Glossar
Eingehende Föderation (externer IdP)
Eine Okta-Konfiguration, die einem externen Identity Provider bei der Anmeldung von Benutzern vertraut; legitim für Partner, in Angreiferhand ein Persistenzweg.
Eingehende Föderation erlaubt einer Okta-Organisation, Anmeldungen zu akzeptieren, die ein externer Identity Provider bestätigt: der SAML-IdP eines Partners, ein Social Login oder eine andere Okta-Organisation. Routing-Regeln und Einstellungen zur Kontoverknüpfung bestimmen, als welche Benutzer der externe IdP anmelden darf. Ein Angreifer mit Admin-Rechten kann einen von ihm kontrollierten IdP hinzufügen und dessen Benutzernamen echten Benutzern zuordnen, um sich ohne deren Passwörter oder MFA als sie anzumelden; das ist Cross-Tenant Impersonation. Wichtige Ereignisse: system.idp.lifecycle.create, system.idp.lifecycle.activate und user.authentication.auth_via_IDP. Siehe Persistenz über einen bösartigen IdP.