur de vérification d'identité ajouté

Okta permet maintenant d'utiliser le certificat CLEAR Verified comme fournisseur d'identité. Cela augmente le nombre de fournisseurs de vérification d'identité (IDV) que vous pouvez utiliser pour vérifier l'identité de vos utilisateurs lorsqu'ils intègrent ou réinitialisent leur compte. Reportez-vous à Ajouter un fournisseur de vérification d'identité préconfiguré.

Rôle d'administrateur personnalisé pour Okta Device Access

Vous pouvez maintenant configurer des rôles d'administrateur personnalisés pour afficher et gérer la fonctionnalité Okta Device Access. Cette amélioration permet aux équipes informatiques de désigner des administrateurs qui peuvent gérer efficacement les capacités Okta Device Access sans leur demander les autorisations de sécurité les plus élevées. Reportez-vous à Activer la récupération Desktop MFA pour macOS.

Nouvel événement de System Log pour la vérification d'identité

L'événement « new utilisateur.identity_verification » affiche le résultat (succès ou échec) des vérifications d'identité avec des fournisseurs d'identité IDV. En cas d'échec, l'événement en indique également la raison.

Protection OAMP pour les flux d'expiration de mot de passe

Cette fonctionnalité améliore le posture de sécurité des organisations client en protégeant le flux d'expiration des mots de passe avec la politique Okta Account Management. Les flux d'expiration des mots de passe requièrent désormais l'assurance définie dans la politique Okta Account Management d'une org. Consultez Activer l'expiration des mot de passe.

On-prem Connector pour SAP Netweaver ABAP

On-prem Connector for SAP NetWeaver ABAP fournit une solution prête à l'emploi qui connecte les applications SAP locales à Okta Identity Governance. Il permet la découverte, la visibilité et la gestion des droits (rôles) SAP directement dans Okta. Cette intégration renforce la sécurité, permet de gagner du temps et simplifie la gouvernance en éliminant le besoin d'intégrations personnalisées et en rationalisant la Gestion des droits.

Nouveaux attributs dans la synchronisation universelle

Les attributs suivants sont désormais pris en charge dans la synchronisation universelle : AuthOrig DLMemRejectPerms DLMemSubmitPerms et UnauthOrig

Bloquer les clés d'accès synchronisables

Vous pouvez maintenant bloquer les clés d'accès synchronisables lors de l'authentification. Auparavant, vous ne pouviez les bloquer que lors de l'inscription. Cela renforce la sécurité de votre org en empêchant les utilisateurs de présenter de telles clés d'accès pour tenter d'inscrire de nouveaux appareils non gérés.

Passage au libre-service pour la désactivation des utilisateurs d'une app

Les administrateurs peuvent désormais utiliser activer/désactiver le libre-service pour modifier ce qu'il advient des affectations d'app individuelles d'un utilisateur Okta lors de la désactivation. Si cette option est activée, les affectations d'app individuelles de l'utilisateur sont désactivées au lieu d'être suspendues. Si un utilisateur est réactivé dans Okta, les affectations d'app individuelles ne sont pas réactivées.

Prise en charge des droits pour les applications déconnectées

Les applications déconnectées sont les applications qui ne sont pas intégrées à LCM dans Okta. Cette fonctionnalité vous permet d'utiliser des fichiers CSV pour importer des utilisateurs et des droits dans Okta depuis des applications déconnectées. Cela permet une gouvernance et une conformité cohérentes dans toutes les applications, y compris celles qui ne sont pas entièrement intégrées à Okta.

MFA pour le portail administrateur Secure Partner Access

La MFA est désormais obligatoire pour accéder à l'application du portail administrateur des partenaires.

Forcer une nouvelle correspondance des utilisateurs importés

Cette fonctionnalité applique une nouvelle correspondance pour les utilisateurs non confirmés importés depuis une source de profil, que ce soit par le biais d'importations complètes ou incrémentielles. Elle tente de faire correspondre ces utilisateurs importés avec des utilisateurs Okta existants. Lorsque cette fonctionnalité est activée, chaque importation réévalue les correspondances pour les utilisateurs non confirmés.

Nouveau : ignorer la synchronisation des droits lors de l'importation d'un événement du journal système d'un utilisateur

L'événement suivant du journal système a été ajouté : ignorer la synchronisation du droit lors de l'importation d'un utilisateur

Amélioration du partage des demandes entre Okta et Okta

Le partage des déclarations Okta vers Okta prend désormais en charge l'utilisation de l'authentificateur par carte à puce et Active Directory pour l'authentification unique. Les utilisateurs n'ont plus besoin de s'authentifier auprès d'un fournisseur de services lorsqu'ils se sont déjà authentifiés auprès d'une org Okta.

On-prem Connector for SAP Netweaver ABAP prend en charge davantage d'attributs

Okta On-prem Connector prend désormais en charge davantage d'attributs utilisateur, ce qui permet une meilleure intégration entre Okta et SAP Netweaver ABAP.

Déconnexion de l'appareil

La fonction de déconnexion des appareils permet aux administrateurs de déconnecter les utilisateurs des appareils protégés par Desktop MFA. Les administrateurs peuvent procéder à la déconnexion d'un appareil depuis le profil de risque de l'utilisateur. Si votre org utilise Identity Threat Protection with Okta AI, vous pouvez configurer une politique de risques pour l'entité afin de déclencher automatiquement l'action de déconnexion. Si un utilisateur est désactivé ou suspendu, Okta déconnecte automatiquement l'utilisateur de tous les appareils qui sont protégés par Desktop MFA. Consultez Déconnecter les utilisateurs des appareils.

Secure Partner Access pour les partenaires externes

Secure Partner Access offre un accès sécurisé aux ressources de votre org à vos partenaires commerciaux externes. Il simplifie les tâches de gestion de vos partenaires, réduit la charge de travail informatique et simplifie le processus de configuration des exigences de sécurité de votre organisation. Consultez Secure Partner Acces.

Enrôlement sur le même appareil pour Okta FastPass réactivée

La fonctionnalité Enrôlement sur le même appareil pour Okta FastPass est de nouveau disponible. Cette fonctionnalité avait été supprimée pour résoudre un problème d'enrôlement à Okta Verify. Pour les organisations utilisant Okta FastPass, le processus d'inscription à Okta Verify a été simplifié :

  • Les utilisateurs peuvent initier et terminer l'inscription sur l'appareil qu'ils utilisent. Auparavant, un deuxième appareil était nécessaire pour les inscriptions. Notez que l'inscription nécessite l'authentification à deux facteurs si possible, ce qui peut nécessiter un second appareil.
  • Les utilisateurs ne doivent plus saisir l'URL de leur org lors de l'inscription.
  • Le flux d'inscription comporte moins d'étapes.

Cette fonctionnalité est prise en charge sur les appareils Android, iOS et macOS. Pour l'activer, accédez à la console des administrateurs > Paramètres et activez Enrôlement sur le même appareil pour Okta FastPass.

Vérifier un flux SSF

Transmetteur SSF Okta prend désormais en charge le point de terminaison de vérification pour permettre aux destinataires de demander des événements de vérification et de valider la livraison de bout en bout entre le transmetteur et le receveur. La structure des demandes de vérification des événements du transmetteur FSS est désormais également conforme à la spécification ID3 du Shared Signals Framework d'OpenID.

Cross App Access

Les administrateurs peuvent désormais gérer le partage de données entre applications tierces grâce à la nouvelle fonctionnalité Cross App Access accessible dans la console des administrateurs Okta. Cette fonctionnalité décharge les utilisateurs finaux des procédures complexes de consentement, ce qui renforce la sécurité et simplifie l'expérience utilisateur. Après la configuration, les utilisateurs finaux peuvent accéder à leurs données depuis d'autres applications SaaS sans passer par les flux de consentement OAuth . Consultez Configurer Cross App Access.

Authentification fluide et sécurisée avec le remplissage automatique des clé d'accès

Les clés d'accès offrent une expérience de connexion simplifiée aux utilisateurs en tirant partie des capacités de remplissage automatique existantes de leur navigateur. Cela permet aux utilisateurs de se connecter rapidement et intuitivement à une org sans saisir d'identifiants ni voir d'invites supplémentaires. Cette solution sécurisée et résistante aux hameçonnages fonctionne de manière transparente sur tous les appareils, offrant une amélioration de la sécurité et du confort, adaptée aux besoins actuels en matière d'authentification. Consultez Configurer l'authenticator par Clés d'accès (FIDO2 WebAuthn).

Améliorations des intégrations d'applications OIDC et SAML

Lorsque la fonctionnalité Déconnexion unique Front-channel est activée, les pages d'intégration d'applications OIDC et SAML comportent désormais une seule section Déconnexion qui inclut tous les paramètres de déconnexion de l'application.

Exiger la MFA pour accéder aux applications d'administration Identity Governance

Si votre organisation utilise Okta Identity Governance, vous pouvez exiger la MFA pour les administrateurs qui accèdent aux applications propriétaires suivantes : certification d'accès Okta, Okta Entitlement Management et administrateur de requête d'accès Okta. Si vous avez activé automatiquement les fonctionnalités en accès anticipé dans votre org, la MFA est automatiquement appliquée à ces applications. Consultez Activer la MFA pour la console d'administration.

Étiquettes Rester connecté personnalisées

Les administrateurs peuvent désormais personnaliser l'étiquette Rester connecté sur leur page de connexion.

Sécurité OAuth 2.0 pour l'invocation des points de terminaison API

Les utilisateurs Okta Workflows peuvent désormais invoquer des points de terminaison d'API de manière sécurisée en utilisant les protocoles OAuth 2.0 et leur Okta Org Authorization Server. Comparée à l'option d'autorisation par jeton existante, cette fonctionnalité en accès anticipé est plus sécurisée tout en étant plus facile à implémenter. Ajoutez la permission okta.workflows.invoke.manage à toute intégration d'app nouvelle ou existante pour la rendre éligible à l'invocation de votre point de terminaison API.