既存のActive Directoryフォレストおよびドメインとの統合

Active Directory(AD)統合を計画するときは、既存のAD実装を確認し、次の質問について考えます。

  • ドメインはいくつありますか?
  • どのような信頼が設定されていますか?
  • どのようなフォレストがありますか?
  • Okta AD Agentは、ドメイン間の通信はサポートしますが、フォレスト間の通信はサポートしません。

    Okta AD Agentは、各フォレストにインストールし、Oktaにインポートするユーザーがいるフォレスト内の各ドメインにインストールする必要があります。1つのエージェントに複数のドメインを登録することは可能ですが、そのエージェントが使用できなくなると、すべてのドメインに影響が及ぶという点に注意してください。

    通常、フォレストにはユーザーがなく、ネットワークリソースのみが存在するため、Okta AD Agentをリソースフォレストにインストールする必要はありません。

  • どの組織単位(OU)をOktaにインポートする予定ですか?
  • これらのOUに、Oktaにインポートする必要のないユーザーやリソースがありませんか?

Okta AD Agentをインストールするには、ADサービスアカウントを使用する必要があります。サービスアカウントは、エージェントが接続するすべてのドメインでユーザーの読み取りとアクセスを行うために、そのフォレスト内のすべてのドメインで権限を持っていることが重要になります。エージェントのインストールに必要なサービスアカウントの詳細については、「Active Directory統合の前提条件」を参照してください。