IP除外ゾーン

この機能を使用すると、Okta ThreatInsightの構成、ブロックされたネットワークゾーン、あるいはアイデンティティ脅威保護内のIP変更イベントに関わらず、特定のゲートウェイIPからのトラフィックを許可することができます。グローバルセッションポリシーとアプリサインインポリシーは引き続き適用され、アクセスを妨げることがあります。

DefaultExemptIpZoneに追加したゲートウェイIPからは常にOktaリソースにアクセスすることができ、クライアントIPに基づいてIPおよびASNセッションバインディングへのバイパスが提供されます。ゲートウェイIPを追加するには、システムログイベントから直接行うか、ゾーンを編集して行うことができます。

たとえば、一部のIPサービスカテゴリからのトラフィックをブロックするために、拡張された動的ネットワークゾーンをブロックリストとして構成したとします。しかし、ブロックされたIPサービスカテゴリに含まれる特定のIPからのトラフィックは許可する必要があります。この場合、許可したいIPをDefaultExemptIpZoneに追加することで、これらのIPアドレスからのトラフィックを許可できます。

信頼されたプロキシIPをこのゾーンに追加したり、ゾーンを削除したりすることはできません。

IP除外ゾーンの評価

以下の表は、ブロックリスト登録されたIPをOktaがどのように除外リストに照らし合わせて評価し、アクセスを許可または拒否するかの例です。

IPチェーン ブロックリスト登録されたIP DefaultExemptIpZoneのIP 結果
1.1.1.1, 2.2.2.2, 3.3.3.3 空 空 許可
1.1.1.1, 2.2.2.2, 3.3.3.3 空 1.1.1.1 許可
1.1.1.1, 2.2.2.2, 3.3.3.3 1.1.1.1, 2.2.2.2 1.1.1.1, 2.2.2.2 許可
1.1.1.0, 1.1.1.1, 2.2.2.2, 3.3.3.3 1.1.1.1 1.1.1.1 許可
1.1.1.1, 2.2.2.2, 3.3.3.3 1.1.1.1 空 ブロック
1.1.1.1, 2.2.2.2, 3.3.3.3 2.2.2.2 空 ブロック
1.1.1.1, 2.2.2.2, 3.3.3.3 1.1.1.1, 2.2.2.2 1.1.1.1 ブロック