Utiliser Anything-as-a-Source (XaaS)

Anything-as-a-Source (XaaS) vous permet d'intégrer n'importe quelle source de vérité à Okta et de bénéficier d'un approvisionnement piloté par les RH à partir de n'importe quelle source de vérité. XaaS vous donne la flexibilité de définir les conditions de synchronisation entre Okta et la source de vérité. Par ailleurs, certaines identités n'ont pas besoin d'être représentées dans Okta, et XaaS peut filtrer les données non pertinentes en synchronisant uniquement les identités appropriées.

Conditions nécessaires

  • Un accès aux capacités de sourcing de profil Okta.
  • Une source de vérité à partir de laquelle vous pouvez extraire des données avec l'API publique, un rapport, une exportation de fichiers ou un autre mécanisme.
  • Un client API pour effectuer des appels d'API associés à la fonctionnalité XaaS. Il peut s'agir d'une plateforme d'automatisation (telle qu'Workflows Okta) ou de votre propre code hébergé de manière personnalisée.
  • Autorisez votre API client à appeler les API Okta. Configurez une app de service OAuth 2.0 (ou utiliser le client OAuth 2.0 intégré dans Workflows Okta).

  • Un accès à la plateforme Workflows Okta si vous utilisez Workflows Okta.
  • Votre org doit avoir activé la fonctionnalité Applications avec source d'identité. Contactez votre équipe de compte Okta pour activer cette fonctionnalité.

Générer une intégration XaaS

La génération d'une intégration XaaS implique les étapes suivantes :

  1. Créer et configurer une source d'identité personnalisée.
  2. Synchroniser les données à l'aide d'une source d'identité personnalisée.

Créer et configurer une source d'identité personnalisée

Avant de synchroniser les données de votre source de vérité, vous devez d'abord créer une intégration dans votre organisation Okta en suivant ces étapes :

  1. Dans la Admin Console, accédez à Applications and Resources > Applications.

  2. Cliquez sur Parcourir le catalogue d'applications.
  3. Cherchez et sélectionnez Custom Identity Source, puis cliquez sur Ajouter une intégration.
  4. Facultatif. Spécifiez le nom de votre nouvelle intégration et indiquez si vous souhaitez rendre l'app visible aux utilisateurs.
  5. Cliquez sur Terminé.
  6. Accédez à l'onglet Approvisionnement.
  7. Sélectionnez Intégrations sous Paramètres.
  8. Sélectionnez Configurer l'intégration d'API, puis sélectionnez Activer l'intégration d'API.
  9. Sélectionnez Dans Okta sous Paramètres.
  10. Configurez l'intégration. Par exemple :
  • Configurez si les nouveaux utilisateurs doivent être confirmés manuellement ou automatiquement par Okta.
  • Configurez la façon dont Okta détermine si un nouvel utilisateur correspond à un utilisateur existant et si cela doit être confirmé manuellement ou automatiquement.
  • Indiquez si cette intégration sert de source de profil dans Okta.

Vous pouvez trouver l'identifiant de la source d'identité (appelé ${identitySourceId}) dans l'URL de l'instance. Cet identifiant est nécessaire pour configurer la source et se trouve dans l'URL comme indiqué ici :

Mapper les attributs d'une source d'identité personnalisée

Ajoutez des attributs au schéma pour votre intégration pour définir les données qui sont envoyées à Okta depuis la source d'identité personnalisée.

  1. Dans l'Admin Console, accédez à Directory > Éditeur de profil .

  2. Facultatif. Dans la section Filtres à gauche, sélectionnez Applications.
  3. Trouvez votre source d'identité personnalisée parmi les intégrations répertoriées.
  4. Pour chaque attribut qui doit être mappé avec Okta (par exemple, pour être inclus dans le profil Okta ou utilisé dans un mappage de profil), effectuez les étapes :
    1. Cliquez sur Ajouter un attribut.
    2. Sélectionnez string comme type de données de l'attribut.
    3. Saisissez un nom d'affichage, un nom de variable et (facultatif) une description pour le nouvel attribut. Okta Expression Language est accepté.
    4. Spécifiez toute autre contrainte pertinente, comme le fait que l'attribut soit requis ou non, la plage ou les contraintes de longueur.
    5. Si vous avez d'autres attributs à ajouter, cliquez sur Enregistrer et ajouter un autre. Lorsque vous avez ajouté le dernier attribut, cliquez sur Enregistrer.
    6. Accédez à l'onglet Mappages de la page Profile Editor. Cliquez sur Configurer les mappages de l'utilisateur.
  5. Créez des mappages entre les attributs de la source d'identité personnalisée (appuser) sur la gauche et l'utilisateur Okta sur la droite.

Si l'attribut souhaité n'a pas encore été ajouté au profil utilisateur Okta, consultez Ajouter des attributs personnalisés aux applications, aux répertoires et aux fournisseurs d'identité.

Synchroniser les données avec une source d'identité personnalisée

Maintenant que vous avez ajouté une intégration de source d'identité à votre organisation Okta, vous êtes prêt à synchroniser les données entre votre source de vérité et Okta. Cette section décrit comment utiliser les API XaaS pour effectuer cette synchronisation après que les données ont déjà été extraites de la source.

Vous pouvez synchroniser les entités suivantes à partir de votre source de vérité :

  • Utilisateurs, y compris les attributs de profil mappés conformément au schéma de votre source d'identité personnalisée.

  • Groupes et appartenance, y compris les attributs de profil mappés conformément au schéma de votre source d'identité personnalisée.

  • Profils d'appareils.

    Version en accès anticipé

    Contrairement aux utilisateurs et aux groupes, les appareils utilisent un ensemble fixe d'attributs au lieu de mappages de schémas personnalisés :

    • serialNumber : le numéro de série de l'appareil. La longueur maximale est de 127 caractères.
    • platform : la plateforme de l'appareil, par exemple, MACOS ou ANDROID.
    • displayName : un nom lisible par l'utilisateur pour l'appareil. La longueur maximale est de 255 caractères.

    Okta nécessite le même ensemble fixe d'attributs d'appareil pour chaque source d'identité et ne prend pas actuellement en charge les attributs d'appareil personnalisés.

Pour obtenir la liste complète des options de données possibles pour chaque entité, consultez Données de la source d'identité dans l'intégration client personnalisée Anything-as-a-Source.

Création d'un client OAuth 2.0

Pour garantir une autorisation sécurisée et standard, vous devez créer une app client OAuth 2.0 dédiée. Elle sert à obtenir le jeton d'accès requis pour effectuer des appels API. Pour obtenir la procédure détaillée de création de ce client, consultez Implémenter OAuth pour Okta avec une application de service.

Si vous utilisez Workflows Okta comme API client, vous utiliserez également une configuration OAuth 2.0, mais celle-ci est gérée directement dans l'environnement Workflows. Consultez Autorisation pour obtenir des instructions d'autorisation spécifiques.

Créer un client personnalisé pour XaaS

Pour des informations détaillées sur la génération d'un client personnalisé pour XaaS, consultez Générer une intégration client personnalisée Anything-as-a-Source.

Workflows Okta

Vous pouvez appeler n'importe quelle API XaaS dans Workflows Okta à l'aide du connecteur Okta et de la carte d'action d'API personnalisée. Voir la carte Action API personnalisée.

Vous pouvez utiliser le connecteur API Workflows Okta (et d'autres connecteurs) pour appeler tout autre point de terminaison HTTP public. Par exemple, ce connecteur pourrait être utilisé pour récupérer des données directement à partir d'une source de vérité comme un système RH. Cela inclut la possibilité de préciser le point de terminaison identity-sources pour insérer ou supprimer des données. Cela signifie que vous pouvez synchroniser les données des appareils via Workflows Okta de la même manière que les données des utilisateurs et des groupes.

Considérations

  • XaaS ne peut pas utiliser la planification de l'importation, les sauvegardes d'importation (de niveau application ou organisation), ou les appels incorporés d'importation de l'utilisateur.

  • Les importations en masse sont limitées à 10 000 utilisateurs, groupes ou appartenances par session unique.

  • Chaque lot d'importations en masse contient 200 utilisateurs, groupes, appartenances ou appareils. Vous pouvez effectuer jusqu'à 50 requêtes POST dans une seule session d'importation. La taille de chaque requête ne doit pas dépasser 200 ko.

  • Il n'y a pas d'API pour la correspondance des comptes, la liaison ou le mappage de profil.

  • Répertorier le même utilisateur deux fois dans une session peut entraîner des problèmes d'inexactitude des données (comme une condition de concurrence ou un conflit de profil).

  • Évitez d'envoyer un profil vide, car cela crée un utilisateur vide.

  • La connexion de XaaS à une intégration existante avec Okta (comme Workday) peut entraîner des problèmes d'inexactitude des données. Okta ne prend pas en charge cette fonctionnalité.