•
OS 조건
◦
Windows Server 2016 이상
◦
도메인 컨트롤러가 아니어도 설치 가능
•
도메인 조건
◦
Active Directory와 동일 도메인에 속한 서버에 설치해야 함
•
운영 조건
◦
항상 켜져 있는 서버에 설치
◦
인터넷과 지속적으로 연결되어 있어야 함
•
설치 방법
◦
설치 대상 서버에서 직접 Setup Wizard 실행 권장
◦
(다른 PC에서 실행 시) 설치 파일을 서버로 옮겨서 설치 필요
1. Active Direcoty 통합이란?
•
Okta에 기존 온프레미스 Active Directory를 통합하여 사용자 관리를 간소화하고 사용자 자격 증명을 다른 통합된 클라우드 및 온프레미스 애플리케이션과 공유하는 기능을 제공합니다.
•
위임된 인증, 사용자 프로비저닝과 같은 다양한 기능을 제공합니다.
1. Okta에 Directory Integration 설정
경로: Directory → Directory Integrations → Add Directory → Add Active Directory
•
‘Download Agent’를 클릭하면 항목 B가 활성화되며, 해당 페이지는 유지한 상태에서 AD 서버에 Agent를 설치합니다.
2. AD 서버에 Okta AD Agent 설치
•
“Download A
•
설치된 Agent 파일을 실행합니다.
•
해당 AD 서버에 구성된 도메인 정보가 자동으로 입력되며,
도메인 정보 확인 후 'Next'를 선택합니다.
•
Create or use the OktaService account (권장 사항)
◦ 설치 프로그램에 의해 Okta Service 계정을 생성하고 자동으로 권한을 부여합니다.
생성될 Okta Service 계정의 패스워드를 입력합니다.
•
Use an alternate account that I specify
◦ Okta Service 용도의 별도 계정을 선택하여 구성할 수 있습니다.
◦ 단, Okta Service 계정은 AD 객체에 모든 읽기 권한과 Domain Users 그룹의 권한 등이 필요합니다. 상세한 계정 권한 부여는 해당 페이지를 참고 바랍니다.
Proxy 구성 여부 확인
•
Okta Subdomain을 아래 예시를 참고하여 입력합니다.
◦
예시) https://<mycompany>.okta.com/
"Go to the following website:" 아래의 URL을 클릭합니다..
"Activation Code"가 자동으로 입력되며, "Next" 클릭합니다.
Okta의 관리자 권한 계정으로 인증
"Allow Access" 클릭합니다.
정상적으로 인증이 모두 완료되면, "Device activated" 가 확인됩니다.
Agent 설치 완료
• AD 서버에서 "Okta Active Directory Service" 가 정상 동작 중인 것을 확인할 수 있습니다.
•
설치가 완료되면, Okta 관리 콘솔의 Agent 구성 페이지에서 "Agent Installation" 팝업이 생성되며, "Active Directory agent started!" 메세지가 확인되며 "Next"를 클릭합니다.
•
Active Directory에 구성된 OU 중, Okta에서 수집할 사용자와 그룹의 OU를 선택합니다.
OU 선택 후 "Next" 클릭합니다.
OU 구성 완료. "Next" 클릭합니다.
•
Okta 사용자 속성에 import할 Active Directory의 속성을 선택할 수 있습니다.
• "Directory" → "Directory Integrations" → "AD 도메인" 선택 → "Agent" → Agent 상태 및 서버명 등 세부 정보를 확인할 수 있습니다.
3. 사용자 및 그룹 Import
경로: Directory
Directory Integrations
연동한 Active Directory 클릭
Import 탭 클릭
1.
Incremental import: 마지막 import 후, 변경된 정보가 있는 사용자만 가져옵니다.
2.
Full import: 모든 사용자를 가져옵니다.
•
사용자 및 그룹이 얼마나 import 됐는지 확인할 수 있습니다.
•
Import된 사용자를 확인한 후, Okta로 가져올 사용자의 체크박스를 선택하고 'Confirm Assignments'를 클릭합니다.
•
AD에서 Import되어 Okta에 계정이 생성되는 경우, 'Confirm'을 클릭 하면 Okta에 새로운 계정이 생성됩니다.
•
Okta 이미 생성된 계정이 AD에서 import된 계정과 일치하는 경우, 'Confirm'을 클릭 하면 해당 AD 계정은 이미 생성된 Okta 계정과 매핑됩니다.
1.
Auto-activate users after confirmation:
•
해당 옵션을 선택하지 않으면, AD에서 import되어 Okta에 계정이 새롭게 생기는 사용자의 상태는 'Staged' 상태가 됩니다.
•
해당 옵션을 선택하면, AD에서 import되어 Okta에 계정이 새롭게 생기는 사용자의 상태는 'Activate' 상태가 됩니다.
•
import한 사용자는 성공적으로 Confrim됐다면, 연동된 Directory의 Assignments탭에서 사용자를 확인할 수 있습니다.
•
Import된 개별 사용자를 확인하면 사용자의 프로파일은 Okta가 아닌 Active Directory에서 관리하고 있음을 알 수 있습니다.
•
사용자는 Okta에서 프로파일 수정이 불가능하고 Active Directory를 통해서만 수정이 가능합니다.
•
Import된 Active Directory 그룹은 아래와 같이 표기됩니다.
•
Import된 그룹도 사용자와 마찬가지로 Okta가 아닌 Active Directory에서 관리되고 있기 때문에 그룹에 사용자를 추가하거나 그룹의 프로파일을 임의로 수정할 수 없습니다.
•
Okta는 OU단위는 Okta의 그룹으로 가져오지 않고 그룹단위만 Okta의 그룹으로 import합니다.
•
그룹의 Profile 또한 AD에 종속된 관리 주체로 인해 수정이 불가합니다.
4. 커스텀 프로파일 생성 및 매핑
4.1 [Okta] 커스텀 속성 생성
4.2 [AD] 커스텀 속성 생성
•
Okta와 기본 매핑된 속성 외에도 추가로 구성하고 싶은 속성이 있다면 "+Add Attribute"를 통해 추가할 수 있습니다.
•
추가를 원하는 속성을 선택하여 "Save"를 클릭합니다.
•
"Mappings"을 통해서 Okta의 속성과 Active Directory에 추가한 속성을 연결시킬 수 있습니다.









































