Limites système de Workflows

Il y a des bonnes pratiques et des limites système qui peuvent avoir un impact sur la conception et le succès de votre flux.

Conseils pour l'échelle et la performance Workflows

Workflows Okta est une plateforme puissante et flexible pour automatiser les processus d'identité. Elle est conçue, testée et optimisée pour gérer vos cas d'utilisation de gestion du cycle de vie, de synchronisation de données et d'automatisation des tâches. Vous pouvez également l'étendre pour faire beaucoup plus.

Ce document couvre les cas d'utilisation courants, les principes importants et les limites dont il faut tenir compte lors de la création de flux pour garantir des déploiements réussis.

Pour améliorer votre expérience Workflows, vous devez comprendre ce qui suit.

Cas d'utilisation pris en charge

Bien que Workflows puisse faire plusieurs choses, il est optimisé pour un ensemble spécifique de tâches liées à l'identité.

Cas d'utilisation

Modèles

Connecteurs

Workflows Okta est optimisé et testé pour un ensemble de cas d'utilisation fondamentaux d'identité des collaborateurs et d'identité des clients.

Okta développe et organise une bibliothèque croissante de modèles importables. Okta passe en revue et teste les modèles avant leur publication.

Okta maintient un grand ensemble de connecteurs SaaS. Ces connecteurs gèrent les appels API par une interface no-code conviviale, avec des optimisations comme le recul et la nouvelle tentative intégrés.

Voir Cas d'utilisation Okta Workflows.

Voir Modèles Workflows disponibles.

Voir Connecteurs.

Les cas d'utilisation peuvent être classés approximativement dans trois zones.

Zone verte

Zone jaune

Zone rouge

Ces cas d'utilisation sont bien testés et pris en charge :

  • Cas d'utilisation fondamentaux Okta documentés pour l'identité des collaborateurs et des clients. Voir Cas d'utilisation Okta Workflows.

  • Flux planifiés et cas d'utilisation asynchrones sans exigences de latence spécifiques.

  • Approvisionnement piloté par événement ou autres interfaces entre Okta et des systèmes SaaS tiers, y compris les appels d'événement.

  • Lecture de données entrantes avec les cartes de recherche, d'obtention ou de liste Okta à l'aide de la diffusion de données depuis Okta ou des systèmes tiers. Voir Configurer l'option de diffusion correspondante avec un flux auxiliaire.

Ces cas d'utilisation requièrent une attention soignée à l'architecture et aux bonnes pratiques, et présentent un risque plus élevé d'atteindre les limites du système ou d'autres mises en garde. Le soutien est fourni selon les meilleurs efforts et il est recommandé de travailler avec les services professionnels pour garantir le succès.

  • Flux d'appel d'événement Okta au-dessus de 100 000 événements par jour.

  • Recherches ou listages en masse à échelle modérée depuis Okta ou des systèmes tiers qui n'utilisent pas la diffusion de données (voir À propos de la diffusion de données avec les cartes d'action).

  • Flux synchrones comme la personnalisation d'une décision d'authentification ou l'orchestration de l'interaction utilisateur.

  • Flux avec exigence de faible latence spécifique, y compris les appels incorporés. Voir Latence.

  • Flux avec des exigences de latence modérée de 3-60 secondes, en comprenant que les exécutions peuvent prendre plus de 60 secondes.

  • Importations, migrations ou chargements en masse de grands répertoires ponctuels.

  • Intégrations personnalisées à des systèmes tiers à l'aide de requêtes HTTP brutes.

  • Traitement de grandes données dans une seule exécution.

  • Flux qui commencent par la carte Point de terminaison API.

Les défis courants dans ce domaine incluent :

  • La charge système peut causer une variance de latence 10 fois plus élevée que la performance moyenne.

  • Vous pourriez atteindre les seuils de protection ou des délais dépassés avec les systèmes tiers.

  • Les gros flux peuvent être arrêtés en raison d'une utilisation excessive de la mémoire.

  • Les exécutions de flux peuvent rester bloquées en cours.

  • Le système peut limiter les flux en raison d'une utilisation excessive des ressources. Voir À propos des limites d'exécution.

Ces cas d'utilisation ne sont pas pris en charge actuellement :

  • Synchronisation de répertoire continue, comme la mise en œuvre d'une architecture HRaaS à l'aide de Workflows et des API utilisateur brutes.

  • Flux pour des scénarios sur site ou prise en charge des connexions aux apps sur site.

Limites de la plateforme Workflows

Catégorie

Poste

Limite

Description

Flux

Nombre de flux actifs par org

Varie selon le plan

Le nombre maximal de flux actifs que vous pouvez exécuter dépend de votre plan :

  • Workforce Identity Cloud Essai Free : 5 flux actifs, avec une limite maximale sur les exécutions de flux

  • Workflows Starter : 5 flux actifs

  • Light Workflows : 50 flux actifs

  • Medium Workflows : 150 flux actifs

  • Maximum Workflows : flux actifs illimités

Les flux désactivés ne sont pas comptabilisés dans la limite. La limite est configurable par org. Voir Limites de flux.

Si vous avez un droit Workflows hérité (par exemple, de Advanced Lifecycle Management), alors vous êtes limité à 100 flux parents actifs.

Nombre de flux dans un dossier exporté

Varie selon le plan

Pour les cartes fonction Exporter un flux ou Exporter un dossier, le nombre maximal de flux que vous pouvez exporter dans chaque période de 15 minutes dépend de votre plan :

  • Workforce Identity Cloud Essai gratuit : 10 flux

  • Workflows Starter : 10 flux

  • Light Workflows : 100 flux

  • Medium Workflows : 300 flux

  • Maximum Workflows : 1 000 flux

La capacité d'exportation de votre org se réinitialise toutes les 15 minutes.

Pour effectuer une exportation réussie, le nombre de flux exportés ne peut dépasser la limite attribuée. Sinon, l'exportation échoue, et aucun flux n'est exporté.

Le nombre total de flux comptés inclut les flux situés dans tous les sous-dossiers.

Exécutions de flux

Limite de mémoire pour une instance Workflows

100 Mo

Limite sur les variables d'instance stockées dans un flux dans le cadre de son exécution.

Durée maximale de pause

30 jours

Le temps pendant lequel un flux peut être en pause en attendant la réponse d'une personne ou d'un système avant qu'il se termine.

Nombre maximal d'étapes par flux

2 millions

Le nombre maximal d'étapes qui peuvent être exécutées dans un flux.

Nombre d'exécutions d'étapes

Workforce Identity Cloud - 2 millions (au total)

Starter - 50 millions (par mois)

Les orgs Workforce Identity Cloud Essai gratuit ont une limite sur le nombre d'exécutions d'étapes pendant la période d'essai gratuit. Cette limite peut changer sans préavis.

Les plans Starter ont une limite mensuelle sur le nombre d'exécutions d'étapes.

Il n'y a pas de limite d'exécutions d'étapes pour les organisations sur les plans Light, Medium et Unlimited.

Seuil de protection pour les exécutions de flux

10 invocations par seconde par flux

La livraison d'événements et d'appels incorporés a des seuils de protection différents (voir les tableaux suivants). Cependant, si vous invoquez un flux directement depuis l'API, il y a une limite de 10 invocations par seconde par flux.

Après le dépassement de la limite, Okta retourne un code d'erreur 429.

Limite de récursion

250

Le nombre maximal de fois qu'un flux auxiliaire peut s'appeler lui-même. Les flux qui dépassent cette limite reçoivent le message d'erreur suivant : Stack limit exceeded.

Limite de charge utile

1 Mo

Si un seul message dans l'historique d'exécution dépasse 1 Mo, il n'est pas stocké. L'entrée dans le champ de sortie est remplacée par le message suivant :

The data returned successfully, but is too large to display.

Fichiers de flux

Pièces jointes

10 Mo

La limite de taille des fichiers à l'intérieur des flux pour les pièces jointes utilisées dans les cartes d'action comme la carte d'action Envoyer un e-mail avec pièce jointe pour le connecteur Gmail.

Téléchargements et chargements

2 Go

La limite de taille des fichiers à l'intérieur des flux à partir des cartes d'action de téléchargement ou de chargement, comme :

  • La carte d'action Charger une pièce jointe pour le connecteur Salesforce

  • La carte d'action Charger un fichier pour le connecteur Google Drive

  • La carte d'action Télécharger un document dans l'enveloppe pour le connecteur DocuSign.

Transferts de fichiers SFTP

25 Mo

La limite de taille des fichiers transférés à l'aide des cartes de connecteur SFTP.

Conservation

30 jours

Le temps maximal pendant lequel tout fichier peut être stocké dans le système de fichiers Workflows.

Historique d'exécution Durée de vie des données 30 jours La limite de temps sur l'historique d'exécution du flux qui apparaît dans la console Concepteur Workflows.

Dossiers

Nombre de dossiers et de sous-dossiers

500

Le nombre total maximal de dossiers et de sous-dossiers.

Tables de flux

Nombre de tables (niveau payant)

200

Le nombre de tables disponibles pour les orgs avec un abonnement Workflows Okta payant.

Nombre de tables (niveau gratuit)

100

Le nombre de tables disponibles pour les orgs sans abonnement Workflows Okta payant.

Limites de lignes

500 000

Le nombre maximal de lignes dans une table.

Vous ne pouvez pas ajouter de ligne à une table après avoir atteint la limite.

Limites de colonnes

64

Le nombre maximal de colonnes dans une table.

Vous ne pouvez pas ajouter de colonne à une table après avoir atteint la limite.

Limites de cellules

16 Ko

La limite de taille d'une seule cellule de table Workflows.

Tenter de mettre à jour une cellule de table avec une entrée plus grande que la limite retourne une erreur.

Limites de caractères par cellule

16,000

Limite sur le nombre de caractères dans une cellule de table.

API

Délai dépassé - synchrone

60 secondes

Pour une connexion HTTP entrante à un point de terminaison API qui invoque un flux synchrone, le temps qu'elle attend avant de fermer la connexion. Cependant, le flux lui-même n'est pas terminé.

Délai dépassé - asynchrone

120 secondes

Pour une requête HTTP qui doit attendre l'achèvement d'une action asynchrone, la connexion est abandonnée après cette limite.

Points de terminaison API

Taille de la charge utile de fichier

100 Mo au total, 25 Mo par partie

Pour une requête HTTP à parties multiples, la taille maximale de la charge utile est de 100 Mo. Pour chaque partie (fichier, texte, mot de passe, média, etc.), la limite est de 25 Mo.

Latence

Workflows Okta ne garantit pas la latence d'exécution. Habituellement, les flux s'exécutent rapidement. Cependant, Workflows est un système multilocataire et n'a pas d'entente de niveau de service (SLA) de latence.

Les temps d'exécution des flux dépendent de :

  • La complexité du flux (y compris les attentes intégrées)

  • Le décalage entre la demande accrue de ressources système et l'ajout de capacité supplémentaire par Okta

  • La latence ou la limitation de débit par les API tierces

Appels

Il y a des limites sur les événements Okta utilisés pour déclencher des flux.

Il n'y a aucune garantie quant à l'ordre de livraison des appels d'événement ou d'exécution des flux, puisqu'ils s'exécutent dans un environnement entièrement asynchrone. Il est important de considérer que des événements concurrents pourraient être déclenchés pour un seul utilisateur, et l'état d'un utilisateur peut avoir changé depuis le déclenchement de l'événement.

Par exemple, un utilisateur peut avoir été accidentellement désactivé, puis immédiatement réactivé. Un flux qui répond à l'événement de désactivation peut s'exécuter avant ou après l'événement de réactivation, il est donc possible que l'utilisateur ne soit pas désactivé lorsque le flux de désactivation s'exécute.

Dans des cas exceptionnels, comme un basculement d'infrastructure, Okta peut traiter certaines requêtes en mode lecture seule jusqu'à ce que le processus de basculement se termine. Cela pourrait entraîner un scénario où un événement peut être déclenché pour un processus qui ne peut pas être terminé.

Un appel incorporé d'importation de mot de passe est un exemple spécifique que Workflows Okta ne prend pas en charge actuellement. Bien que cet appel puisse être déclenché, le mot de passe n'est pas importé en raison du mode lecture seule. Les auditeurs ne devraient pas supprimer le mot de passe de l'utilisateur d'un système hérité avant d'avoir reçu un événement user.import.password réussi. Ne présumez pas que le déclenchement de l'appel est suffisant.

Fonctionnalité

Type de limite

Limite

Description

Appels d'événement

Délai d'expiration

3 secondes

Les appels d'événement Okta ont un délai d'achèvement de trois secondes avec une seule nouvelle tentative.

Une requête n'est pas réessayée si votre point de terminaison retourne un code d'erreur HTTP 4xx.

Tout code 2xx est considéré comme réussi et la requête n'est donc pas relancée. Si le point de terminaison du service externe répond par une redirection, elle n'est pas suivie.

Nombre d'événements quotidiens

400 000

Okta limite chaque org à 400 000 événements applicables dans une période de 24 heures. Après que votre org atteint ce seuil, les appels d'événement supplémentaires ne sont pas déclenchés. le journal système reçoit un avertissement avant d'atteindre la limite d'événements, lorsque le nombre d'événements atteint 280 000. La limite d'événements est réinitialisée 24 heures après le premier événement.

Si la requête expire après trois secondes, les appels d'événement sont relancés une seule fois. Les nouvelles tentatives ne comptent pas dans la limite de l'org.

Nombre maximal d'appels d'événement par org

25

Un maximum de 25 appels d'événement actifs peuvent être configurés par org. Chaque appel d'événement peut être configuré pour livrer plusieurs types d'événements.

Flux déclenchés par les cartes d'événement Okta

500

Un maximum de 500 flux individuels par org peuvent utiliser une carte d'événement Okta comme déclencheur. Cette limite est distincte du nombre maximal d'appels d'événement par org.

Nombre maximal d'événements d'appel d'événement par charge utile

100 événements

Un maximum de 100 événements peuvent être regroupés dans chaque charge utile d'appel d'événement. Chaque appel d'événement peut être configuré pour livrer plusieurs types d'événements.

Appels incorporés

Délai d'expiration

3 secondes

Les appels incorporés Okta ont un délai d'achèvement de trois secondes avec une seule nouvelle tentative.

Une requête n'est pas réessayée si votre point de terminaison retourne un code d'erreur HTTP 4xx.

Tout code 2xx est considéré comme réussi et la requête n'est donc pas relancée. Si le point de terminaison du service externe répond par une redirection, elle n'est pas suivie.

Nombre maximal d'appels incorporés par org

100

Le nombre maximal d'appels incorporés que vous pouvez configurer par org est de 100. Il s'agit d'un total combiné pour toute combinaison de types d'appels incorporés.

Pour plus de directives, voir Appels d'événement et Appels incorporés.

Automations

Les automations Okta vous permettent de préparer et de répondre aux situations qui se produisent durant le cycle de vie des utilisateurs finaux attribués à un groupe Okta.

Catégorie

Poste

Limite

Description

Automatisations

Nombre maximal d'automations par org

50

Le nombre maximal d'automations actives et inactives combinées pour votre org est de 50.

Nombre maximal de groupes par automation

10

Le nombre maximal de groupes par automation est de 10.

Nombre maximal d'utilisateurs par automation

1 million

Le nombre maximal d'utilisateurs totaux additionnés inclus dans l'appartenance au groupe appliquée à une seule automation ne peut dépasser 1 million.

Lorsque des automations sont configurées avec plusieurs groupes, le nombre d'utilisateurs est incrémenté chaque fois qu'un utilisateur est ajouté à un groupe.

Lorsque le nombre total d'utilisateurs dépasse 1 million, l'automation ne s'exécute pas et un événement est enregistré dans le journal système.

Pour plus de directives, voir Automations.

Connector Builder

Connector Builder crée des packages contenant des points de terminaison API et des fonctions de manipulation de données avec authentification et personnalisation.

Catégorie

Poste

Limite

Description

Soumissions

Nombre maximal de déploiements de test par org

100 par jour

Le nombre maximal de déploiements de test pour tous les connecteurs est de 100 par jour.

API Okta

L'API Okta a des seuils de protection spécifiques qui s'appliquent à toutes les actions Workflows. Ces seuils de protection varient selon le point de terminaison et le plan tarifaire, mais sont partagés entre les actions Workflows et les actions des apps externes. Pour plus d'informations, voir Seuils de protection.

Si vous avez une intégration personnalisée qui utilise l'API Okta, mais que vous expérimentez aussi avec un nouveau développement Workflows, vous pourriez potentiellement dépasser votre seuil de protection Okta. Cela entraîne une perturbation des deux activités. Pour éviter ce scénario, développez de nouveaux flux dans un environnement Aperçu. Si vous rencontrez des perturbations, mettez en pause tout nouveau flux jusqu'à ce que le seuil de protection se réinitialise après 60 secondes.

Connecteur Okta

Le connecteur Okta dans Workflows communique par l'API Okta. Cependant, les seuils de protection pour ce connecteur intégré sont légèrement différents de ceux des limites régulières de l'API Okta.

Catégorie

Poste

Limite

Description

Requêtes API - Concurrentes

Workflows vers un org Okta

30

Le nombre maximal de requêtes concurrentes de Workflows vers un org Okta à travers tous les points de terminaison.

Requêtes GET ou READ pour un utilisateur spécifique

15

Le nombre maximal de requêtes concurrentes de Workflows vers le point de terminaison /api/v1/users/${id}.

Cette limite ne compte pas dans la limite de requêtes Workflows concurrentes.

Requêtes API - Total

Workflows vers un org Okta

6000 par minute

Le nombre maximal de toutes les requêtes effectuées de Workflow vers un org Okta à travers tous les points de terminaison.

Les requêtes effectuées par Workflows par le connecteur intégré Okta n'apparaissent pas dans le tableau de bord des seuils de protection, puisque les seuils de protection standard ne s'appliquent pas à ce connecteur.

Atténuation des seuils de protection

Si vos besoins dépassent les seuils de protection par défaut pour l'abonnement au produit que vous avez déjà acheté, vous pouvez acheter un service complémentaire DynamicScale. Vous pouvez acheter ce complément annuellement pour un tenant de production ou temporairement pour des tests dans un tenant sandbox. Voir Seuils de protection DynamicScale.

De plus, les orgs Workforce Identity Cloud créés après le 7 janvier 2021 ont des seuils de protection par défaut augmentés. Voir Seuils de protection du multiplicateur de collaborateurs.

Si vous avez DynamicScale ou le multiplicateur de collaborateurs dans votre environnement, les limites du connecteur Okta changent pour les suivantes :

Catégorie

Poste

Limite

Description

Requêtes API - Concurrentes

Workflows vers un org Okta

Varie selon le plan

Le nombre maximal de requêtes concurrentes de Workflows vers un org Okta à travers tous les points de terminaison.

  • 5x - 50 requêtes concurrentes

  • 10x - 80 requêtes concurrentes

  • 25x - 120 requêtes concurrentes

  • 50x - 150 requêtes concurrentes

Requêtes GET ou READ pour un utilisateur spécifique

Varie selon le plan

Le nombre maximal de requêtes concurrentes de Workflows vers le point de terminaison /api/v1/users/${id}.

  • 5x - 25 requêtes concurrentes

  • 10x - 40 requêtes concurrentes

  • 25x - 60 requêtes concurrentes

  • 50x - 75 requêtes concurrentes

La limite ne compte pas dans la limite de requêtes Workflows concurrentes.

Prise en charge des cellules

Workflows Okta est disponible pour les cellules de production et de prévisualisation en Amérique du Nord, dans l'UE et en Asie-Pacifique/Japon (APJ).

Si vos flux envoient ou stockent l'un des éléments suivants, vous devez acheter le Okta Regulated Moderate Cloud et exécuter l'entente de partenaire commercial (BAA) Okta :

  • Renseignements médicaux protégés

  • Données de santé personnelles

  • D'autres données sensibles qui sont soumises à la loi Health Insurance Portability and Accountability Act (HIPAA)

Workflows Okta n'est pas couvert par le forfait d'autorisation Okta Federal Risk and Authorization Management Program (FedRAMP), peu importe la cellule.