Proxys de confiance

Apprenez pourquoi les proxys de confiance affectent la précision des fonctionnalités de sécurité Okta et comment choisir entre un proxy de confiance et la zone exemptée d‘IP.

Un proxy de confiance est un serveur intermédiaire qui fournit des informations sur l'adresse IP d'un client à l'origine de la requête. Lorsque vous identifiez un serveur intermédiaire en tant que proxy de confiance dans une zone IP, Okta vérifie l‘adresse IP de ce serveur dans la chaîne d‘IP et évalue la requête en utilisant l‘adresse IP du client à la place. Si vous n‘identifiez pas un proxy comme étant de confiance, Okta évalue l‘adresse IP du proxy comme s‘il s‘agissait de l‘adresse IP du client. Consultez Zones IP.

Importance des proxys de confiance

Plusieurs fonctionnalités de sécurité d‘Okta dépendent du fait que l‘adresse IP du client fonctionne comme prévu et produisent des résultats moins précis lorsqu‘elles évaluent une adresse IP proxy à la place.

Okta ThreatInsight
Évalue l‘adresse IP du client pour identifier les tentatives de connexion provenant d‘adresses IP potentiellement malveillantes. Si les proxys de confiance ne sont pas configurés correctement, Okta ThreatInsight évalue l‘adresse IP proxy au lieu de l‘adresse IP du client, ce qui réduit sa capacité à détecter les menaces. Consultez À propos de Okta ThreatInsight.
Risk Engine
Utilise l‘adresse IP du client, ainsi que les données relatives à l‘appareil et au comportement, pour calculer une évaluation du risque pour chaque tentative de connexion. Une adresse IP client erronée peut entraîner une notation du risque erronée. Consultez Score de risque.
Détection du comportement
Compare l‘adresse IP client pour une tentative de connexion avec l‘historique des tentatives de connexion réussies d‘un utilisateur, afin de détecter des modèles d‘adresse IP nouveaux ou anormaux. Si Okta évalue une adresse IP proxy au lieu de l‘adresse IP du client, la Détection du comportement peut rater une activité inhabituelle ou signaler une activité légitime comme étant inhabituelle. Consulter À propos de la détection du comportement.
Identity Threat Protection
Utilise l‘adresse IP client pour maintenir le contexte de la session en temps réel. Identity Threat Protection enregistre un événement user.session.context.change lorsque l‘adresse IP d‘un utilisateur change, sauf si la nouvelle adresse IP se trouve dans un proxy de confiance. Consultez Protection de session.

Choisir entre un proxy de confiance et une zone exemptée

Un proxy de confiance et la DefaultExemptIpZone affectent tous les deux la façon dont Okta évalue les adresses IP, mais ils résolvent des problèmes différents. Utilisez le guide suivant pour déterminer lequel s‘applique à votre situation.

Utiliser un proxy de confiance

Utilisez un proxy de confiance si un serveur intermédiaire, tel qu‘un équilibreur de charge, un connecteur VPN ou un proxy inverse, est placé entre vos utilisateurs et Okta, et si vous souhaitez qu‘Okta évalue l‘adresse IP du client plutôt que l‘adresse IP du proxy. Identifier un proxy comme étant de confiance améliore la précision de Okta ThreatInsight, de l‘outil d‘évaluation du risque et de la Détection du comportement.

Cela améliore également la précision de Identity Threat Protection.

Utiliser la zone d‘exemption
Utilisez la zone d‘exclusion si vous souhaitez autoriser le trafic provenant d‘adresses IP de passerelle spécifiques, indépendamment des configurations de Okta ThreatInsight, des zones réseau bloquées ou des événements de changement d‘adresse IP dans Identity Threat Protection. La zone exemptée est un contournement. Elle ne change pas l‘adresse IP qu‘Okta identifie comme étant l‘adresse IP du client.

Vous ne pouvez pas ajouter des IP de proxy de confiance à la DefaultExemptIpZone. Consulter Zone d'exemption IP.