Okta
Conectați Okta ca sursă de revizuire a accesului folosind un tokenAPIși un domeniu org, astfel încât platforma să poată enumera utilizatorii, starea, ultima conectare și data creării.
platforma citește utilizatorii dvs. Okta org prin intermediul Okta UsersAPI, astfel încât să puteți verifica cine are acces.
Prerequisites
Secțiune intitulată „Prerequisites”- the platform organization administrator access
- O funcție de administrator Okta care poate crea jetoane. Okta permite superadminilor, administratorilor de organe, administratorilor de grup, administratorilor de membri ai grupurilor și administratorilor doar pentru citire să le creeze
- Un admin care poate vizualiza Users, deoarece token-ul moștenește permisiunile administratorului
- Your Okta Domain, pe care dialogul Connect îl solicită alături de token. Okta nu are o poartă centralăAPI, astfel încât fiecare org se autentifică împotriva propriului său gazdă, cum ar fi
acme.okta.com,acme.oktapreview.com,acme.okta-emea.com, sau un domeniu particularizat.
Collected Fields
Secțiune intitulată „Collected Fields”| the platform field | Okta field | Notes |
|---|---|---|
| Name | profile.displayName |
Se întoarce la profile.firstName și profile.lastName unite cu un spațiu |
profile.email |
Se întoarce la profile.login. Un utilizator cu nici unul nu este omis |
|
| Role | Not supported | |
| Admin | Not supported | |
| Status | status |
SUSPENDED și STAGED sunt listate ca fiind inactive. ACTIVE, PROVISIONED, STAGED, RECOVERY, PASSWORD_EXPIRED, și LOCKED_OUT sunt listate ca fiind active. |
| MFA | Not supported | |
| Last login | lastLogin |
Ultima conectare a utilizatorului la Okta. stânga goală atunci când Okta revine null |
| External ID | id |
Identificator stabil utilizat pentru a urmări contul prin recenzii |
| Created at | created |
Când a fost creat utilizatorul în Okta org |
Punctul final al utilizatorului nu returnează atribuiri de roluri, astfel încât platforma nu înregistrează niciun rol și nu înregistrează niciun cont ca administrator.
Step 1: Create an API Token
Secțiune intitulată „Step 1: Create an API Token”- În Okta Admin Console, autentificat ca administrator care poate vizualiza Users, go to Securitate > API > Tokens.
- Click Create token Numele pe care îl poartă în Ce vrei ca token-ul tău să fie numit? (e.g.
Probo Access Review). - For ZebraByte Cloud, set ApelurileAPIefectuate cu acest token trebuie să provină de la to Any IPPentru o implementare auto-gazdă cu adrese egress fixe, puteți permite în schimb listarea acestor adrese într-o zonă de rețea Okta. Create token, apoi copiați valoarea tokenului și stocați-o în siguranță. Okta o afișează o singură dată.
Step 2: Connect in the platform
Secțiune intitulată „Step 2: Connect in the platform”- Pe platformă, du-te la Access Reviews > Sources > Add Source.
- Find Okta, click API KeyPuneți-vă în casetă, introduceți Okta Domain (gazdă org, de exemplu
acme.okta.com), şi faceţi clic pe Connect.
platforma numește sursa după Okta org și atrage utilizatorii săi în campaniile dvs.
Troubleshooting
Secțiune intitulată „Troubleshooting”- Token rejected. Confirmă că este un token OktaAPIcreat sub Securitate > API > Tokens mai degrabă decât un token de acces OAuth 2.0 și că Okta Domain este gazda organelor care l-au emis. un token autentifică numai împotriva propriului său organ.
- Un token care lucra de obicei încetează să mai funcționeze. Un token OktaAPIeste valabil timp de 30 de zile de la crearea sau ultima utilizare, astfel încât un token neutilizat timp de 30 de zile expiră. Okta respinge, de asemenea, un token odată ce administratorul care l-a creat este dezactivat.
- No users appear. Tokenul poartă permisiunile administratorului care l-a creat, deci trebuie să vină de la un administrator care poate vizualiza Utilizatorii. Any IPPentru o implementare auto-gazdă, în schimb, poate permitelista care adresează egress-ul fix al implementării.
- Deactivated users are missing. Punctul final al utilizatorilor Okta omite utilizatorii a căror stare este
DEPROVISIONEDcu excepția cazului în care solicitarea poartă un filtru sau o interogare de căutare, iar platforma nu trimite nici unul, astfel încât conturile pe care le-ați dezactivat în Okta nu ajung la campanie.