Notes de version Okta Identity Engine (aperçu)
Disponibilité générale
Version : 2026.09.0
- Enregistrement du serveur MCP Okta Integration Network
Vous pouvez désormais ajouter des serveurs MCP à partir d'une entrée de catalogue Okta Integration Network, sans saisir manuellement ses détails de connexion. Consultez Ajouter un serveur MCP depuis le catalogue OIN. Cette fonctionnalité fait suite à un lent processus de déploiement avec un déploiement en aperçu jusqu'à la mi-septembre, suivi par la production.
- Prise en charge de Dynamic Client Registration pour enregistrement du serveur MCP
Les administrateurs peuvent désormais sélectionner Dynamic Client Registration (DCR) lors de l'enregistrement manuel d'un serveur MCP. Lorsque vous sélectionnez cette option, Okta enregistre automatiquement un client auprès du fournisseur et renseigne les identifiants. Consultez Ajouter manuellement des serveurs MCP. Cette fonctionnalité fait suite à un lent processus de déploiement avec un déploiement en aperçu jusqu'à la mi-septembre, suivi par la production.
- Mise à jour de la version du système d'exploitation pour la garantie des appareils
Les versions des systèmes d'exploitation suivantes sont désormais prises en charge dans les politiques de garantie des appareils : * Android 14, 15, 16, 17 (
2026-08-01)- Nouvelles catégories de service IP pour les zones dynamiques améliorées
Plusieurs nouvelles catégories de service IP sont désormais prises en charge en tant que catégorie de service VPN individuelle dans les zones dynamiques améliorées. Consultez Catégories d'IP prises en charge.
- Mise à jour de la version du système d'exploitation pour la garantie des appareils
Les versions des systèmes d'exploitation suivantes sont désormais prises en charge dans les politiques de garantie des appareils :
- macOS 14.8.9
- macOS 15.7.9
- macOS 26.6.1
- Agent Okta On-Prem MFA version 1.8.7
Cette version comprend des améliorations de sécurité.
- Mises à jour de l'interface utilisateur pour l'enregistrement des clients des agents d'IA
Dans l'onglet Agent IA > Enregistrement du client, les méthodes authentification sont désormais affichées verticalement et elles fournissent un bouton Configurer. Lorsque vous cliquez sur Configurer, vous êtes dirigé vers une page de configuration pour la méthode d'authentification.
- Amélioration du nombre de tâches
Pour améliorer les performances dans la Admin Console, la page Tâches affiche désormais un nombre approximatif de
999+lorsqu'une tâche contient plus de 1 000 éléments.- Radius Agent version 2.27
Cette version inclut des améliorations et correctifs internes.
- Copier les adresses e-mail d'expéditeur vers le domaine par défaut de la marque
Vous pouvez désormais copier une adresse e-mail d'expéditeur personnalisée vers le domaine Okta par défaut lors de la configuration des paramètres d'e-mail d'une marque. Auparavant, cette option n'était disponible que lors de la copie entre des marques personnalisées.
- Mise à jour de la version du système d'exploitation pour la garantie des appareils
Les versions des systèmes d'exploitation suivantes sont désormais prises en charge dans les politiques de garantie des appareils :
- macOS (
26.6.2) - iOS (
26.6.1,18.7.10) - Versions de Windows 10 (
10.0.17763.9121,10.0.19044.7663,10.0.19045.7663) - Versions de Windows 11 (
10.0.22631.7517,10.0.26100.9168,10.0.26200.9168)
- macOS (
- Exigence d'authentification pour l'application d'un agent IA
Lorsqu'un agent IA est lié à une application, l'onglet Accès utilisateur affiche désormais l'exigence d'authentification pour l'application. Il fournit également un lien vers l'onglet Authentification de l'application, dans lequel vous pouvez configurer une politique d'authentification.
- Mises à jour de l'intégration Jamf Pro
Le champ Format du nom d'utilisateur de l'application dans l'Admin Console s'affiche désormais par défaut. Cela permet aux administrateurs de configurer des mappages personnalisés pour l'attribut SCIM
userName.- Amélioration de l'interface utilisateur pour l'enregistrement de serveurs MCP
L'enregistrement de serveurs MCP a été mis à jour avec une interface utilisateur améliorée pour la gestion des permissions et la visibilité des outils.
- Okta Provisioning Agent, version 3.3.1
Okta Provisioning Agent 3.3.1 est désormais disponible. Cette version met à jour la version du correctif JDK regroupé et comprend des optimisations de sécurité. Consultez l'historique des versions de la trousse SDK et d'Okta Provisioning Agent.
- Approvisionnement pour WordPress
L'approvisionnement est désormais disponible pour l'intégration WordPress. Consultez Intégrer WordPress à Okta.
- Approvisionnement pour Ivanti
L'approvisionnement est désormais disponible pour l'intégration Ivanti. Consultez Intégrer Ivanti à Okta.
- Approvisionnement pour Progress Chef
L'approvisionnement est désormais disponible pour l'intégration Progress Chef. Consultez Intégrer Progress Chef à Okta.
- Connecteur SAP
L'intégration SAP a été migrée pour utiliser l'API SCIM 2.0, et le flux d'aide HTTP interne du connecteur a été mis à jour pour prendre en charge ce standard.
- Amélioration du sondage des appareils DBSSO
La DBSSO se base désormais sur les conditions enregistrées par l'appareil qui sont configurées dans la politique d'authentification d'une application au lieu d'utiliser des méthodes de sondage à l'échelle de l'organisation.
- Détection des bureaux à distance
Les administrateurs peuvent désormais détecter et contrôler l'accès depuis les bureaux à distance à l'aide d'une nouvelle catégorie de services IP
REMOTE_DESKTOPdans les zones du réseau dynamiques améliorées. Les administrateurs peuvent inclure ou exclureREMOTE_DESKTOPlors de la configuration des zones du réseau dynamiques améliorées, ce qui permet des politiques plus précises, par exemple, en refusant l'accès via la politique de session globale ou la politique de connexion à l'application pour le trafic provenant de ces réseaux proxy. Consultez Catégories de services IP prises en charge.- Invite de promotion de l'enrôlement d'une clé d'accès
Vous pouvez désormais configurer un encouragement à l'enrôlement de clés d'accès qui invite les utilisateurs finaux à enrôler un authentificateur par clés d'accès lorsqu'ils se connectent. Cet encouragement s'applique uniquement lorsque l'authentificateur par clés d'accès est facultatif, et les utilisateurs qui l'ignorent peuvent quand même se connecter avec un autre authentificateur. Vous pouvez contrôler la fréquence d'affichage de l'invite et le nombre de fois qu'un utilisateur peut l'ignorer avant qu'Okta ne cesse de l'afficher. Consultez Créer une politique d'enrôlement des authentificateurs.
- Notifications par e-mail des agents AD et LDAP interrompus
Les notifications par e-mail système incluent désormais des options pour l'interruption et la récupération des agent Active Directory et LDAP. Les administrateurs peuvent activer les notifications dans la Admin Console pour recevoir des alertes par e-mail lorsqu'un agent est interrompu et récupéré.
- Approvisionnement pour Vercel
L'approvisionnement est maintenant disponible pour l'intégration Vercel. Consultez Intégrer Vercel à Okta.
- Augmentation de la limite de requêtes d'accès
Les limites de requêtes d'accès suivantes ont été augmentées :
- Utilisateurs par tâche ou question : 25 (précédemment 10)
- Paquets de droits dans le niveau d'accès d'une condition : 1 000 (précédemment 100)
- Groupes dans une condition de niveau d'accès : 1 000 (précédemment 500)
- Listes de configuration des types de requêtes par org : 250 (précédemment 100)
- Types de requêtes par org : 750 (précédemment 500)
- Découverte d'outils pour les serveurs MCP
Lorsque vous enregistrez un serveur MCP, vous pouvez désormais tester vos identifiants et découvrir ses outils disponibles. Cela vous permet de vérifier l'intégralité de vos connexions et de visualiser les capacités du serveur MCP. Consultez Ajouter des serveurs MCP.
- Intégration du mot de passe de SSO de la plateforme avec la SSO liée à l'appareil.
La méthode d'authentification mot de passe SSO de la palteforme s'intègre désormais avec la SSO lié à l'appareil. Lorsqu'un utilisateur se connecte à la fenêtre de connexion macOS, Okta vérifie le facteur du mot de passe et crée une session liée à l'appareil. Les utilisateurs peuvent alors accéder aux applications protégées par Okta dans leur navigateur sans invite de mot de passe supplémentaire. Consultez SSO sur la plateforme pour macOS et Configurer les profils de configuration des appareils pour PSSO à l'aide d'un MDM générique.
- Prise en charge des clés Secure Enclave pour la SSO de plateforme
La SSO de plateforme prend désormais en charge une méthode authentification basée sur clé Secure Enclave qui s'intègre à la SSO liée à l'appareil. Lorsqu'un utilisateur s'authentifie au niveau de la fenêtre de connexion macOS à l'aide de son mot de passe, l'authentification déverrouille une clé cryptographique liée au matériel stockée dans Secure Enclave. Okta utilise cette clé pour crée une session liée à l'appareil qui satisfait à toute politique d'authentification nécessitant Okta FastPass avec vérification de l'utilisateur, sans répéter les invites de MFA. Consultez SSO sur la plateforme pour macOS et Configurer les profils de configuration des appareils pour Secure Enclave à l'aide d'un MDM générique.
- Device-Bound Single Sign-On
La Device-Bound Single Sign-On ouvre une session protégée par matériel, pour un accès transparent aux applications une fois que les utilisateurs se sont connectés aux appareils macOS et Windows associés à Okta. Cette fonctionnalité offre une protection contre les rediffusions de session et une expérience d'authentification simplifiée. Consultez Authentification unique liée à l'appareil.
- Scripts PowerShell pour Active Directory
Les administrateurs peuvent désormais exécuter des scripts PowerShell personnalisés dans des environnements Active Directory locaux en utilisant le Active Directory agent pour prendre en charge des fonctionnalités personnalisées de gestion du cycle de vie. Une fois la configuration effectuée, les administrateurs peuvent invoquer des scripts via Okta Workflows à l'aide de l'API publique Okta. Consultez les sections Activer et configurer le script PowerShell dans Active Directory et Invoquer un script distant sur l'agent AD.
Accès anticipé
- Découverte de facteurs Desktop MFA pour Windows
Desktop MFA pour Windows n'affiche désormais aux utilisateurs que les facteurs MFA qu'ils ont enrôlés, au lieu d'une liste fixe de tous les facteurs disponibles. Les nouveaux utilisateurs sans facteur enrôlé peuvent se connecter pendant leur période de grâce pour configurer la MFA, tandis que les utilisateurs existants se connectant sur un nouvel appareil doivent se vérifier avec un facteur existant. Consultez Activer la découverte de facteurs Desktop MFA.
- L'agent serveur SCIM Okta local s'appelle désormais l'agent SCIM Okta local
L'agent serveur SCIM Okta local a été remplacé par l'agent SCIM Okta local Cette modification réduit le nombre de dépendances et permet l'implémentation de nouvelles fonctionnalités. Consultez Connecteur local pour bases de données génériques.
- Augmentation de la limite d'attribution de domaine
Le nombre maximum d'attributions de domaine Realm autorisées par source de profil est passé de 30 à 100. Cela permet aux administrateurs d'étendre l'organisation et la gestion des utilisateurs à un plus grand nombre de domaines Realm. Consultez Domaines Realm.
- Authentificateur NFC
Okta prend désormais en charge l' authentificateur NFC comme méthode d'authentification pour les travailleurs de première ligne qui se connectent à des applications protégées par Okta sur les postes de travail partagés de bureau Windows. Pour s'authentifier, un utilisateur final appuie son badge NFC sur un lecteur et saisit un NIP pour répondre aux exigences de MFA, sans avoir besoin d'un téléphone, mot de passe ou compte partagé. Consultez Authentificateur NFC.
- Protection de l'importation des droits
Les mesures de protection relatives à l'importation des droits empêchent les importations effectuées par les utilisateurs de supprimer accidentellement des rôles ou des licences d'application lorsqu'un utilisateur n'est plus associé à une application. Les administrateurs peuvent configurer ces mesures de protection pour chaque application en utilisant soit des seuils exprimés en pourcentage, soit des seuils en nombre absolu, et peuvent, s'ils le souhaitent, bloquer les importations qui modifient ou suppriment les schémas de droits. Consulter Mesures de sécurité liées aux importations.
- Améliorations de la page des applications
La page Applications propose désormais des options pour filtrer les applications par type et par état, rechercher des applications par nom ou par ID client, et afficher les applications par date de dernière modification.Vous pouvez également exporter des applications au format CSV pour transformer votre liste filtrée en un rapport prêt pour l'audit. Pendant la phase d'accès anticipé, l'étiquetage s'appuie sur les étiquettes de gouvernance IGA et n'est réservé qu'aux clients OIG. Consultez Rechercher, filtrer et exporter les intégrations d'application et les étiquettes de ressource.
- Personnalisation de la connexion à faible code
La personnalistaion est une priorité pour les entreprises. Peu de facteurs ont autant d'effet sur la confiance des clients que l'apparence de l'image de marque de leur site. C'est ainsi que les utilisateurs savent qu'ils peuvent faire confiance au site et découvrir les nouvelles offres. Grâce à la personnalisation de la connexion à faible code, les administrateurs peuvent personnaliser le texte, les couleurs et les images de leur Sign-In Widget sans avoir à effectuer de modifications complexes ou risquées à l'aide de l'éditeur de code. Un langage de modèles JSON doté d'une mise en évidence syntaxique et de suggestions permet aux administrateurs d'apporter des modifications visuelles à la page de connexion et à l'authentification interstitielle afin de les adapter à l'expérience souhaitée, sans avoir à modifier la moindre ligne de code. Consultez Personnaliser votre page de connexion.
- On-prem Connector pour les bases de données génériques prend en charge la haute disponibilité grâce à l'agent Unified OPS.
On-prem Connector pour les bases de données génériques prend désormais en charge la haute disponibilité, ce qui vous permet d'attribuer plusieurs agents SCIM Okta locaux à une seule instance d'application, afin que tout agent disponible puisse effectuer une opération d'importation ou d'approvisionnement. Cela permet d'éliminer le point de défaillance unique des intégrations de bases de données locales et d'assurer leur continuité de fonctionnement lorsqu'un agent est hors ligne ou en cours de mise à niveau. Consultez Connecteur local pour bases de données génériques.
- On-prem Connector pour bases de données génériques prend en charge les importations incrémentielles
Le On-prem Connector pour les bases de données génériques prend désormais en charge les importations incrémentielles, qui récupèrent uniquement les utilisateurs et les attributions de droits qui ont été modifiés depuis la dernière importation réussie, plutôt que l'ensemble de données complet. Cela réduit la durée des importations et la charge de la base de données pour les déploiements à grande échelle. La base de données source doit utiliser des suppressions réversibles et comporter une colonne d'horodatage mise à jour automatiquement. Consultez Connecteur local pour bases de données génériques.
Correctifs
-
Les notifications Push pour les vérifications Okta Verify pendant l'authentification directe échouaient parfois avec une erreur direct_auth_policy_denied lorsque la vérification biométrique n'était pas enregistrée. (OKTA-1099950)
-
Les erreurs de politique de mot de passe relatives à la protection des identifiants violée persistaient après la résolution des problèmes par les administrateurs. (OKTA-1239168)
-
Certains liens de la page d'aide à la connexion ne respectaient pas le rapport de contraste minimum. (OKTA-1241201)
-
Les utilisateurs Active Directory nouvellement importés ne pouvaient pas activer leurs comptes via des liens par e-mail lorsque enrôlement hors bande Vérifié par Okta était activée dans la politique de gestion des compte Okta. (OKTA-1250588)
-
Lorsqu'aucune clé d'accès n'était enrôlée, le tableau de bord des utilisateurs finaux affichait l'étiquette de méthodes de sécurité comme Clé de sécurité ou Authentificateur biométrique au lieu de Clé d'accès. (OKTA-1258336)
-
Certains attributs de profil personnalisés étaient toujours visibles dans l'interface utilisateur après leur suppression par un administrateur.(OKTA-1260654)
-
Lorsque vous utilisiez Okta comme autorité de certification (AC) à la place d'une AC tierce, l'AC Okta ne permettait pas de réenregistrer un appareil après sa suppression d'Okta. (OKTA-1261907)
-
Pour les agents d'IA bénéficiant d'une délégation de connexion utilisateur, la bannière d'obsolescence affichée dans l'onglet Accès utilisateur présentait des informations erronées. (OKTA-1262867)
-
Les rôles d'administrateur personnalisés pourraient générer un NIP de remise en état de Desktop MFA pour des utilisateurs hors de leur groupe de ressources s'ils disposaient de l'autorisation relative au NIP de remise en état au niveau de l'appareil. (OKTA-1264620)
-
Lorsque la configuration de l'authentificateur flexible Okta Verify était activée, les utilisateurs finaux qui se connectaient à des applications RADIUS à l'aide d'Okta Verify – Push recevaient un message d'erreur. (OKTA-1265932)
Okta Integration Network
-
Harriet (SCIM) a été mis à jour. En savoir plus.
-
Your360 (OIDC) est désormais proposé. En savoir plus.
-
Your360 (SAML) est désormais proposé. En savoir plus.
-
Harriet (OIDC) a été mis à jour.
-
Sensor Tower (SCIM) est désormais proposé. En savoir plus.
-
Le connecteur de gestion du cycle de vie Visily de Redblock (SCIM) est désormais proposé. En savoir plus.
-
Instagram (SWA) a été mis à jour.
Fonctionnalités des Preview Org
- OAuth 2.0 avec assertion SAML SAP SuccessFactors
L'intégration d'app SAP SuccessFactors prend désormais en charge OAuth 2.0 avec assertion SAML afin de renforcer la sécurité des API. Pour garantir la continuité de vos processus d'approvisionnement et de synchronisation sans interruption, vous devez migrer vers cette nouvelle méthode d'authentification avant la suppression de l'authentification de base de SAP, prévue le 20 novembre 2026. Consultez Configurer OAuth 2.0 avec SAML pour SAP SuccessFactors.
- Workday prend en charge les importations incrémentielles
Workday peut maintenant exécuter des importations immédiates et incrémentielles. Les importations incrémentielles sont beaucoup plus rapides que les importations complètes. Toutefois, ils ne détectent pas le cas où les utilisateurs n'ont que des modifications d'attributs personnalisés ; vous devez donc exécuter périodiquement une importation complète pour prendre en compte ces changements. Consultez Importations incrémentielles.
- Inscription sur le même appareil pour Okta FastPass
Pour les organisations utilisant Okta FastPass, le processus d'inscription à Okta Verify a été simplifié :
- Les utilisateurs peuvent initier et terminer l'inscription sur l'appareil qu'ils utilisent. Auparavant, deux appareils différents étaient nécessaires pour configurer un compte.
- Les utilisateurs ne doivent plus saisir l'URL de leur org lors de l'inscription.
- Le flux d'inscription comporte moins d'étapes. Cette fonctionnalité est prise en charge sur les appareils Android, iOS et macOS.
- Accès direct aux paramètres de l'utilisateur final
Les utilisateurs peuvent désormais accéder à leur page Paramètres par le biais d'une URL directe en plus du tableau de bord de l'utilisateur final. Cette fonctionnalité offre commodité et sécurité aux utilisateurs, donne aux administrateurs une plus grande flexibilité lorsqu'ils travaillent avec des scénarios de contrôle d'accès au tableau de bord de l'utilisateur final, et inclut des améliorations en matière d'accessibilité et d'expérience utilisateur. Consultez Paramètres de l'utilisateur final.
- Paramètre de l'utilisateur final pour les facteurs de surnom
Les utilisateurs finaux peuvent maintenant surnommer leurs facteurs téléphone, WebAuthn et Okta Verify. S'ils ont inscrit plusieurs instances d'un facteur, donner des surnoms les aide à identifier les facteurs rapidement (par exemple, « Mon téléphone portable personnel » ou « Mon bureau MacBook Touch ID »). Consultez la documentation de l'utilisateur final. Il s'agit d'une fonctionnalité en libre-service.
- Événements descriptifs du journal système
Lorsqu'Okta identifie une menace de sécurité, l'entrée
security.threat.detecteddu journal système fournit désormais un motif explicite pour l'événement. Consultez Le Journal système ;.- Nouveau LDAP flexible
Un nouveau schéma LDAP offre de la flexibilité en déplaçant l'e-mail vers le schéma personnalisé et en rendant le prénom, le nom de famille, le nom d'utilisateur et l'UID facultatifs. Cela permet d'éviter les scénarios erronés lorsqu'un schéma LDAP n'inclut pas d'attributs spécifiques.
- Couverture de ThreatInsight sur les points de terminaison API Okta de base
La couverture Okta ThreatInsight est désormais disponible pour les points de terminaison API Okta de base :
Sur la base d'heuristiques et de modèles d'apprentissage automatique, Okta ThreatInsight maintient une liste évolutive d'adresses IP manifestant de façon récurrente une activité malveillante sur la base des clients d'Okta. Les requêtes provenant de ces adresses IP malveillantes peuvent être bloquées ou soumises à une analyse plus poussée lorsque Okta ThreatInsight est activé pour une org Okta. Auparavant, la couverture d'Okta ThreatInsight ne s'appliquait qu'aux points de terminaison d'authentification Okta (y compris les points de terminaison d'enrôlement et de récupération). Avec cette version, des schémas d'attaque enrichis sont détectés pour les points de terminaison d'authentification et des schémas d'attaque limités le sont également pour les points de terminaison hors authentification. Il n'y a aucune modification au niveau de la configuration existante d'Okta ThreatInsight. Vous pouvez toujours activer Okta ThreatInsight en mode journalisation et blocage, en mode journalisation uniquement et avec des zones réseau exemptées. Un nouveau motif
Negative IP Reputationest disponible pour les événementssecurity.threat.detectedélevés. Consultez Événements du Journal système pour Okta ThreatInsight.