Comment configurer la suite de protection de Vonage pour Okta
Nouveautés de la version 2.0
Si vous effectuez une mise à jour depuis la version 1.x, voici les changements apportés :
- Jetons nommés — Vous pouvez désormais attribuer à chaque jeton un nom lisible par l'utilisateur, au lieu de vous contenter d'un hachage tronqué. Cela facilite la gestion de plusieurs jetons au sein de votre déploiement.
- Configuration au niveau de l'instance — Les paramètres de sécurité (Identity Insights, Fraud Defender, limites de débit) ne sont plus liés à des jetons individuels. Ils se trouvent désormais dans un onglet « Configuration » dédié et s'appliquent à tous les jetons de l'instance. L'ajout ou la rotation d'un jeton ne nécessite plus de reconfigurer les politiques de sécurité.
- Modèles de messages OTP personnalisés — Les administrateurs peuvent désormais définir des modèles de messages OTP personnalisés par langue et par canal (SMS/voix). Cette fonctionnalité doit être activée au niveau de l'Account — veuillez contacter votre responsable d'Account Vonage pour l'activer.
Mise à jour depuis la version 1.6
Les versions v1.6 et v2.0 ne sont pas compatibles et il n’existe pas de procédure de mise à niveau sur place. La version v2.0 doit être déployée sous la forme d’une nouvelle instance VCR. Le modèle de jeton, les revendications au niveau de l’instance et les clés de stockage d’état ont changé. Les jetons, les statistiques d’utilisation et l’activité OTP de votre instance v1.6 ne peuvent pas être migrés et ne seront pas transférés. Avant de mettre hors service votre instance v1.6, reconfigurez votre Okta Telephony Inline Hook et votre Event Hook avec les identifiants générés par votre nouvelle instance v2.0.
Introduction
Lorsqu'un utilisateur doit vérifier son identité dans Okta, ce dernier génère un mot de passe à usage unique (OTP). Cependant, Okta n'envoie pas l'OTP directement. Il s'appuie sur des fournisseurs externes pour livrer les OTP aux utilisateurs. Les Vonage Protection Suite pour Okta répond à cet objectif en fournissant un connecteur géré et prêt à l'emploi pour la livraison d'OTP par SMS et par voix. Il s'intègre directement à votre moteur d'identité Okta via Telephony Inline Hooks et délivre des OTP par l'intermédiaire de Vonage Verify via des SMS ou des appels vocaux. Le connecteur est construit sur Vonage Cloud Runtime (VCR).
Plates-formes Okta prises en charge
La suite Vonage Protection pour Okta s'intègre via le Telephony Inline Hook d'Okta, qui est disponible dans Okta Workforce Identity Cloud, y compris le moteur d'identité Okta (OIE) et l'ancien moteur classique. Auth0 (Okta Customer Identity Cloud) n'est pas pris en charge dans cette version. Auth0 utilise un modèle d'extensibilité différent (Actions/fournisseurs d'informations d'identification personnalisés) plutôt que Telephony Inline Hook, et nécessite une intégration séparée.
Modèle de renseignement sur la fraude à deux niveaux
Les Vonage Protection Suite pour Okta utilise un modèle de renseignement sur la fraude à deux niveaux :
- Identity Insights Pre-OTP Number Verification (optionnel): Examine le numéro par rapport aux bases de données du transporteur (validité, transporteur) et bloque la fraude avant que la livraison de l'OTP ne soit initiée. Il s'agit d'une couche d'intelligence passive qui ne nécessite aucune action de la part de l'utilisateur final.
- Défendeur de fraude de niveau 2 pendant l'OTP: Protection contre le pompage par SMS, autorisations géographiques, contrôle de la vitesse et limitation du débit.
Dans ce guide, vous allez connecter votre locataire Okta à Verify de Vonage à l'aide de l'option Vonage Protection Suite pour OktaLes OTP sont délivrés par SMS ou par voie vocale.
Débit du connecteur
Le diagramme suivant montre comment le connecteur se situe entre Okta et Vonage Verify :
Conditions préalables
Avant de commencer, assurez-vous que vous disposez des éléments suivants :
- Un locataire Okta actif avec Okta Identity Engine (OIE).
- Authentificateur téléphonique activé dans Okta (Okta Admin Console > Sécurité > Authentificateurs > Configuration > Téléphone).
- Accès administrateur à la console d'administration Okta pour configurer les Inline Hooks et les Event Hooks.
- Un compte API Vonage (vous pouvez vous inscrire gratuitement) ainsi qu'une clé API (vous trouverez ces informations d'identification dans votre fichier Paramètres de l'API dans le tableau de bord de Vonage).
- L'accès à la Tableau de bord Vonage.
- Un abonnement à Vonage Cloud Runtime Advanced. Si vous n'en avez pas, contactez votre Customer Success Associate (CSA) de Vonage pour l'activer.
Déployer le connecteur sur Vonage Cloud Runtime
- Se connecter à Vonage Cloud Runtime et cliquez sur l'icône Vonage Protection Suite pour Okta tuile.
- Dans le menu de droite, sélectionnez l'option Clé API pour laquelle vous souhaitez déployer le connecteur. Si votre Account ne possède qu'une seule clé API, cette étape est automatiquement ignorée.
- Cliquez sur Déployer une nouvelle instance.
- Dans la section Type de configuration du connecteur, sélectionnez Standard et cliquez sur Continuer.
- Remplir les paramètres :
- Région: Région où votre entité sera hébergée.
- Nom de l'instance : Nom unique de votre instance.
- Numéro Vonage (optionnel): Ce numéro sert d'identifiant de l'expéditeur du SMS et doit être au format E.164, composé uniquement de chiffres (un numéro international sans le signe "+"). Si ce numéro n'est pas configuré, le nom de marque spécifié ci-dessous sera utilisé à la place. Notez que cette valeur ne s'applique pas aux appels vocaux, car le numéro de l'appelant est sélectionné au hasard par Vonage Verify.
- Nom de la marque (obligatoire): Le corps du message OTP utilisera ce nom de marque dans le SMS. Cette valeur est ignorée pour les appels vocaux. Au lieu de cela, le numéro de l'appelant est sélectionné au hasard par Vonage Verify comme étant adapté à la région de destination.
- Rappel des appels vocaux (obligatoire): Lorsque cette option est activée, le connecteur tente automatiquement de passer un appel vocal si l'envoi du SMS échoue.
- Cliquez sur Continuer pour déployer l'instance.
Configurer le connecteur
Lancer l'application Admin
Après avoir déployé l'instance, lancez l'Application d'administration du connecteur. Elle vous permet de configurer les politiques de sécurité et de générer des jetons d'authentification. Pour ce faire, suivez les étapes ci-dessous :
- Sélectionnez l'instance précédemment créée et cliquez sur le bouton Lancement bouton.
- S'authentifier avec les informations d'identification de Vonage en cliquant sur le bouton Verify Identity with Vonage (Vérifier l'identité avec Vonage) bouton.
Onglet « Tableau de bord »
Après avoir lancé l'application d'administration du connecteur, vous êtes redirigé vers la page Tableau de bord tab. Il offre une visibilité en temps réel de la livraison des OTP et de l'activité d'authentification.
Les Tableau de bord présente les données suivantes :
- Section des compteurs présente les mesures suivantes :
- Total des SMS: Le nombre global de tentatives de remise de SMS (réussies et infructueuses).
- Succès des SMS: Le nombre d'envois de SMS qui ont été effectués avec succès.
- SMS bloqués: Le nombre de livraisons de SMS qui ont été bloquées par Identity Insights ou Fraud Defender.
- Total Voice: Nombre total de tentatives de transmission de la voix (réussies ou non).
- Succès vocal: Le nombre total de livraisons vocales qui ont été effectuées avec succès.
- Voix bloquée: Le nombre de livraisons vocales qui ont été bloquées.
- Activité récente d'OTP montre les 10 dernières tentatives de remise d'OTP pour tous les jetons :
- Horodatage: Date de la tentative de livraison.
- Destination: Le numéro de téléphone masqué.
- Chaîne: SMS/VOICE.
- Statut: SUCCESS, FAILED, ou FLAGGED (ambre, pour flag-and-deliver).
- Description: Cliquez sur l'icône de l'œil pour voir la raison complète de l'échec ou du signalement.
- Temps de latence: Durée de la livraison en millisecondes.
- Nom du jeton: Nom du jeton attribué lors de sa création.
- Événements récents dans le domaine de l'authentification affiche les 10 derniers événements d'authentification obtenus auprès d'Okta :
- Horodatage: Indique la date de publication de l'événement
- Nom du jeton: Nom du jeton attribué lors de sa création.
- Événement: Le type d'événement Okta (par exemple,
user.authentication.auth_via_mfa). - Facteur: Le facteur d'authentification utilisé (par exemple, SMS_FACTOR, CONVERSION).
- Résultats: SUCCESS, FAILURE ou UNKNOWN.
- Utilisateur: L'identifiant de l'acteur Okta.
- Demande: L'ID associé à la demande d'authentification.
Onglet « Jetons »
L'onglet « Tokens » vous offre une vue d'ensemble de tous les jetons générés. Chaque entrée affiche le nom du jeton, son statut actuel, sa date de création et sa date d'expiration.
Un jeton peut présenter l'un des statuts suivants :
- Actif — le jeton est valide et actuellement utilisé.
- Délai de grâce — Ce jeton a été renouvelé. Le jeton de remplacement est désormais actif, mais celui-ci reste valable pendant 24 heures afin de vous laisser le temps de mettre à jour votre configuration Okta sans interruption de service.
- Expiré — le jeton a dépassé sa date d'expiration et ne peut plus être utilisé.
- Révoquée — le jeton a été désactivé manuellement et ne peut plus être utilisé.
Ajouter un jeton
Lorsque vous ajoutez un nouveau jeton, vous devez indiquer deux valeurs :
- Nom du jeton — une étiquette lisible par l'utilisateur qui vous aide à identifier le jeton dans les vues « Tableau de bord », « Activité OTP » et « Événements d'authentification ». Cela s'avère particulièrement utile lorsque vous gérez plusieurs jetons sur une même instance.
- Expiration du jeton — la durée de validité du jeton : 24 heures, 7 jours, 30 jours, 90 jours ou « Jamais ». Des durées plus courtes réduisent le risque en cas de compromission, mais nécessitent une rotation plus fréquente.
Faire pivoter un jeton
La rotation d'un jeton génère un nouveau jeton tout en conservant la validité du jeton existant pendant un délai de grâce de 24 heures — les deux sont acceptés pendant cette période, ce qui vous permet de mettre à jour votre configuration Okta sans interrompre la transmission des mots de passe à usage unique (OTP). Le nouveau jeton hérite du même nom et du même paramètre d'expiration que l'original. Utilisez la rotation pour renouveler régulièrement vos identifiants sans temps d'arrêt. Pour en savoir plus, consultez le Gestion et renouvellement de votre jeton d'authentification chapitre.
Révocation d'un jeton
La révocation d'un jeton le désactive immédiatement. N'utilisez cette fonction que lorsqu'un jeton a été compromis ou n'est plus nécessaire. La révocation est immédiate et irréversible.
Onglet « Configuration »
Les Configuration L'onglet « Security » vous permet de définir la politique de sécurité qui s'applique à chaque jeton.
Couche 1 : Identity Insights Vérification du numéro pré-OTP (facultatif)
Le modèle de sécurité à deux niveaux du connecteur commence par la vérification optionnelle du numéro pré-OTP d'Identity Insights.
Identité est une API de Vonage qui vous donne un accès en temps réel aux bases de données des opérateurs de téléphonie mobile. Elle vous aide à évaluer le niveau de risque d'un numéro de téléphone. Dans le connecteur, elle sert d'outil de filtrage avant l'envoi d'un OTP. Le connecteur utilise les résultats de ces vérifications, que vous pouvez configurer comme vous le souhaitez.
Remarque : Chaque vérification activée est facturée par demande, tandis que les vérifications du format du numéro et de la validité sont gratuites. N'oubliez pas que la recherche de l'opérateur d'origine et la recherche de l'opérateur actuel sont facturées par demande. Vous trouverez des informations tarifaires détaillées sur le site Page de tarification de Vonage.
- Pour activer la fonction Identité la fonction de basculement est réglée sur ON.
- Sélectionnez les contrôles que vous souhaitez appliquer :
- Format et validité des nombres (gratuit): Confirme si le numéro est un numéro mobile valide et marque automatiquement les numéros VoIP et virtuels.
- Recherche du transporteur d'origine (facturée par demande): Identifie le réseau et le type de ligne attribués lorsque ce numéro a été émis pour la première fois. Utile pour filtrer les numéros enregistrés comme VoIP dès le départ. Ne permet pas d'identifier un numéro mobile porté ultérieurement en VoIP.
- Type de réseau Filtre: Les numéros sur des types de réseaux non sélectionnés seront signalés.
- Recherche du transporteur actuel (facturée par demande): Identifie le réseau et le type de ligne en direct desservant actuellement ce numéro, y compris tout changement résultant d'un portage.
- Filtres géographiques et de canaux : Ces filtres limitent la délivrance de l'OTP en fonction des caractéristiques géographiques ou de réseau du numéro de téléphone.
- Liste des pays autorisés: Indiquez les codes de pays ISO 3166-1 alpha-2 (par exemple, US, GB, DE). Seuls les numéros associés à ces pays seront autorisés. Laissez ce champ vide pour autoriser tous les pays.
- Choisissez l'action à entreprendre si un numéro de destination est signalé lors des contrôles de vérification :
- Bloquer l'OTP: L'OTP n'a pas été délivré. Vous pouvez consulter le motif de l'échec dans la section Onglet Tableau de bord > Activité récente d'OTP > Description.
- Drapeau et livraison: L'OTP est délivré, mais il est signalé par un drapeau orange dans le tableau de bord pour un examen plus approfondi. À utiliser lorsque vous souhaitez avoir une visibilité sans bloquer des utilisateurs potentiellement légitimes. Vous pouvez voir le statut dans le tableau de bord Onglet Tableau de bord > Activité récente d'OTP > Statut.
- Journal seulement: Le résultat du contrôle est enregistré, mais aucune autre action n'est entreprise. Aucun signalement n'est apposé. Utile lors du déploiement initial pour comprendre votre taux de signalement avant de vous engager dans une politique de blocage ou de signalement. L'OTP sera envoyé comme d'habitude. Aucune information n'est visible dans la fenêtre Tableau de bord tabulation.
Couche 2 : Défense contre la fraude pendant l'OTP
Lorsqu'un numéro passe avec succès les contrôles de la couche 1 (ou si Identity Insights est désactivé), l'OTP est envoyé à Vonage Verify pour livraison. À ce stade, Fraud Defender prend le relais en tant que couche de protection supplémentaire.
Défenseur de la fraude protège contre le pompage de SMS, le trafic artificiellement gonflé (AIT) et les attaques par rafales de trafic. Aucune action n'est nécessaire pour activer cette fonction. Elle est automatiquement appliquée à tout le trafic OTP traité par Vonage Verify.
Sélection des niveaux
Dans le panneau de configuration du connecteur, Fraud Defender Advanced s'affiche comme suit Inclus, et est disponible sans frais supplémentaires pour tout le trafic Verify. Si vous avez besoin de Fraud Defender Premium, contactez votre Account Manager Vonage pour l'activer.
Important : Les protections avancées telles que la protection AIT et la protection contre les rafales de SMS ne sont pas activées automatiquement. Elles nécessitent une activation et une configuration séparées dans le tableau de bord de Vonage. Pour les configurer, suivez les instructions suivantes Guide d'intégration de Fraud Defender.
Limite du taux
Définissez un nombre maximum de demandes OTP par numéro de téléphone dans une fenêtre de 10 minutes. La valeur par défaut est de 5 demandes. Cela permet d'éviter les demandes OTP répétées visant le même numéro. Cette fonctionnalité peut être désactivée si elle n'est pas nécessaire.
Livraison
- Nom de marque: Le nom de marque affiché aux destinataires dans le message OTP. Remplace le nom de marque global configuré sur le serveur.
- Modèle préféré: Cette fonctionnalité vous permet de configurer des modèles de messages OTP personnalisés par langue et par canal (SMS/voix). Rédigez votre propre message OTP en utilisant des espaces réservés pour le code et le nom de votre marque. Définissez un modèle par défaut qui s'appliquera à tous les jetons de l'instance ; à défaut, le modèle standard de Vonage sera utilisé. Pour activer cette fonctionnalité, contactez votre responsable de compte Vonage.
- SMS to Voice Fallback: Réessaie automatiquement par appel vocal si l'envoi du SMS échoue. Cette fonctionnalité peut être désactivée si elle n'est pas nécessaire.
Enregistrer les détails du jeton généré
Une fois que les politiques de sécurité ont été mises en place et que le jeton a été produit, veillez à enregistrer les détails du jeton généré. Les détails du jeton ne seront plus affichés, et ces informations sont essentielles pour la configuration d'Okta à l'étape Configurer Okta :
- URL du crochet Web de la téléphonie
- URL du Webhook de l'événement
- Nom de l'en-tête Auth
- Jeton secret
Configurer Okta
Après avoir déployé le connecteur et généré le jeton, il est temps de configurer Telephony Inline Hook et Event Hook dans la console d'administration Okta avec les URL de webhook et le jeton.
Configurer le crochet téléphonique en ligne
Maintenant, suivez les étapes ci-dessous pour configurer le crochet de téléphonie en ligne :
- Connectez-vous à votre console d'administration Okta.
- Naviguez jusqu'à Workflow > Inline Hooks. Cliquez sur le bouton Ajouter un crochet en ligne, puis sélectionnez Téléphonie.
- Complétez les détails du crochet :
- Nom: Entrez un nom (par exemple, "Vonage OTP").
- URL: Collez l'URL du crochet Web de téléphonie à partir des détails du jeton généré.
- Champ d'authentification: Collez le nom de l'en-tête d'authentification à partir des détails du jeton généré.
- Secret d'authentification: Collez le secret du jeton à partir des détails du jeton généré.
- Cliquez sur Économiser.
Configuration du crochet d'événement
Ensuite, suivez les étapes ci-dessous pour configurer le crochet d'événement :
- Naviguez jusqu'à Workflow > Crochets d'événements.
- Cliquez sur le bouton Créer un crochet pour l'événement.
- Complétez les détails du crochet :
- Nom: Entrez un nom (par exemple, "Vonage Events").
- URL: Collez l'URL du Webhook de l'événement à partir des détails du jeton généré.
- Champ d'authentification: Collez le nom de l'en-tête d'authentification à partir des détails du jeton généré.
- Secret d'authentification: Collez le secret du jeton à partir des détails du jeton généré.
- Les Demandes définit les demandes qu'Okta enverra au point de terminaison. S'abonner au Authentification de l'utilisateur via MFA événement.
- Cliquez sur Sauvegarder et continuer.
Verify Connectivity (Vérifier la connectivité)
Maintenant, il est temps de vérifier que la connexion entre Okta et le connecteur est active. Pour ce faire, nous devons confirmer que les deux crochets affichent le statut Active & Verify dans Okta Admin Console :
- Cliquez sur le bouton Verify de la fenêtre Verify la propriété du point de terminaison qui apparaît juste après la création du crochet d'événement.
Tester l'intégration
Vous pouvez tester l'intégration à l'aide de l'outil de prévisualisation intégré d'Okta en suivant les étapes suivantes :
- Dans la console d'administration Okta, naviguez vers Sécurité > Authentificateurs > Configuration > Téléphone pour vous assurer que l'authentification par téléphone est activée dans votre Okta.
- Exécutez le test de prévisualisation :
- Naviguez jusqu'à Workflow > Inline Hooks.
- Recherchez le crochet de téléphonie en ligne que vous avez créé et cliquez sur Actions > Aperçu.
- En Configurer la demande de crochet en ligne:
- Saisir les informations relatives à un utilisateur test :
data.userProfile(un utilisateur dont le téléphone est un authentifiant valide). - Sélectionner
requestType(inscription à l'AMF, vérification de l'AMF, déverrouillage du compte ou réinitialisation du mot de passe).
- Saisir les informations relatives à un utilisateur test :
- Cliquez sur Générer une demande pour construire la charge utile JSON.
- Cliquez sur Editer pour modifier la demande si nécessaire.
- Remplacer le numéro de téléphone par défaut (9876543210) par un véritable numéro de mobile au format E.164 (par exemple, +447700900000).
- Cliquez sur Voir la réponse pour déclencher le crochet. Si la réponse est positive, le statut s'affichera : SUCCÈS avec la durée de la livraison.
Important : Si la connexion entre Okta et Vonage échoue, Okta ne générera pas d'OTP. Consultez les journaux du connecteur et vérifiez si l'URL du webhook et le jeton sont corrects.
Gestion et renouvellement de votre jeton d'authentification
Le jeton d'authentification sécurise toutes les communications entre votre organisation Okta et le connecteur Vonage. Par mesure de sécurité, vous pouvez le renouveler à tout moment, soit via le panneau d'administration Vonage, soit par programmation via l'API de gestion des jetons. Lorsque vous renouvelez un jeton, un nouveau jeton est immédiatement émis tandis que l'ancien reste valide pendant 24 heures, ce qui vous laisse le temps de mettre à jour votre configuration Okta sans interrompre la transmission des codes OTP.
Via le panneau d'administration Vonage
- Se connecter à l'application Panneau d'administration Vonage à l'aide de votre compte administrateur Vonage.
- Naviguez jusqu'à la page Jetons onglet et recherchez le jeton que vous souhaitez remplacer.
- Cliquez sur le bouton Pivoter bouton permettant de faire pivoter le jeton.
- Sélectionner Confirmer pour faire pivoter le jeton.
- Votre nouveau jeton s'affiche. Copiez-le et enregistrez-le immédiatement, car il ne s'affiche qu'une seule fois.
- Le nouveau jeton s'affiche désormais sous la forme suivante : Actif dans la liste. L'ancien jeton est marqué comme Pivoté et reste valable pendant le délai de grâce de 24 heures, à l'issue duquel il expire automatiquement.
Via l'API
Une spécification OpenAPI et une collection Postman sont disponibles à titre de référence dans le Guide de l'utilisateur de Vonage Protection Suite for Okta > Étape 6 : Gestion et renouvellement de votre jeton d'authentification > Renouveler un jeton - via l'API.
Authentification
Tous les points de terminaison de l'API utilisent l'authentification HTTP de base. Veuillez inclure vos identifiants dans chaque requête. Encodez votre clé API Vonage et votre secret API sous forme de chaîne Base64 :
Authorization: Basic base64(apiKey:apiSecret)
La clé API doit être la même que celle associée à l'instance du connecteur.
Récupérer la liste des jetons
Avant de renouveler un jeton, vous devez disposer de son UUID. Utilisez le point de terminaison « List Tokens » pour récupérer tous les jetons actifs et leurs identifiants.
GET /admin/tokens
Renvoie une carte contenant tous les jetons associés à l'instance. Chaque entrée comprend l'identifiant du jeton, son statut, ses revendications et ses compteurs d'utilisation.
Demande
GET /admin/tokens
Authorization: Basic <credentials>
Réponse — 200 OK:
{
"tokens": {
"94c624db-d933-446c-be4d-bf35c0dbd13a": {
"id": "94c624db-d933-446c-be4d-bf35c0dbd13a",
"name": "Production Okta",
"truncatedToken": "***",
"expiresIn": "90d",
"revoked": false,
"revokedAt": null,
"rotatedAt": null,
"gracePeriodEnds": null,
"createdAt": "2026-06-17T11:09:30.456Z",
"expirationDate": "2026-09-15T11:09:30.000Z",
"lastUsed": "2026-06-20T08:15:00.000Z",
"smsSuccessCount": 0,
"voiceSuccessCount": 0,
"smsErrorCount": 0,
"voiceErrorCount": 0,
"smsBlockedCount": 0,
"voiceBlockedCount": 0
}
}
}
Champs de réponse:
| Champ d'application | Type | Description |
|---|---|---|
| id | chaîne (UUID) | Identifiant unique du jeton — utilisé pour la rotation, la révocation et d'autres opérations de gestion. |
| truncatedToken | chaîne de caractères | Représentation masquée de la valeur du jeton (la valeur complète n'est jamais affichée après la création). |
| claims.expiresIn | chaîne de caractères | Durée d'expiration définie lors de la création du jeton (par exemple : 90 jours, 24 heures) |
| révoqué | booléen | Si le jeton a été révoqué. |
| createdAt | chaîne de caractères (ISO 8601) | Horodatage correspondant à la date de création du jeton. |
| date d'expiration | chaîne de caractères (ISO 8601) | Date et heure absolues d'expiration du jeton. |
| smsSuccessCount | entier | Nombre d'envois réussis de codes OTP par SMS. |
| nombreDeSuccèsDeVoix | entier | Nombre de transmissions réussies de codes OTP vocaux. |
| smsErrorCount | entier | Nombre de tentatives infructueuses d'OTP par SMS. |
| nombre d'erreurs vocales | entier | Nombre de tentatives infructueuses de saisie du mot de passe à usage unique (OTP) par message vocal. |
| smsBlockedCount | entier | Nombre de codes OTP envoyés par SMS bloqués (par exemple, en raison de règles anti-fraude). |
| nombre de voix bloquées | entier | Nombre de mots de passe à usage unique (OTP) vocaux bloqués. |
Conseil : Copiez la valeur « id » du jeton que vous souhaitez remplacer — vous en aurez besoin à l'étape suivante. Notez que lorsqu'un nouveau jeton est généré, il se voit toujours attribuer un nouvel identifiant.
Faire pivoter le jeton
La rotation des jetons génère un nouveau jeton comportant les mêmes droits et un nouvel horodatage, et déclenche la période de grâce de 24 heures pour le jeton précédent, à l'issue de laquelle celui-ci est invalidé.
POST /admin/rotate-token
Demande :
POST /admin/rotate-token
Authorization: Basic <credentials>
Content-Type: application/json
{
"id": "3152b2c3-00b7-4900-b79c-77cfb2663b21"
}
Corps de la requête:
| Champ d'application | Type | Exigée | Description |
|---|---|---|---|
| id | chaîne (UUID) | Oui | L'UUID du jeton à remplacer. Vous pouvez l'obtenir à partir de GET /admin/tokens. |
Réponse — 200 OK :
{
"newToken": "<token>",
"newId": "<uuid>",
"webhookUrl": "https://<instance-url>/...",
"authHeaderName": "x-okta-auth"
}
Champs de réponse:
| Champ d'application | Type | Description |
|---|---|---|
| newToken | chaîne de caractères | Le nouveau jeton signé. |
| newId | chaîne (UUID) | Identifiant UUID du jeton nouvellement émis. |
| webhookUrl | chaîne de caractères | URL du webhook à (re)configurer dans Okta |
| authHeaderName | chaîne de caractères | Nom de l'en-tête HTTP utilisé pour transmettre le jeton dans les requêtes (par exemple, x-okta-auth) |
Important : Enregistrez immédiatement le nouveau jeton. Le newToken Cette valeur n'est renvoyée qu'une seule fois au moment de la rotation et ne peut plus être récupérée par la suite. Enregistrez-la en toute sécurité (par exemple dans un gestionnaire de secrets ou dans la configuration d'un webhook Okta) avant de fermer cette réponse. Notez également le nouvel identifiant. Le newId L'identifiant renvoyé dans la réponse est celui dont vous aurez besoin pour toutes les opérations de gestion futures sur ce jeton, y compris les rotations et les révocations ultérieures. Notez-le à côté du jeton.
Mise à jour d'Okta (après la rotation)
Une fois le jeton renouvelé, mettez à jour les deux hooks Okta avec les nouvelles informations d'identification :
- Dans la console d'administration Okta, accédez à Workflow > Inline Hooks, ouvrez le Connexion téléphonique, cliquez Actions > Modifier, et mise à jour :
- Champ d'authentification -
authHeaderNamevaleur (par défaut :x-okta-auth) - Clé d'authentification - nouvelle
newTokenvaleur
- Aller à Workflow > Crochets d'événements, ouvrez le Hook d'événement, et mise à jour :
- Champ d'authentification -
authHeaderNamevaleur (par défaut :x-okta-auth) - Clé d'authentification - nouvelle
newTokenvaleur
Avertissement : Si vous ne mettez pas à jour Okta avant l'expiration du délai de grâce de 24 heures, l'envoi du mot de passe à usage unique (OTP) échouera.
Dépannage
Contrôles rapides
Avant de tracer le flux complet, vérifiez les points suivants :
Titres de compétences: Confirmez que l'URL du crochet Web de téléphonie, l'URL du crochet Web d'événement, le nom de l'en-tête d'authentification et le secret du jeton dans Okta correspondent exactement aux valeurs des détails de la génération du jeton.
Statut du crochet: Dans la console d'administration Okta, naviguez vers Workflow > Inline Hooks et confirmez que le statut du crochet est Actif et Vérifié.
Tableau de bord: Vérifiez l'activité récente d'OTP dans l'onglet Tableau de bord du connecteur. Recherchez les événements FAILD ou FLAGGED et cliquez sur l'icône de description pour obtenir les détails de l'erreur.
Identité: Si les OTP sont bloqués, vérifiez si Identity Insights signale le numéro de destination. Envisagez d'ajuster le Lorsque le nombre est signalé action à Bloquer > Marquer et délivrer ou Enregistrer uniquement pour test.
Authentificateur téléphonique: Confirmer que l'authentification par téléphone est activée dans Okta : Okta Admin Console > Sécurité > Authentificateurs > Configuration > Téléphone.
Retracer le problème étape par étape
Si quelque chose ne fonctionne pas comme prévu, il convient de suivre les étapes suivantes :
- Okta envoie la demande: Vérifier le Okta Admin Console > Rapports > Journal du système pour l'appel de crochet, l'URL cible et le statut de la demande.
- Le connecteur traite la demande: Vérifier Vonage Cloud Runtime > Instances > Votre instance > Journaux pour la demande entrante, le résultat d'Identity Insights et l'appel à l'API Verify.
- OTP délivré: Vérifier Tableau de bord de Vonage > Journaux des messages pour connaître l'état du message, le canal, l'ID de l'expéditeur, les codes d'erreur et les blocages éventuels du Fraud Defender.
- Événement d'authentification reçu: Vérifier Tableau de bord de l'administrateur du connecteur > Événements d'authentification récents pour l'événement reçu, le type d'événement, le facteur, le résultat et la correspondance des jetons.
- Conversion enregistrée: Vérifier Tableau de bord de Vonage > Verify Logs pour le statut converti, les frais de conversion et la conversion manquante.
Codes d'erreur du connecteur et sous-codes d'Identity Insights
Pour une liste complète des codes d'erreur des connecteurs et des sous-codes d'Identity Insights, voir le document Guide de l'utilisateur de Vonage Protection Suite for Okta.
Besoin d'aide ?
Si vous ne parvenez pas à résoudre le problème à l'aide de la section Dépannage ci-dessus, contactez Centre d'aide de Vonage. Lorsque vous envoyez une demande, sélectionnez le formulaire intitulé Utilisation des connecteurs Vonage puis sélectionnez votre connecteur > Utilisation de Vonage Protection Suite avec Okta Le ticket sera ainsi transmis directement à l'équipe d'assistance d'Okta Connector. Veuillez inclure votre clé API (uniquement l'ID du compte, pas la clé secrète), l'ID de l'événement « Inline Hook » issu du journal système d'Okta, ainsi que toute capture d'écran ou tout journal pertinent afin de faciliter une résolution plus rapide du problème.