Créer une campagne de ressources

Créer une campagne pour examiner les ressources et l'accès des utilisateurs, en garantissant l'accès avec le moins de privilèges dans Okta Identity Governance.

Options

Champ Définition Type Obligatoire

Type de planification

Définit si la campagne s'exécute une seule fois ou se répète selon un calendrier défini.

  • Once : la campagne ne s'exécute qu'une seule fois.

  • Recurring : la campagne s'exécute de manière répétée selon un calendrier de récurrence.

Liste déroulante TRUE

Ressources

Indique les types de ressources examinés pour les utilisateurs sélectionnés.

  • Application

  • Group

Liste déroulante TRUE

Droits de révision

Indique s'il faut inclure des droits pour l'app. Ce champ n'est applicable que si Ressources a la valeur Application.

  • Yes
  • No

Liste déroulante TRUE

Portée

Indique le mode de sélection des principaux (utilisateurs) inclus dans la campagne.

  • Users : liste explicite des utilisateurs individuels.

  • Custom : les utilisateurs correspondants à une expression de filtre ou de recherche personnalisée.

Liste déroulante TRUE

Exclure des utilisateurs

Choisissez si des utilisateurs spécifiques doivent être exclus de la campagne même s'ils correspondent à la permission des utilisateurs.

  • Yes

  • No

Liste déroulante TRUE

Réviseur de premier niveau

Définit qui effectue la révision initiale des éléments d'accès dans la campagne.

  • User : attribue la révision à un utilisateur individuel spécifique. Tous les éléments de la révision sont acheminés vers l'utilisateur sélectionné.

  • Group : attribue la révision à tous les membres d'un groupe spécifique. N'importe quel membre du groupe peut effectuer la révision.

  • Group Owner : attribue la révision aux propriétaires du groupe associé à l'accès faisant l'objet d'une révision. Cette option est disponible uniquement si la ressource sélectionnée est Groupe.

  • Custom : une expression de permission du réviseur est utilisée pour déterminer de façon dynamique le réviseur en fonction des attributs d'utilisateur, de ressource ou de droit.

  • Manager : attribue la révision au responsable de l'utilisateur dont l'accès fait l'objet d'une révision, en fonction de la relation de responsable de l'utilisateur dans Okta. L'option Responsable ne peut exister qu'à un seul niveau de révision. S'il est déjà sélectionné en tant que réviseur de premier niveau et que la campagne comporte des réviseurs à plusieurs niveaux, le responsable ne peut pas être inclus dans la liste Réviseurs de second niveau.

Liste déroulante TRUE

Ajouter un autre niveau

Choisissez si une étape de révision de second niveau (remontée ou approbation) est activée.

  • Yes : active un réviseur de second niveau.

  • No : la campagne a un seul niveau de révision.

Liste déroulante TRUE

Réviseur de second niveau

Définit le réviseur chargé des décisions relatives aux révisions de second niveau lorsque les révisions à plusieurs niveaux sont activées.

  • User : attribue la révision à un utilisateur individuel spécifique. Tous les éléments de la révision sont acheminés vers l'utilisateur sélectionné afin qu'il prenne une décision.

  • Group : attribue la révision à tous les membres d'un groupe spécifique. N'importe quel membre du groupe peut effectuer la révision.

  • Group Owner : attribue la révision aux propriétaires du groupe associé à l'accès faisant l'objet d'une révision. Cette option est disponible uniquement si la ressource sélectionnée est Groupe.

  • Custom : une expression de permission du réviseur est utilisée pour déterminer de façon dynamique le réviseur en fonction des attributs d'utilisateur, de ressource ou de droit.

  • Manager : attribue la révision au responsable de l'utilisateur dont l'accès fait l'objet d'une révision, en fonction de la relation de responsable de l'utilisateur dans Okta. L'option Responsable ne peut exister qu'à un seul niveau de révision. S'il est déjà sélectionné en tant que réviseur de premier niveau et que la campagne comporte des réviseurs à plusieurs niveaux, le responsable ne peut pas être inclus dans la liste Réviseurs de second niveau.

Liste déroulante TRUE

Entrée

Champ Définition Type Obligatoire

Campagne

Nom

Le nom de la campagne.

Texte TRUE

Description

Une description de la campagne.

Texte FALSE

Niveau

Le SKU minimum requis pour gérer la campagne.

  • Basic

  • Premium

Liste déroulante FALSE

Créer un package auditeur

Les propriétés de la génération de rapports pour le traitement des campagnes une fois terminées. Si la valeur est true, un ensemble de rapports post-campagne est créé. La valeur par défaut est NO.

  • Yes

  • No

Liste déroulante TRUE

Paramètres du calendrier

Date de début

La date à laquelle la campagne doit commencer.

Date et heure TRUE

Fuseau horaire

Le fuseau horaire, au format IANA, pour la date de début de la campagne.

Liste déroulante TRUE

Durée en jours

La durée (en jours) pendant laquelle la campagne est active. Elle ne peut pas dépasser 90 jours et doit être d'au moins 7 jours si la campagne fait l'objet d'une révision à plusieurs niveaux.

Nombre TRUE

Paramètres de récurrence

Intervalle

L'intervalle de la récurrence.

  • Lorsque l'intervalle est Jours, la valeur maximale est 99.

  • Lorsque l'intervalle est Semaines, la valeur maximale est 26.

  • Lorsque l'intervalle est Mois, la valeur maximale est 24.

  • Lorsque l'intervalle est Années, la valeur maximale est 2.

Nombre TRUE

Type d'intervalle

Le type d'intervalle.

  • Days

  • Weeks

  • Months

  • Years

Liste déroulante TRUE

Se termine

La date de fin de la campagne de ressources.

Date et heure FALSE

Répéter sur le type

Spécifie le jour du mois où la campagne sera répétée. Applicable uniquement si le type d'intervalle est Mois.

  • Same Day as Start Date : répétez la campagne le même jour civil que cette date de début. Par exemple, si la date de début est le 5 du mois en cours, la campagne se répète le 5 du mois correspondant.

  • Same Weekday as Start Date : répétez la campagne le même jour de la semaine que la date de début. Par exemple, si la date de début est un jeudi, la campagne se répète le jeudi de la semaine correspondante.

  • Last Weekday as Start Date : répétez la campagne le dernier jour de la semaine que la date de début. Par exemple, si la date de début est un jeudi et qu'il s'agit de la dernière semaine du mois, la campagne se répète le jeudi de la dernière semaine correspondante.

Liste déroulante FALSE

Paramètres de permission des principaux

Inclure uniquement les utilisateurs actifs

Si la valeur est true, seuls les utilisateurs Okta actifs sont inclus dans la campagne.

Vrai/Faux FALSE

Critères de recherche personnalisés

Incluez une recherche personnalisée dans le langage Okta Expression Language pour ajouter des utilisateurs à la campagne.

Texte FALSE

Exclure des utilisateurs

ID

La liste des utilisateurs Okta exclus de la certification des accès ou de la campagne. Il est possible d'exclure jusqu'à 50 utilisateurs.

Liste de texte FALSE

Paramètres de ressources

ID d'application

La liste des apps à examiner, 20 maximum.

Liste de texte TRUE

ID de groupe

La liste des groupes à examiner, 250 maximum.

Liste de texte TRUE

Réviseur de premier niveau

ID du réviseur

L'identifiant unique du réviseur.

Texte TRUE

Auto-révision activée

Si la valeur est true, les utilisateurs peuvent vérifier leurs propres éléments de révision.

Vrai/Faux FALSE

ID du groupe de réviseurs

L'identifiant unique du groupe de réviseurs.

Tous les membres du groupe sont des réviseurs de la campagne. Si le groupe ne contient qu'un seul membre, ce membre est affecté comme réviseur pour toutes les révisions, et le type de réviseur sera défini sur User pour ces révisions. Lorsque la campagne est lancée, si le groupe compte plus de 10 membres, 10 membres du groupe sont définis de manière aléatoire comme réviseurs de la campagne.

Texte TRUE

Expression de portée du réviseur

L'expression qui permet de déterminer un réviseur pour la campagne.

Elle est généralement utilisée lorsque le responsable est le réviseur. Pour le type de réviseur Responsable, l'expression de permission du réviseur est définie avec l'expression user.profile.managerId.

Texte TRUE

ID de réviseur de secours

L'identifiant unique du réviseur de secours. Un réviseur de secours est attribué si l'expression de portée du réviseur n'identifie aucun réviseur, ou si les réviseurs ne sont pas identifiés via les propriétaires de ressources.

Texte TRUE

Le jour

Le jour où les révisions de second niveau commencent.

Pour le premier niveau, cette valeur est toujours 0, puisque le premier niveau commence lorsque la campagne commence. Pour le second niveau, saisissez une valeur supérieure à 0. Cela indique le jour où les révisions passent au second niveau.

Nombre TRUE

Réviseur de second niveau

ID du réviseur

L'identifiant unique du réviseur.

Texte TRUE

Auto-révision activée

Si la valeur est true, les utilisateurs peuvent vérifier leurs propres éléments de révision.

Vrai/Faux FALSE

ID du groupe de réviseurs

L'identifiant unique du groupe de réviseurs.

Tous les membres du groupe sont des réviseurs de la campagne. Si le groupe ne contient qu'un seul membre, ce membre est affecté comme réviseur pour toutes les révisions, et le type de réviseur sera défini sur User pour ces révisions. Lorsque la campagne est lancée, si le groupe compte plus de 10 membres, 10 membres du groupe sont définis de manière aléatoire comme réviseurs de la campagne.

Texte TRUE

Expression de portée du réviseur

L'expression qui permet de déterminer un réviseur pour la campagne.

Elle est généralement utilisée lorsque le responsable est le réviseur. Pour le type de réviseur Responsable, l'expression de permission du réviseur est définie avec l'expression user.profile.managerId.

Texte TRUE

ID de réviseur de secours

L'identifiant unique du réviseur de secours. Un réviseur de secours est attribué si l'expression de portée du réviseur n'identifie aucun réviseur, ou si les réviseurs ne sont pas identifiés via les propriétaires de ressources.

Texte TRUE

Le jour

Le jour où les révisions de second niveau commencent.

Pour le premier niveau, cette valeur est toujours 0, puisque le premier niveau commence lorsque la campagne commence. Pour le second niveau, saisissez une valeur supérieure à 0. Cela indique le jour où les révisions passent au second niveau.

Nombre TRUE

Quand

La condition pour que les révisions passent du réviseur de premier au reviseur de second niveau.

  • Lower Level Approves : seules les révisions approuvées du niveau inférieur sont déplacées vers ce niveau.

  • Lower Level Approves or Rejects : seules les révisions approuvées et révoquées du niveau inférieur sont déplacées vers ce niveau.

Liste déroulante FALSE

Paramètres du réviseur

Justification obligatoire

Lorsque la valeur est true, une justification est requise lorsque des éléments de révision sont approuvés ou révoqués. Cette propriété doit être true pour les campagnes axées sur l'utilisateur dont l'une des ressources est l'Okta Admin Console.

Vrai/Faux FALSE

Réaffectation activée

Si la valeur est true, la réaffectation est activée pour les réviseurs.

Vrai/Faux FALSE

Décision en bloc désactivée

Si la valeur est true, les actions en bloc sont activées pour l'approbation ou la révocation des éléments de révision.

Vrai/Faux FALSE

Notifier le réviseur

Fin de la période

Si la valeur est true, une notification est envoyée au réviseur lorsqu'une période donnée correspondant au niveau de ce réviseur est sur le point de se terminer. Cette propriété s'applique uniquement aux campagnes à plusieurs niveaux.

Vrai/Faux FALSE

À mi-parcours de la révision

Si la valeur est true, une notification est envoyée au réviseur à mi-parcours du processus de révision.

Vrai/Faux FALSE

En cas de retard

Si la valeur est true, une notification est envoyée au réviseur lorsque les révisions sont en retard.

Vrai/Faux FALSE

Lorsque la révision est affectée

Si la valeur est true, une notification est envoyée au réviseur lorsque des révisions avec des actions possibles lui sont attribuées.

Vrai/Faux FALSE

À la fin de la campagne

Si la valeur est true, une notification est envoyée aux réviseurs lorsque la campagne prend fin.

Vrai/Faux FALSE

Rappels de fin en secondes

Spécifie, en secondes, à quel moment avant la fin de la campagne un rappel est envoyé aux réviseurs. Vous pouvez envoyer jusqu'à trois notifications.

Par exemple, le tableau [86400, 172800, 604800 envoie des notifications de rappel 7 jours, 2 jours et 1 jour avant la fin de la campagne. Par défaut, les rappels sont envoyés 2 jours et 1 jour avant la fin de la campagne.

Liste de nombres FALSE

Paramètres de remédiation

Supprimer l'accès

Si la valeur est true, l'accès de l'utilisateur est révoqué tant qu'il n'est pas affecté à un groupe.

Vrai/Faux TRUE

Supprimer un accès en cas d'absence de réponse

Si la valeur est true, l'accès de l'utilisateur est révoqué lorsque la campagne prend fin, tant qu'il n'est pas affecté à un groupe.

Vrai/Faux TRUE

Remédiation de groupe automatique

Supprimer de tous les groupes

Si la valeur est true, l'accès de l'utilisateur à tous les groupes qui peuvent affecter l'utilisateur aux apps est supprimé pendant la remédiation. Seules les affectations à des applications par le biais de groupes peuvent faire l'objet d'une remédiation automatique.

Vous pouvez spécifier la suppression de tous les groupes ou d'un groupe en particulier à l'aide de l'ID de groupe.

Vrai/Faux FALSE

ID de groupe

Les groupes qui seront automatiquement remédiés.

Liste de texte FALSE

Sortie

Champ Définition Type

Campagne

ID

L'identifiant unique de la campagne de ressources créée.

Texte

Nom

Le nom de la campagne de ressources créée.

Texte

Description

Une description de la campagne de ressources créée.

Texte

Date de création

La date et l'heure de création de la campagne de ressources.

Date et heure

Créé par

L'identifiant unique de l'utilisateur Okta qui a créé la campagne de ressources.

Texte

Date de dernière mise à jour

La date et l'heure de dernière mise à jour de la campagne de ressources.

Date et heure

Dernière mise à jour par

L'identifiant unique de l'utilisateur Okta qui a mis à jour la campagne de ressources en dernier.

Texte

Statut

Le statut de la campagne de ressources créée.

  • Active

  • Completed

  • Deleted

  • Error

  • Launching

  • Scheduled

Texte

Sortie brute

La réponse d'objet brute pour la campagne de ressources créée.

Objet