アプリサインインポリシーのブランチを管理する

早期アクセスリリース。セルフサービス機能を有効にするを参照してください。

アプリサインインポリシーのブランチを作成して監視することにより、自信をもってアプリサインインポリシーに変更を加えることができます。ポリシーのブランチを作成することで、ポリシー変更の下書きを作成し、ユーザーに影響を与えることなく実際のトラフィックに対してテストして、変更がorgに適していることを確認できてから運用を開始できます。必要に応じて、以前の構成に簡単にロールバックできます。

ブランチを理解する

ライブブランチ
現在実行中でエンドユーザーアクセスに適用中の一連のポリシールール。
ブランチ
下書きとして機能する、実行中のポリシーのコピー。ブランチのルールは、そのブランチをライブに昇格するまでユーザーには適用されません。評価され、モニタリングが有効になっている場合は結果がログに記録されます。
ブランチ履歴
以前適用され、現在アーカイブされている一連のポリシールール。Oktaはブランチ履歴に最大5つのブランチを保持します。
モニタリング
アクティブなユーザートラフィックに対してブランチのポリシールールを評価できます。Oktaが結果をSystem Logに記録しますが、ルールを強制しないため、変更の影響をデプロイ前に確認できます。

アプリサインインポリシーのブランチを作成する

アプリサインインポリシーのブランチを作成して、本番環境に影響を与えずにポリシーを編集できるようにします。

  1. Admin Consoleで、セキュリティ(Security) > 認証ポリシー に移動します。

  2. アプリのサインイン(App sign-in)をクリックします。

  3. ブランチを作成するポリシーを選択します。

  4. ポリシーページで、ブランチを作成(Create branch)をクリックします。

  5. ブランチ名(Branch name)フィールドに、そのブランチの名前を入力します。

  6. ブランチを作成(Create branch)をクリックします。

ブランチを表示する

ポリシーのブランチを作成したら、ポリシーページのブランチドロップダウンを使用して、ブランチ(Branch)ライブブランチ(Live branch)ビューを切り替えます。

ブランチ(Branch)ビューでは、新しいルールの追加、ルールの削除、既存ルールの変更を行うことができます。変更は、昇格するまではライブブランチ(Live branch)から分離された状態になります。ポリシーの変更の詳細については、「アプリサインインポリシーのルールを追加する」を参照してください。

ブランチのモニタリング

ブランチのモニタリングを有効にして、ブランチのポリシールールが実際のユーザートラフィックでどのように動作するかをシミュレーションします。これにより、ユーザーをブロックしたりチャレンジしたりすることなく、分析用のシステムログを生成できます。

ブランチのモニタリングを有効にするには、以下の手順を実施します。

  1. Admin Consoleで、セキュリティ(Security) > 認証ポリシー に移動します。

  2. アプリのサインイン(App sign-in)をクリックします。

  3. ブランチがあるポリシーを選択します。

  4. ポリシーページで、ブランチドロップダウンメニューからブランチ(Branch)ビューを開きます。

  5. モニタリングを有効にする(Enable monitoring)をクリックします。

  6. ブランチのモニタリング(Monitor branch)を有効に切り替えます。

  7. モニタリング期間(Monitoring duration)ドロップダウンから期間を選択します。7日、14日、21日、28日から選択できます。

  8. 有効化(Enable)をクリックします。

最長で28日間ブランチをモニタリングできます。モニタリングは、選択した期間が終了すると自動的に期限が切れます。この期限に達した際にブランチのモニタリングを継続したい場合は、モニタリングを再度有効にする必要があります。モニタリングは、モニタリングを無効にする(Disable monitoring)をクリックしていつでも手動で停止することができます。

システムログイベント

モニタリングが有効になると、OktaはAuthentication policy branchAlternateIdでSystem Log内のpolicy.evaluate_sign_onイベントにターゲットを追加します。

ポリシーインサイトダッシュボード

モニタリングが有効になっている場合、ブランチのデータをポリシーインサイトダッシュボードで表示できます。詳しくは、「ポリシーインサイトダッシュボードを使用する」を参照してください。

ブランチを昇格させる

変更とモニタリングの結果に満足したら、そのブランチを昇格させてライブポリシーにすることができます。

  1. ポリシーのブランチ(Branch)タブを開きます。

  2. ブランチを昇格(Promote branch)をクリックします。

  3. 確認ダイアログを確認します。

  4. 任意。コメントを入力します。

  5. ブランチを昇格(Promote branch)をクリックします。

そのブランチが直ちにライブブランチとなります。前回のライブ構成は、自動的にブランチの履歴に保存されます。

ブランチを削除する

ブランチを使用しない場合は、削除できます。

  1. ポリシーのブランチ(Branch)タブに移動します。

  2. ブランチを削除(Delete branch)をクリックします。

  3. ダイアログで削除を確定します。

ブランチ履歴を表示する

  1. ポリシーに移動します。

  2. アクション(Actions)メニューをクリックし、ブランチ履歴の表示(View branch history)を選択します。

  3. 以前に適用したルールと設定を表示します。次の情報が表示されます。

    • 管理者が設定したブランチ(ポリシー)名

    • このブランチがライブブランチだった最終日

    • ブランチの昇格からのメモで自動入力されたコメント

ブランチを復元する

ブランチ履歴の表示(View branch history)画面で、このブランチを復元(Restore this Branch)を選択します。コメントを入力し、ブランチを復元(Restore Branch)をクリックします。現在のライブブランチがこの履歴のブランチで直ちに上書きされます。これにより、構成が効果的にロールバックされ、現在のブランチはブランチ履歴に追加されます。