Autorisation
Lorsque vous ajoutez une carte Azure Active Directory à un flux pour la première fois, Okta vous invite à configurer la connexion. Cela crée une connexion à votre compte Azure Active Directory et enregistre également les informations de votre compte afin que vous puissiez réutiliser la connexion pour tous les futurs flux Azure Active Directory.
Vous pouvez créer plusieurs connexions uniques et les gérer depuis la page Connexions dans le Okta Workflows Console.
Lorsque vous créez une connexion pour la première fois, Okta vous recommande d'utiliser un compte administrateur Azure Active Directory.
Applications
Pour votre confort, Okta a créé des applications OAuth Azure Active Directory :
-
Azure Active Directory pour les Workflows Okta, pour les connexions aux organisations de production Workflows Okta
-
Azure Active Directory pour un Aperçu Okta, pour les connexions aux organisations d'aperçu Workflows Okta
Lorsque vous créez une connexion Azure Active Directory dans Workflows Okta, Okta crée automatiquement cette application en tant qu'objet principal de service dans votre Tenant Azure.
L'objet de votre Tenant Azure fait référence à un objet d'application enregistré depuis le Tenant Okta Azure, Aucune configuration supplémentaire n'est requise pour ces objets de principal de service.
Tenants Office 365 GCC High
Workflows Okta dans Okta for Government High ne prend en charge que les connexions utilisant des comptes provenant de Tenants Office 365 GCC High.
Avant de commencer
Voici les conditions nécessaires à l'ajout d'une carte Azure Active Directory.
Permissions
Assurez-vous d'avoir activé les permissions 0Auth prises en charge. Consultez Aide relative au connecteur Azure Active Directory.
Connexions
-
Créer une connexion avec un compte administrateur Azure Active Directory
-
Créer une connexion avec un compte utilisateur Azure Active Directory
Créer une connexion avec un compte administrateur Azure Active Directory
-
Dans votre Workflows Console, ouvrez la page Connexions.
-
Cliquez sur Nouvelle connexion.
-
Dans la boîte de dialogue Nouvelle connexion, sélectionnez la connexion Azure Active Directory dans la liste.
-
Saisissez un Surnom de connexion unique. Cette opération est utile si vous envisagez de créer plusieurs connexions Azure Active Directory à partager avec votre équipe.
-
Cliquez sur Créer.
-
Connectez-vous à votre compte Azure Active Directory pour autoriser la connexion.
-
Sélectionnez l'une des options suivantes :
- En tant qu'administrateur, vous ne souhaitez pas que les utilisateurs ordinaires créent des connexions. Cliquez sur Accepter et assurez-vous que l'option Consentement au nom de votre organisation n'est pas sélectionnée.
- En tant qu'administrateur, vous souhaitez que les utilisateurs ordinaires puissent créent des connexions. Cliquez sur Accepter et sélectionnez l'option Consentement au nom de votre organisation. Tous les comptes utilisateurs de votre organisation peuvent créer des connexions.
Créer une connexion avec un compte utilisateur Azure Active Directory
-
Dans votre Workflows Console, ouvrez la page Connexions.
-
Cliquez sur Nouvelle connexion.
-
Dans la boîte de dialogue Nouvelle connexion, sélectionnez la connexion Azure Active Directory dans la liste.
-
Saisissez un Surnom de connexion unique. Cette opération est utile si vous envisagez de créer plusieurs connexions Azure Active Directory à partager avec votre équipe.
-
Cliquez sur Créer.
-
Connectez-vous à votre compte Azure Active Directory pour autoriser la connexion.
-
Sélectionnez l'une des options suivantes :
- Peut accepter les permissions demandées directement. En sélectionnant cette option, l'administrateur autorise le consentement des utilisateurs standard pour cette application Okta.
- Nécessite l'approbation de l'administrateur. Les utilisateurs doivent contacter un administrateur pour obtenir l'accès à l'application. Consultez Consentement pour toutes les apps ou Accorder le consentement de l'administrateur à l'échelle du Tenant
- Nécessité de soumettre une requête d'approbation. Les utilisateurs doivent saisir une justification pour cette app dans l'espace prévu. Consultez Activer le workflow de consentement de l'administrateur.
-
Cliquez sur Accepter.
Approbation de l'application par l'administrateur
Les administrateurs peuvent accorder l'accès à Oktal'application Okta pour les comptes utilisateur standard. Lors de la configuration d'une connexion, si un administrateur oublie de sélectionner l'option Consentement au nom de votre organisation et clique sur Accepter, la page d'autorisation pourrait ne pas utiliser le même compte administrateur. Cela est dû au fait que l'application Okta a autorisé la connexion et est mémorisée par le système.
Les tâches suivantes offrent d'autres moyens permettant à un administrateur d'accorder l'accès à l'application Okta pour les comptes utilisateurs standard.
Consentement pour toutes les apps
Cette tâche autorise le consentement des utilisateurs pour toutes les applications ou les applications de fournisseurs vérifiés, pour les autorisations sélectionnées. Configurez les autorisations en tant qu'Global Adminuniquement. Consultez la section Configurer le mode de consentement des utilisateurs aux applications.
-
Dans le portail Azure, sélectionnez .
-
Sélectionnez l'une des options d'autorisations suivantes :
- Autorisez le consentement de l'utilisateur pour les apps. Cette option est moins sécurisée.
- Autorisez le consentement de l'utilisateur pour les apps d'éditeurs vérifiés. Cette option est plus sécurisée. Configurez les autorisations avec un faible impact. Consultez Aide relative au connecteur Azure Active Directory.
-
Depuis Applications d'entreprise, accédez à la page Requêtes de consentement de l'administrateur, puis examinez et accordez l'accès.
Accorder un consentement de l'administrateur à l'échelle du Tenant
Vous pouvez accorder le consentement de l'administrateur à l'échelle du Tenant pour une application Okta uniquement si cette application est autorisée par votre compte administrateur, ou tout autre compte administrateur. Consultez Accorder le consentement administrateur à l'échelle du Tenant à une application.
-
Dans votre portail Azure, accédez à
-
Sélectionnez l'une des apps Okta suivantes :
- Azure Active Directory pour Okta Workflows.
- Azure Active Directory pour Okta Preview
-
Sélectionnez .
Tous les comptes utilisateur ordinaires de votre organisation ont reçu le consentement d'utiliser l'app Okta.
Activer le workflow de consentement de l'administrateur
Permettre aux utilisateurs ordinaires de demander l'accès aux applications qui nécessitent le consentement de l'administrateur. Les utilisateurs ne peuvent pas créer directement de connexions tant que l'administrateur n'a pas approuvé la demande. Configurez les autorisations en tant que Global Admin uniquement. Consultez la section Configurer le workflow de consentement de l'administrateur.
- Dans votre portail Azure, sélectionnez .
- Sous Gérer, sélectionnez Paramètres utilisateur.
- Sous , sélectionnez Oui. Consultez la section Configurer le workflow de consentement de l'administrateur.
- Depuis Applications d'entreprise, accédez à la page Requêtes de consentement de l'administrateur, puis examinez et accordez l'accès.
Interdire aux utilisateurs de créer des connexions
Supprimez le consentement de l'administrateur qui a été accordé précédemment en supprimant l'app Okta dans les apps d'entreprise, puis accordez à nouveau l'autorisation. La suppression de l'app révoque le consentement de l'administrateur à l'échelle du Tenant. La révocation du consentement d'un utilisateur individuel n'est pas autorisée.
Toutes les connexions existantes cessent de fonctionner après une heure. Pour les connexions administrateur précédemment configurées que vous souhaitez garder actives, renouvelez l'autorisation manuellement et utilisez le processus de consentement pour éviter l'échec de la connexion.
-
Dans votre portail Azure, sélectionnez .
-
Sélectionnez l'une des apps Okta suivantes :
- Azure Active Directory pour Okta Workflows
- Azure Active Directory pour Okta Preview
-
Sélectionnez Supprimer.
Les consentements d'administrateur précédemment accordés sont révoqués et les utilisateurs ordinaires ne peuvent pas créer de connexions tant que le consentement de l'administrateur n'aura pas été accordé.
Renouveler l'autorisation d'une connexion
Si vous avez utilisé votre compte pour créer une connexion, vous pouvez utiliser ce compte pour créer plusieurs connexions. Si vous avez déjà créé des connexions, vous pouvez renouveler l'autorisation pour ces connexions tant qu'aucune modification de la configuration n'est appermission par l'administrateur.