Limites système de Workflows
Il y a des bonnes pratiques et des limites système qui peuvent avoir un impact sur la conception et le succès de votre flux.
- Conseils pour l'échelle et la performance Workflows
- Cas d'utilisation pris en charge
- Limites de la plateforme Workflows
- Latence
- Appels
- Automations
- Connector Builder
- Okta Interface de programmation d'applications (API)
- Connecteur Okta
- Prise en charge des cellules
Conseils pour l'échelle et la performance Workflows
Workflows Okta est une plateforme puissante et flexible pour automatiser les processus d'identité. Elle est conçue, testée et optimisée pour gérer vos cas d'utilisation de gestion du cycle de vie, de synchronisation de données et d'automatisation des tâches. Vous pouvez également l'étendre pour faire beaucoup plus.
Ce document couvre les cas d'utilisation courants, les principes importants et les limites dont il faut tenir compte lors de la création de flux pour garantir des déploiements réussis.
Pour améliorer votre expérience Workflows, vous devez comprendre ce qui suit.
-
Cas d'utilisation pris en charge. Voir Cas d'utilisation pris en charge.
-
Créer des flux en utilisant les bonnes pratiques et une architecture solide. Voir Bonnes pratiques pour créer des flux.
-
Limites strictes du système. Voir Limites de la plateforme Workflows.
Cas d'utilisation pris en charge
Bien que Workflows puisse faire plusieurs choses, il est optimisé pour un ensemble spécifique de tâches liées à l'identité.
|
Cas d'utilisation |
Modèles |
Connecteurs |
|---|---|---|
|
Workflows Okta est optimisé et testé pour un ensemble de cas d'utilisation fondamentaux d'identité des collaborateurs et d'identité des clients. |
Okta développe et organise une bibliothèque croissante de modèles importables. Okta passe en revue et teste les modèles avant leur publication. |
Okta maintient un grand ensemble de connecteurs SaaS. Ces connecteurs gèrent les appels API par une interface no-code conviviale, avec des optimisations comme le recul et la nouvelle tentative intégrés. |
|
Voir Connecteurs. |
Les cas d'utilisation peuvent être classés approximativement dans trois zones.
|
Zone verte |
Zone jaune |
Zone rouge |
|---|---|---|
|
Ces cas d'utilisation sont bien testés et pris en charge :
|
Ces cas d'utilisation requièrent une attention soignée à l'architecture et aux bonnes pratiques, et présentent un risque plus élevé d'atteindre les limites du système ou d'autres mises en garde. Le soutien est fourni selon les meilleurs efforts et il est recommandé de travailler avec les services professionnels pour garantir le succès.
Les défis courants dans ce domaine incluent :
|
Ces cas d'utilisation ne sont pas pris en charge actuellement :
|
Limites de la plateforme Workflows
|
Catégorie |
Poste |
Limite |
Description |
|---|---|---|---|
|
Flux |
Nombre de flux actifs par org |
Varie selon le plan |
Le nombre maximal de flux actifs que vous pouvez exécuter dépend de votre plan :
Les flux désactivés ne sont pas comptabilisés dans la limite. La limite est configurable par org. Voir Limites de flux. Si vous avez un droit Workflows hérité (par exemple, de Advanced Lifecycle Management), alors vous êtes limité à 100 flux parents actifs. |
|
Nombre de flux dans un dossier exporté |
Varie selon le plan |
Pour les cartes fonction Exporter un flux ou Exporter un dossier, le nombre maximal de flux que vous pouvez exporter dans chaque période de 15 minutes dépend de votre plan :
La capacité d'exportation de votre org se réinitialise toutes les 15 minutes. Pour effectuer une exportation réussie, le nombre de flux exportés ne peut dépasser la limite attribuée. Sinon, l'exportation échoue, et aucun flux n'est exporté. Le nombre total de flux comptés inclut les flux situés dans tous les sous-dossiers. Remarque :
Les limites de flux ne s'appliquent pas aux exportations effectuées à l'aide de la boîte de dialogue Exporter de la barre latérale du dossier. |
|
|
Exécutions de flux |
Limite de mémoire pour une instance Workflows |
100 Mo |
Limite sur les variables d'instance stockées dans un flux dans le cadre de son exécution. |
|
Durée maximale de pause |
30 jours |
Le temps pendant lequel un flux peut être en pause en attendant la réponse d'une personne ou d'un système avant qu'il se termine. |
|
|
Nombre maximal d'étapes par flux |
2 millions |
Le nombre maximal d'étapes qui peuvent être exécutées dans un flux. |
|
|
Nombre d'exécutions d'étapes Remarque :
Vous pouvez voir votre utilisation par rapport à ces limites dans la section Utilisation et limites de plan de la page Accueil. Utilisez Execution Log Streaming ou l'Inspecteur d'historique pour voir plus de détails granulaires sur les exécutions d'étapes. |
Workforce Identity Cloud - 2 millions (au total) Starter - 50 millions (par mois) |
Les orgs Workforce Identity Cloud Essai gratuit ont une limite sur le nombre d'exécutions d'étapes pendant la période d'essai gratuit. Cette limite peut changer sans préavis. Les plans Starter ont une limite mensuelle sur le nombre d'exécutions d'étapes. Il n'y a pas de limite d'exécutions d'étapes pour les organisations sur les plans Light, Medium et Unlimited. |
|
|
Seuil de protection pour les exécutions de flux |
10 invocations par seconde par flux |
La livraison d'événements et d'appels incorporés a des seuils de protection différents (voir les tableaux suivants). Cependant, si vous invoquez un flux directement depuis l'API, il y a une limite de 10 invocations par seconde par flux. Après le dépassement de la limite, Okta retourne un code d'erreur 429. |
|
|
Limite de récursion |
250 |
Le nombre maximal de fois qu'un flux auxiliaire peut s'appeler lui-même. Les flux qui dépassent cette limite reçoivent le message d'erreur suivant : |
|
|
Limite de charge utile |
1 Mo |
Si un seul message dans l'historique d'exécution dépasse 1 Mo, il n'est pas stocké. L'entrée dans le champ de sortie est remplacée par le message suivant : Remarque :
Malgré le message, aucune erreur n'est survenue. Il n'y a aucun impact sur les opérations de données ou sur le succès final du flux. |
|
|
Fichiers de flux |
Pièces jointes |
10 Mo |
La limite de taille des fichiers à l'intérieur des flux pour les pièces jointes utilisées dans les cartes d'action comme la carte d'action Envoyer un e-mail avec pièce jointe pour le connecteur Gmail. |
|
Téléchargements et chargements |
2 Go |
La limite de taille des fichiers à l'intérieur des flux à partir des cartes d'action de téléchargement ou de chargement, comme :
|
|
|
Transferts de fichiers SFTP |
25 Mo |
La limite de taille des fichiers transférés à l'aide des cartes de connecteur SFTP. |
|
|
Conservation |
30 jours |
Le temps maximal pendant lequel tout fichier peut être stocké dans le système de fichiers Workflows. |
|
| Historique d'exécution | Durée de vie des données | 30 jours | La limite de temps sur l'historique d'exécution du flux qui apparaît dans la console Concepteur Workflows. |
|
Dossiers |
Nombre de dossiers et de sous-dossiers |
500 |
Le nombre total maximal de dossiers et de sous-dossiers. |
|
Tables de flux |
Nombre de tables (niveau payant) |
200 |
Le nombre de tables disponibles pour les orgs avec un abonnement Workflows Okta payant. |
|
Nombre de tables (niveau gratuit) |
100 |
Le nombre de tables disponibles pour les orgs sans abonnement Workflows Okta payant. |
|
|
Limites de lignes |
500 000 |
Le nombre maximal de lignes dans une table. Vous ne pouvez pas ajouter de ligne à une table après avoir atteint la limite. |
|
|
Limites de colonnes |
64 |
Le nombre maximal de colonnes dans une table. Vous ne pouvez pas ajouter de colonne à une table après avoir atteint la limite. |
|
|
Limites de cellules |
16 Ko |
La limite de taille d'une seule cellule de table Workflows. Tenter de mettre à jour une cellule de table avec une entrée plus grande que la limite retourne une erreur. |
|
|
Limites de caractères par cellule |
16,000 |
Limite sur le nombre de caractères dans une cellule de table. |
|
|
API |
Délai dépassé - synchrone |
60 secondes |
Pour une connexion HTTP entrante à un point de terminaison API qui invoque un flux synchrone, le temps qu'elle attend avant de fermer la connexion. Cependant, le flux lui-même n'est pas terminé. |
|
Délai dépassé - asynchrone |
120 secondes |
Pour une requête HTTP qui doit attendre l'achèvement d'une action asynchrone, la connexion est abandonnée après cette limite. |
|
|
Points de terminaison API |
Taille de la charge utile de fichier |
100 Mo au total, 25 Mo par partie |
Pour une requête HTTP à parties multiples, la taille maximale de la charge utile est de 100 Mo. Pour chaque partie (fichier, texte, mot de passe, média, etc.), la limite est de 25 Mo. |
Latence
Workflows Okta ne garantit pas la latence d'exécution. Habituellement, les flux s'exécutent rapidement. Cependant, Workflows est un système multilocataire et n'a pas d'entente de niveau de service (SLA) de latence.
Les temps d'exécution des flux dépendent de :
-
La complexité du flux (y compris les attentes intégrées)
-
Le décalage entre la demande accrue de ressources système et l'ajout de capacité supplémentaire par Okta
-
La latence ou la limitation de débit par les API tierces
Appels
Il y a des limites sur les événements Okta utilisés pour déclencher des flux.
Il n'y a aucune garantie quant à l'ordre de livraison des appels d'événement ou d'exécution des flux, puisqu'ils s'exécutent dans un environnement entièrement asynchrone. Il est important de considérer que des événements concurrents pourraient être déclenchés pour un seul utilisateur, et l'état d'un utilisateur peut avoir changé depuis le déclenchement de l'événement.
Par exemple, un utilisateur peut avoir été accidentellement désactivé, puis immédiatement réactivé. Un flux qui répond à l'événement de désactivation peut s'exécuter avant ou après l'événement de réactivation, il est donc possible que l'utilisateur ne soit pas désactivé lorsque le flux de désactivation s'exécute.
Les délais résultant d'appels d'événement se résolvent habituellement en moins de 60 minutes. Si vos appels d'événement sont retardés pendant plus de 60 minutes, communiquez avec le soutien Okta.
Dans des cas exceptionnels, comme un basculement d'infrastructure, Okta peut traiter certaines requêtes en mode lecture seule jusqu'à ce que le processus de basculement se termine. Cela pourrait entraîner un scénario où un événement peut être déclenché pour un processus qui ne peut pas être terminé.
Un appel incorporé d'importation de mot de passe est un exemple spécifique que Workflows Okta ne prend pas en charge actuellement. Bien que cet appel puisse être déclenché, le mot de passe n'est pas importé en raison du mode lecture seule. Les auditeurs ne devraient pas supprimer le mot de passe de l'utilisateur d'un système hérité avant d'avoir reçu un événement user.import.password réussi. Ne présumez pas que le déclenchement de l'appel est suffisant.
|
Fonctionnalité |
Type de limite |
Limite |
Description |
|---|---|---|---|
|
Appels d'événement |
Délai d'expiration |
3 secondes |
Les appels d'événement Okta ont un délai d'achèvement de trois secondes avec une seule nouvelle tentative. Une requête n'est pas réessayée si votre point de terminaison retourne un code d'erreur HTTP 4xx. Tout code 2xx est considéré comme réussi et la requête n'est donc pas relancée. Si le point de terminaison du service externe répond par une redirection, elle n'est pas suivie. |
|
Nombre d'événements quotidiens |
400 000 |
Okta limite chaque org à 400 000 événements applicables dans une période de 24 heures. Après que votre org atteint ce seuil, les appels d'événement supplémentaires ne sont pas déclenchés. le journal système reçoit un avertissement avant d'atteindre la limite d'événements, lorsque le nombre d'événements atteint 280 000. La limite d'événements est réinitialisée 24 heures après le premier événement. Si la requête expire après trois secondes, les appels d'événement sont relancés une seule fois. Les nouvelles tentatives ne comptent pas dans la limite de l'org. |
|
|
Nombre maximal d'appels d'événement par org |
25 |
Un maximum de 25 appels d'événement actifs peuvent être configurés par org. Chaque appel d'événement peut être configuré pour livrer plusieurs types d'événements. |
|
|
Flux déclenchés par les cartes d'événement Okta |
500 |
Un maximum de 500 flux individuels par org peuvent utiliser une carte d'événement Okta comme déclencheur. Cette limite est distincte du nombre maximal d'appels d'événement par org. |
|
|
Nombre maximal d'événements d'appel d'événement par charge utile |
100 événements |
Un maximum de 100 événements peuvent être regroupés dans chaque charge utile d'appel d'événement. Chaque appel d'événement peut être configuré pour livrer plusieurs types d'événements. |
|
|
Appels incorporés |
Délai d'expiration |
3 secondes |
Les appels incorporés Okta ont un délai d'achèvement de trois secondes avec une seule nouvelle tentative. Une requête n'est pas réessayée si votre point de terminaison retourne un code d'erreur HTTP 4xx. Tout code 2xx est considéré comme réussi et la requête n'est donc pas relancée. Si le point de terminaison du service externe répond par une redirection, elle n'est pas suivie. |
|
Nombre maximal d'appels incorporés par org |
100 |
Le nombre maximal d'appels incorporés que vous pouvez configurer par org est de 100. Il s'agit d'un total combiné pour toute combinaison de types d'appels incorporés. |
Pour plus de directives, voir Appels d'événement et Appels incorporés.
Automations
Les automations Okta vous permettent de préparer et de répondre aux situations qui se produisent durant le cycle de vie des utilisateurs finaux attribués à un groupe Okta.
|
Catégorie |
Poste |
Limite |
Description |
|---|---|---|---|
|
Automatisations |
Nombre maximal d'automations par org |
50 |
Le nombre maximal d'automations actives et inactives combinées pour votre org est de 50. |
|
Nombre maximal de groupes par automation |
10 |
Le nombre maximal de groupes par automation est de 10. |
|
|
Nombre maximal d'utilisateurs par automation |
1 million |
Le nombre maximal d'utilisateurs totaux additionnés inclus dans l'appartenance au groupe appliquée à une seule automation ne peut dépasser 1 million. Lorsque des automations sont configurées avec plusieurs groupes, le nombre d'utilisateurs est incrémenté chaque fois qu'un utilisateur est ajouté à un groupe. Lorsque le nombre total d'utilisateurs dépasse 1 million, l'automation ne s'exécute pas et un événement est enregistré dans le journal système. |
Pour plus de directives, voir Automations.
Connector Builder
Connector Builder crée des packages contenant des points de terminaison API et des fonctions de manipulation de données avec authentification et personnalisation.
|
Catégorie |
Poste |
Limite |
Description |
|---|---|---|---|
|
Soumissions |
Nombre maximal de déploiements de test par org |
100 par jour |
Le nombre maximal de déploiements de test pour tous les connecteurs est de 100 par jour. |
API Okta
L'API Okta a des seuils de protection spécifiques qui s'appliquent à toutes les actions Workflows. Ces seuils de protection varient selon le point de terminaison et le plan tarifaire, mais sont partagés entre les actions Workflows et les actions des apps externes. Pour plus d'informations, voir Seuils de protection.
Si vous avez une intégration personnalisée qui utilise l'API Okta, mais que vous expérimentez aussi avec un nouveau développement Workflows, vous pourriez potentiellement dépasser votre seuil de protection Okta. Cela entraîne une perturbation des deux activités. Pour éviter ce scénario, développez de nouveaux flux dans un environnement Aperçu. Si vous rencontrez des perturbations, mettez en pause tout nouveau flux jusqu'à ce que le seuil de protection se réinitialise après 60 secondes.
Connecteur Okta
Le connecteur Okta dans Workflows communique par l'API Okta. Cependant, les seuils de protection pour ce connecteur intégré sont légèrement différents de ceux des limites régulières de l'API Okta.
|
Catégorie |
Poste |
Limite |
Description |
|---|---|---|---|
|
Requêtes API - Concurrentes |
Workflows vers un org Okta |
30 |
Le nombre maximal de requêtes concurrentes de Workflows vers un org Okta à travers tous les points de terminaison. |
|
Requêtes GET ou READ pour un utilisateur spécifique |
15 |
Le nombre maximal de requêtes concurrentes de Workflows vers le point de terminaison Cette limite ne compte pas dans la limite de requêtes Workflows concurrentes. |
|
|
Requêtes API - Total |
Workflows vers un org Okta |
6000 par minute |
Le nombre maximal de toutes les requêtes effectuées de Workflow vers un org Okta à travers tous les points de terminaison. |
Si vous choisissez d'Authentifier avec des cartes de connecteur API pour les connexions à l'API Okta, alors les seuils de protection standard de l'API Okta s'appliquent. Voir Seuils de protection.
Les requêtes effectuées par Workflows par le connecteur intégré Okta n'apparaissent pas dans le tableau de bord des seuils de protection, puisque les seuils de protection standard ne s'appliquent pas à ce connecteur.
Atténuation des seuils de protection
Si vos besoins dépassent les seuils de protection par défaut pour l'abonnement au produit que vous avez déjà acheté, vous pouvez acheter un service complémentaire DynamicScale. Vous pouvez acheter ce complément annuellement pour un tenant de production ou temporairement pour des tests dans un tenant sandbox. Voir Seuils de protection DynamicScale.
De plus, les orgs Workforce Identity Cloud créés après le 7 janvier 2021 ont des seuils de protection par défaut augmentés. Voir Seuils de protection du multiplicateur de collaborateurs.
Si vous avez DynamicScale ou le multiplicateur de collaborateurs dans votre environnement, les limites du connecteur Okta changent pour les suivantes :
|
Catégorie |
Poste |
Limite |
Description |
|---|---|---|---|
|
Requêtes API - Concurrentes |
Workflows vers un org Okta |
Varie selon le plan |
Le nombre maximal de requêtes concurrentes de Workflows vers un org Okta à travers tous les points de terminaison.
|
|
Requêtes GET ou READ pour un utilisateur spécifique |
Varie selon le plan |
Le nombre maximal de requêtes concurrentes de Workflows vers le point de terminaison
La limite ne compte pas dans la limite de requêtes Workflows concurrentes. |
Prise en charge des cellules
Workflows Okta est disponible pour les cellules de production et de prévisualisation en Amérique du Nord, dans l'UE et en Asie-Pacifique/Japon (APJ).
Si vos flux envoient ou stockent l'un des éléments suivants, vous devez acheter le Okta Regulated Moderate Cloud et exécuter l'entente de partenaire commercial (BAA) Okta :
-
Renseignements médicaux protégés
-
Données de santé personnelles
-
D'autres données sensibles qui sont soumises à la loi Health Insurance Portability and Accountability Act (HIPAA)
Workflows Okta n'est pas couvert par le forfait d'autorisation Okta Federal Risk and Authorization Management Program (FedRAMP), peu importe la cellule.