Créer une campagne de ressources
Créer une campagne pour examiner les ressources et l'accès des utilisateurs, en garantissant l'accès avec le moins de privilèges dans Okta Identity Governance.
Options
| Champ | Définition | Type | Obligatoire |
|---|---|---|---|
|
Type de planification |
Définit si la campagne s'exécute une seule fois ou se répète selon un calendrier défini.
|
Liste déroulante | TRUE |
|
Ressources |
Indique les types de ressources examinés pour les utilisateurs sélectionnés.
|
Liste déroulante | TRUE |
|
Droits de révision |
Indique s'il faut inclure des droits pour l'app. Ce champ n'est applicable que si Ressources a la valeur
Remarque :
Si ce champ est activé, tous les droits et ensembles de droits pour cette app sont examinés. Ce comportement simplifie la configuration des campagnes en garantissant que tous les droits des applications sont examinés sans qu'une configuration supplémentaire ne soit nécessaire. |
Liste déroulante | TRUE |
|
Portée |
Indique le mode de sélection des principaux (utilisateurs) inclus dans la campagne.
|
Liste déroulante | TRUE |
|
Exclure des utilisateurs |
Choisissez si des utilisateurs spécifiques doivent être exclus de la campagne même s'ils correspondent à la permission des utilisateurs.
|
Liste déroulante | TRUE |
|
Réviseur de premier niveau |
Définit qui effectue la révision initiale des éléments d'accès dans la campagne.
|
Liste déroulante | TRUE |
|
Ajouter un autre niveau |
Choisissez si une étape de révision de second niveau (remontée ou approbation) est activée.
|
Liste déroulante | TRUE |
|
Réviseur de second niveau |
Définit le réviseur chargé des décisions relatives aux révisions de second niveau lorsque les révisions à plusieurs niveaux sont activées.
|
Liste déroulante | TRUE |
Entrée
| Champ | Définition | Type | Obligatoire |
|---|---|---|---|
|
Campagne |
|||
|
Nom |
Le nom de la campagne. |
Texte | TRUE |
|
Description |
Une description de la campagne. |
Texte | FALSE |
|
Niveau |
Le SKU minimum requis pour gérer la campagne.
|
Liste déroulante | FALSE |
|
Créer un package auditeur |
Les propriétés de la génération de rapports pour le traitement des campagnes une fois terminées. Si la valeur est true, un ensemble de rapports post-campagne est créé. La valeur par défaut est
|
Liste déroulante | TRUE |
|
Paramètres du calendrier |
|||
|
Date de début |
La date à laquelle la campagne doit commencer. |
Date et heure | TRUE |
|
Fuseau horaire |
Le fuseau horaire, au format IANA, pour la date de début de la campagne. |
Liste déroulante | TRUE |
|
Durée en jours |
La durée (en jours) pendant laquelle la campagne est active. Elle ne peut pas dépasser 90 jours et doit être d'au moins 7 jours si la campagne fait l'objet d'une révision à plusieurs niveaux. |
Nombre | TRUE |
|
Paramètres de récurrence |
|||
|
Intervalle |
L'intervalle de la récurrence.
Remarque :
Les valeurs d'intervalle qui entrent en conflit avec la durée de la campagne ont pour conséquence une requête non valide. Par exemple, définir une durée de 21 jours et un intervalle de toutes les deux semaines génère une requête non valide. |
Nombre | TRUE |
|
Type d'intervalle |
Le type d'intervalle.
|
Liste déroulante | TRUE |
|
Se termine |
La date de fin de la campagne de ressources. |
Date et heure | FALSE |
|
Répéter sur le type |
Spécifie le jour du mois où la campagne sera répétée. Applicable uniquement si le type d'intervalle est Mois.
|
Liste déroulante | FALSE |
|
Paramètres de permission des principaux |
|||
|
Inclure uniquement les utilisateurs actifs |
Si la valeur est true, seuls les utilisateurs Okta actifs sont inclus dans la campagne. |
Vrai/Faux | FALSE |
|
Critères de recherche personnalisés |
Incluez une recherche personnalisée dans le langage Okta Expression Language pour ajouter des utilisateurs à la campagne. |
Texte | FALSE |
|
Exclure des utilisateurs |
|||
|
ID |
La liste des utilisateurs Okta exclus de la certification des accès ou de la campagne. Il est possible d'exclure jusqu'à 50 utilisateurs. |
Liste de texte | FALSE |
|
Paramètres de ressources |
|||
|
ID d'application |
La liste des apps à examiner, 20 maximum. |
Liste de texte | TRUE |
|
ID de groupe |
La liste des groupes à examiner, 250 maximum. |
Liste de texte | TRUE |
|
Réviseur de premier niveau |
|||
|
ID du réviseur |
L'identifiant unique du réviseur. |
Texte | TRUE |
|
Auto-révision activée |
Si la valeur est true, les utilisateurs peuvent vérifier leurs propres éléments de révision. |
Vrai/Faux | FALSE |
|
ID du groupe de réviseurs |
L'identifiant unique du groupe de réviseurs. Tous les membres du groupe sont des réviseurs de la campagne. Si le groupe ne contient qu'un seul membre, ce membre est affecté comme réviseur pour toutes les révisions, et le type de réviseur sera défini sur |
Texte | TRUE |
|
Expression de portée du réviseur |
L'expression qui permet de déterminer un réviseur pour la campagne. Elle est généralement utilisée lorsque le responsable est le réviseur. Pour le type de réviseur Responsable, l'expression de permission du réviseur est définie avec l'expression |
Texte | TRUE |
|
ID de réviseur de secours |
L'identifiant unique du réviseur de secours. Un réviseur de secours est attribué si l'expression de portée du réviseur n'identifie aucun réviseur, ou si les réviseurs ne sont pas identifiés via les propriétaires de ressources. |
Texte | TRUE |
|
Le jour |
Le jour où les révisions de second niveau commencent. Pour le premier niveau, cette valeur est toujours 0, puisque le premier niveau commence lorsque la campagne commence. Pour le second niveau, saisissez une valeur supérieure à 0. Cela indique le jour où les révisions passent au second niveau. |
Nombre | TRUE |
|
Réviseur de second niveau |
|||
|
ID du réviseur |
L'identifiant unique du réviseur. |
Texte | TRUE |
|
Auto-révision activée |
Si la valeur est true, les utilisateurs peuvent vérifier leurs propres éléments de révision. |
Vrai/Faux | FALSE |
|
ID du groupe de réviseurs |
L'identifiant unique du groupe de réviseurs. Tous les membres du groupe sont des réviseurs de la campagne. Si le groupe ne contient qu'un seul membre, ce membre est affecté comme réviseur pour toutes les révisions, et le type de réviseur sera défini sur User pour ces révisions. Lorsque la campagne est lancée, si le groupe compte plus de 10 membres, 10 membres du groupe sont définis de manière aléatoire comme réviseurs de la campagne. |
Texte | TRUE |
|
Expression de portée du réviseur |
L'expression qui permet de déterminer un réviseur pour la campagne. Elle est généralement utilisée lorsque le responsable est le réviseur. Pour le type de réviseur Responsable, l'expression de permission du réviseur est définie avec l'expression |
Texte | TRUE |
|
ID de réviseur de secours |
L'identifiant unique du réviseur de secours. Un réviseur de secours est attribué si l'expression de portée du réviseur n'identifie aucun réviseur, ou si les réviseurs ne sont pas identifiés via les propriétaires de ressources. |
Texte | TRUE |
|
Le jour |
Le jour où les révisions de second niveau commencent. Pour le premier niveau, cette valeur est toujours 0, puisque le premier niveau commence lorsque la campagne commence. Pour le second niveau, saisissez une valeur supérieure à 0. Cela indique le jour où les révisions passent au second niveau. |
Nombre | TRUE |
|
Quand |
La condition pour que les révisions passent du réviseur de premier au reviseur de second niveau.
|
Liste déroulante | FALSE |
|
Paramètres du réviseur |
|||
|
Justification obligatoire |
Lorsque la valeur est true, une justification est requise lorsque des éléments de révision sont approuvés ou révoqués. Cette propriété doit être true pour les campagnes axées sur l'utilisateur dont l'une des ressources est l'Okta Admin Console. |
Vrai/Faux | FALSE |
|
Réaffectation activée |
Si la valeur est true, la réaffectation est activée pour les réviseurs. |
Vrai/Faux | FALSE |
|
Décision en bloc désactivée |
Si la valeur est true, les actions en bloc sont activées pour l'approbation ou la révocation des éléments de révision. |
Vrai/Faux | FALSE |
|
Notifier le réviseur |
|||
|
Fin de la période |
Si la valeur est true, une notification est envoyée au réviseur lorsqu'une période donnée correspondant au niveau de ce réviseur est sur le point de se terminer. Cette propriété s'applique uniquement aux campagnes à plusieurs niveaux. |
Vrai/Faux | FALSE |
|
À mi-parcours de la révision |
Si la valeur est true, une notification est envoyée au réviseur à mi-parcours du processus de révision. |
Vrai/Faux | FALSE |
|
En cas de retard |
Si la valeur est true, une notification est envoyée au réviseur lorsque les révisions sont en retard. |
Vrai/Faux | FALSE |
|
Lorsque la révision est affectée |
Si la valeur est true, une notification est envoyée au réviseur lorsque des révisions avec des actions possibles lui sont attribuées. |
Vrai/Faux | FALSE |
|
À la fin de la campagne |
Si la valeur est true, une notification est envoyée aux réviseurs lorsque la campagne prend fin. |
Vrai/Faux | FALSE |
|
Rappels de fin en secondes |
Spécifie, en secondes, à quel moment avant la fin de la campagne un rappel est envoyé aux réviseurs. Vous pouvez envoyer jusqu'à trois notifications. Par exemple, le tableau |
Liste de nombres | FALSE |
|
Paramètres de remédiation |
|||
|
Supprimer l'accès |
Si la valeur est true, l'accès de l'utilisateur est révoqué tant qu'il n'est pas affecté à un groupe. |
Vrai/Faux | TRUE |
|
Supprimer un accès en cas d'absence de réponse |
Si la valeur est true, l'accès de l'utilisateur est révoqué lorsque la campagne prend fin, tant qu'il n'est pas affecté à un groupe. |
Vrai/Faux | TRUE |
|
Remédiation de groupe automatique |
|||
|
Supprimer de tous les groupes |
Si la valeur est true, l'accès de l'utilisateur à tous les groupes qui peuvent affecter l'utilisateur aux apps est supprimé pendant la remédiation. Seules les affectations à des applications par le biais de groupes peuvent faire l'objet d'une remédiation automatique. Vous pouvez spécifier la suppression de tous les groupes ou d'un groupe en particulier à l'aide de l'ID de groupe. |
Vrai/Faux | FALSE |
|
ID de groupe |
Les groupes qui seront automatiquement remédiés. |
Liste de texte | FALSE |
Sortie
| Champ | Définition | Type |
|---|---|---|
|
Campagne |
||
|
ID |
L'identifiant unique de la campagne de ressources créée. |
Texte |
|
Nom |
Le nom de la campagne de ressources créée. |
Texte |
|
Description |
Une description de la campagne de ressources créée. |
Texte |
|
Date de création |
La date et l'heure de création de la campagne de ressources. |
Date et heure |
|
Créé par |
L'identifiant unique de l'utilisateur Okta qui a créé la campagne de ressources. |
Texte |
|
Date de dernière mise à jour |
La date et l'heure de dernière mise à jour de la campagne de ressources. |
Date et heure |
|
Dernière mise à jour par |
L'identifiant unique de l'utilisateur Okta qui a mis à jour la campagne de ressources en dernier. |
Texte |
|
Statut |
Le statut de la campagne de ressources créée.
|
Texte |
|
Sortie brute |
La réponse d'objet brute pour la campagne de ressources créée. |
Objet |