Co zbiera
Konektor odpytuje API Okta System Log i zapisuje każde zdarzenie: udane i nieudane logowania, wyzwania MFA, zdarzenia sesji, zmiany użytkowników i grup, przypisania aplikacji oraz działania administratorów. Zdarzenia są oznaczane jako event.module: okta. Użytkownik wykonujący działanie trafia do user.name, użytkownik, którego działanie dotyczy, do user.target.name, a adres klienta do source.ip.
Wymagania
- Token API Okta lub aplikacja usługowa OAuth z uprawnieniem do odczytu System Log.
- Wychodzące połączenie HTTPS z wdrożenia do Twojej domeny Okta.
Konfiguracja
Settings › Integrations › Add › Okta. Wpisz domenę Okta i poświadczenia, wybierz organizację, do której należą zdarzenia, i zapisz. Konektor pobiera zdarzenia od chwili zapisania. Aby pobrać historię, ustaw wcześniejszą datę początkową, w granicach retencji Okta.
Stan
Panel integracji pokazuje czas ostatniego udanego pobrania, pozycję kursora i opóźnienie. Gdy konektor przestaje działać, wysyłane jest powiadomienie, a problem widać w panelu stanu źródeł danych na stronie Overview.
Reagowanie
Jeśli poświadczenia mają też uprawnienia do zarządzania użytkownikami, playbooki mogą wyłączyć użytkownika Okta i unieważnić jego sesje. Nadawaj to uprawnienie tylko wtedy, gdy zamierzasz z niego korzystać. Zobacz Akcje reagowania.