Коротко. Okta — облачная платформа управления идентификацией и доступом: единый вход во все приложения, многофакторная аутентификация, автоматическое создание и отключение учётных записей, контроль прав. Есть два направления — доступ сотрудников и партнёров (Workforce Identity) и вход клиентов в цифровые продукты (Customer Identity). Главный аргумент — идентичность стала новым периметром: большинство атак начинается с украденной учётной записи, а приложения давно вышли за пределы офиса.
Логика вендора
Когда приложения жили в собственном ЦОД, защищали сеть. Сегодня сотрудник открывает почту, CRM и десятки облачных сервисов из дома и с телефона. Контролировать сеть недостаточно — нужно контролировать, кто входит, с какого устройства и к чему получает доступ. Okta — независимая платформа идентификации, которая связывает пользователей с тысячами приложений через готовые интеграции.
Портфель
| Направление | Что входит | Повод |
|---|---|---|
| Единый вход (SSO) | Один вход во все корпоративные приложения | Много облачных сервисов, жалобы на пароли |
| Многофакторная аутентификация | Push-уведомления, ключи безопасности, биометрия, адаптивные политики по риску | Фишинг, требования регулятора и страховщиков |
| Управление жизненным циклом | Автоматическое создание, изменение и отключение учётных записей по данным кадровой системы | Уволенные сотрудники с действующими доступами |
| Управление правами (Governance) | Запросы доступа, периодическая пересертификация, отчёты | Аудит, принцип минимальных привилегий |
| Привилегированный доступ | Контроль доступа администраторов к серверам и облакам | Защита самых опасных учётных записей |
| Customer Identity | Регистрация и вход клиентов в приложения и сайты | Цифровые продукты, личные кабинеты, мобильные приложения |
Почему это продаётся
- Безопасность. Украденные и подобранные пароли — один из главных векторов атак. Устойчивая к фишингу многофакторная аутентификация резко снижает этот риск.
- Операционные затраты. Сброс паролей и ручное создание учётных записей занимают заметную долю обращений в поддержку.
- Скорость. Новый сотрудник получает доступ к нужным системам в первый день, уволенный теряет его в тот же час.
- Аудит. Кто, когда и к чему имел доступ — в одном отчёте.
Кому подходит
- Компаниям с большим количеством облачных приложений.
- Организациям с частыми изменениями штата, подрядчиками и партнёрами.
- Банкам, страховым, финтеху — для строгой аутентификации и аудита.
- Компаниям после слияний — чтобы быстро объединить доступы.
- Владельцам цифровых продуктов — через Customer Identity.
Как вести разговор
- Посчитать приложения. Сколько систем, где живут, как в них входят.
- Спросить про увольнения. Сколько времени проходит до отключения всех доступов? Кто это проверяет?
- Выяснить источник истины. Где хранятся данные о сотрудниках: кадровая система, Active Directory, таблица.
- Найти болевое событие. Фишинговая атака, замечание аудитора, требование страховщика, слияние.
- Начать с понятного шага. Единый вход и MFA для самых критичных приложений, затем автоматизация жизненного цикла.
Лицензирование
Workforce Identity лицензируется по пользователям и набору модулей: единый вход, MFA, жизненный цикл, управление правами. Customer Identity — по числу активных пользователей в месяц и функциям. Важно сразу понять, будут ли в периметре подрядчики и партнёры, и какие модули нужны на старте, а какие — на следующих этапах.
Требования к данным
Okta — облачный сервис. Для организаций с требованиями к размещению данных нужно заранее проверить, какие данные передаются в облако, где они хранятся и допускает ли это регулирование отрасли. В госсекторе и части банков это может быть ограничением, и тогда рассматривают решения с размещением у клиента.
Роль партнёра
- Инвентаризация приложений и способов входа.
- Подключение приложений, интеграция с Active Directory и кадровой системой.
- Настройка политик MFA и доступа по риску.
- Обучение пользователей и сопровождение перехода.
Конкуренты
| Альтернатива | Как отвечать |
|---|---|
| Microsoft Entra ID | Часто уже есть в лицензиях Microsoft. Сравнивать нейтральность, интеграции с не-Microsoft приложениями и управление жизненным циклом |
| Ping Identity, другие IAM-платформы | Сравнить на сценариях клиента и модели размещения |
| Решения с размещением у клиента | Выбирают при строгих требованиях к локализации данных |
Где разговор ломается
- Нет чистого источника данных о сотрудниках — автоматизировать нечего.
- Не проверены требования к размещению данных.
- Попытка подключить все приложения сразу вместо поэтапного плана.
- Пользователей не подготовили к MFA — сопротивление и откат политик.
Частые вопросы
Зачем Okta, если есть Active Directory?
Active Directory управляет доступом внутри корпоративной сети. Okta связывает пользователей с облачными приложениями, добавляет современную MFA и автоматизирует доступы. Часто они работают вместе.
Какая MFA считается устойчивой к фишингу?
Методы на основе ключей безопасности и стандартов FIDO2/WebAuthn: их нельзя перехватить на поддельном сайте. SMS и одноразовые коды уязвимее.
С чего начать проект?
С единого входа и MFA для самых критичных приложений, затем — автоматизация создания и отключения учётных записей.
Связанное
- Минимальные привилегии — принцип управления правами
- MFA — многофакторная аутентификация
- Zero Trust — модель недоверия по умолчанию
- Как продавать Microsoft — Entra ID как альтернатива
- Вендоры и продукты — все разборы вендоров
Источники
- Okta — официальная документация по продуктам Workforce Identity и Customer Identity.
- FIDO Alliance — описание стандартов FIDO2 и WebAuthn.
- NIST SP 800-63B — рекомендации по аутентификации.
