Integrações – Como adicionar uma integração com o Okta
A integração com o Okta é a de maior densidade de verificações de identidade do catálogo. Se a sua empresa usa Okta, esta é provavelmente a integração de maior retorno para controles de acesso.
Ela tem duas particularidades que vale conhecer antes: o nível de permissão decide quantas verificações você obtém, e o token expira por inatividade.
O que ela monitora
Um conjunto extenso de verificações de identidade, cobrindo entre outros temas:
Política de senha, com força e regras de renovação.
Autenticação de múltiplos fatores, incluindo a exigência e os fatores permitidos.
Tempo de sessão e regras de expiração.
Tokens de interface de programação existentes na organização.
Envio de registros para sistemas externos de monitoramento.
Repare que aqui a plataforma verifica exigência, e não apenas cobertura. Isso é o que faz do Okta a melhor fonte de evidência de identidade: as regras existem no provedor, e é ele quem as impõe.
Duas opções de permissão, com resultado diferente
Este é o ponto de decisão desta integração:
| Permissão do token | Cobertura |
|---|---|
| Administrador somente leitura | A grande maioria das verificações |
| Super administrador | Todas, incluindo cinco verificações adicionais sobre o console administrativo |
A recomendação é começar pelo administrador somente leitura. Ele é o princípio de privilégio mínimo aplicado corretamente, e entrega a maior parte da cobertura.
As cinco verificações adicionais tratam de configurações do console administrativo e do painel, que o Okta expõe apenas a super administradores. Se elas forem exigidas pelo seu framework, aí sim vale considerar o token de super administrador.
E vale lembrar do princípio geral da plataforma: com o token de menor privilégio, as verificações que ele não alcança ficam não executadas, e nunca reprovadas. Escolher a permissão menor não prejudica o seu resultado, apenas reduz a cobertura automática.
O que criar do lado do Okta
1. Crie um administrador somente leitura, ou use uma conta existente com esse papel.
2. Gere um token de interface de programação nessa conta.
Prefira uma conta de serviço dedicada à plataforma, e não a conta pessoal de um administrador. Se a pessoa sair, o token vai com ela.
Os campos a preencher
| Campo | O que informar |
|---|---|
| Domínio da organização | O endereço da sua organização no Okta |
| Token de interface de programação | O token gerado |
O detalhe que mais causa interrupção: expiração por inatividade
Atenção a isto, porque é específico do Okta e pega muita gente:
O Okta expira o token após cerca de trinta dias de inatividade.
Na prática, com a sincronização rodando regularmente, o token é usado e permanece válido. O risco aparece quando a integração fica pausada, quando a sincronização é configurada em frequência muito longa, ou quando algo interrompe a coleta por algumas semanas. Aí o token morre por conta própria, e a retomada exige um token novo.
Duas recomendações:
Não configure frequência de sincronização muito longa nesta integração. Diária é adequada e mantém o token vivo.
Se a coleta parou há semanas, gere um token novo em vez de investigar a credencial antiga. É provável que ela já tenha expirado.
O token é armazenado cifrado pela plataforma.
Boas práticas
Use conta de serviço com papel somente leitura. É a configuração correta em segurança e em continuidade.
Aproveite o inventário de tokens. Uma das verificações examina os tokens de programação existentes na sua organização Okta. É comum encontrar tokens antigos de integrações desativadas, e revogá-los é ganho real.
Revogar é imediato. Apagar o token no Okta interrompe a coleta.
Depois de conectar
Use Testar Conexão antes de salvar, aguarde o primeiro ciclo e confira os testes.
Se cinco verificações específicas ficarem não executadas, é o comportamento esperado com token somente leitura. Decida se o ganho justifica elevar a permissão.
Problemas comuns
Teste de conexão falhou. Token incorreto, ou o domínio informado está errado. Confira se o domínio corresponde exatamente ao endereço da sua organização.
Cinco verificações não executam. Elas exigem token de super administrador. Não é falha, e você decide se vale elevar.
Funcionava e parou depois de semanas. O token expirou por inatividade. Gere um novo.
A verificação de tokens aponta muitos tokens ativos. É o achado funcionando. Revise e revogue o que não é usado.
Não sei qual é o domínio da organização. Ele é o endereço que você usa para acessar o Okta, sem o caminho.
Este artigo foi útil?
