コンポーネント

Okta Privileged Accessのデプロイメントには、次のコンポーネントの組合せが含まれます。

コンポーネント 説明
クライアント Okta Privileged Accessクライアントは、ワークステーションにインストールされるコマンドラインツールです。ユーザーがクライアントをインストールしてOkta Privileged Accessプロジェクトに登録すると、クライアントは同一プロジェクトに登録されているサーバーリソースへのアクセスを提供します。
グループ グループは、関連する一連の権限を持つユーザーの集合です。チームごとに2種類のデフォルトグループ(全員、所有者)が作成されます。

グループには、1つ以上のチームのロールを割り当てることができます。グループのすべてのメンバーは、割り当てられた役割を継承します。

プロジェクト プロジェクトはリソースグループ内に存在する管理境界であり、管理境界にはリソースが含まれます。プロジェクトには、サーバートークン、アカウント検出、パスワード設定、SSH構成などの構成オプションセットがあります。プロジェクト内で現在サポートされるリソースは、サーバーとサーバーアカウントです。
ポリシー セキュリティポリシーは、リソースに対するアクセス権を付与されるグループ(プリンシパル)を制御します。ポリシーは、2つのモードをサポートします。1つはダイレクトプリンシパル(従来のプリンシパルとリソース選択)、もう1つは選択した個別のプリンシパルおよびリソースの代わりに関係と割り当てを対象にする、割り当て(早期アクセス)です。
プリンシパル ポリシーに関連付けられるユーザーとグループには、一致するリソースへのアクセス権が付与されます。Okta Privileged Accessで作成されるローカルグループと、Oktaから同期されるグループがあります。ポリシーは、グループに追加されるすべての新規ユーザーに適用されます。注:割り当てポリシー(早期アクセス)を使用する場合、プリンシパルは直接選択されません。代わりに、割り当てメンバーシップを通じてアクセスが付与されます。
関係(早期アクセス) 管理者が定義した名前付きロールで、プリンシパルがリソースとやり取りする方法を表します(例:「オーナー」、「監査人」、「運用者」)。関係は、プリンシパルが持つアクセスを決定するために、割り当てポリシーで使用されます。「割り当てと関係」を参照してください。
割り当て(早期アクセス) プリンシパル(ユーザー、グループ、ワークロードロール)とリソース間の明示的なマッピング。各プリンシパルには、関係がタグ付けされています。割り当てにより、関係ベースのアクセス制御を大規模に利用できます。「割り当てと関係」を参照してください。
リソースグループ リソースグループは、リソースグループの所有者が管理できる1つ以上のプロジェクトが含まれる管理境界です。「リソースグループ」を参照してください。
リソース リソースは、エンドユーザーがアクセスできるサーバーやその他のエンティティです。セキュリティポリシーを参照してください。
サーバー Okta Privileged Accessサーバーエージェントは、Okta Privileged Accessプロジェクトに登録されているリモートサーバーへのSSHおよびRDPアクセスを制御します。

サーバーは、単一のプロジェクトにのみ登録されます。チームは、関連付けられているクラウドアカウントを使って自動的に、または登録トークンを使って手動でサーバーをプロジェクトに登録できます。

サービスユーザー サービスユーザーは、実際の人物に関連付けられない特別なアカウントです。チームは、サービスユーザーを使用することで、Okta Privileged AccessAPIを使ってアクションを自動化したり、Okta Privileged Accessプラットフォーム内での特定操作へのアクセス権を付与したりできます。
チーム(Teams) チームは組織のOkta Privileged Accessインスタンスの最上位コンテナです。各チームには一意の名前があり、IDプロバイダー(IdP)が関連付けられます。Okta orgに関連付けられるチームは1つのみであり、チーム名はOkta Privileged Accessのすべてのお客様の間で一意である必要があります。

Okta Privileged Accessのその他すべての構成オブジェクトは特定のチームを対象とします。

ユーザー ユーザーは、チームに属し、認証にチームのIDプロバイダーを使用する個人です。Okta Privileged Accessは、グループメンバーシップに基づいてユーザー権限を定義します。

ユーザーは、クライアントインベントリへのクライアントの追加を認可し、クライアントが資格情報を受信できるようにします。