Votre première sauvegarde Okta en moins de 10 minutes.
De l’inscription à un snapshot chiffré et restaurable de votre org Okta — utilisateurs, groupes, applications, politiques, serveurs d’autorisation, IdP, hooks, marques, System Log et Workflows. Ce guide vous accompagne pas à pas.
AudienceAdmins Okta & responsables IT
Temps de lecture~ 8 minutes
Mise en place~ 10 minutes
VersionFR — 2026
Ce que vous allez apprendre
6 étapes vers une sauvegarde prête pour la production
Renseignez votre e-mail professionnel, votre société et un mot de passe. Cliquez sur Démarrer l’essai.
Confirmez via l’e-mail de vérification.
Sur l’écran de sélection, choisissez Okta. Votre espace d’essai est provisionné immédiatement.
Onboarding sans friction
Les comptes d’essai disposent de toutes les fonctionnalités Okta — chiffrement AES-256, BYOB, planification, restauration avec dépendances. Passez en payant à tout moment sans perdre de données.
Option B — Licence payante (Stripe)
Rendez-vous sur cybback.com/tarifs et choisissez le plan Okta correspondant au nombre d’utilisateurs Okta à protéger.
Cliquez sur Souscrire. Stripe Checkout accepte cartes, SEPA et facturation sur les plans annuels.
Votre licence est active immédiatement — visible dans Compte → Abonnement.
2
Connecter Okta
Créer un token API ou une app API Services
CYBBACK lit et restaure vos données via l’API de gestion Okta. Deux modes d’authentification sont possibles ; l’app API Services OAuth est recommandée en production car elle n’expire jamais.
Option A — Token API SSWS (le plus simple)
Connectez-vous à la console Admin Okta avec un compte Super Administrator dédié (le token hérite des droits de son créateur).
Ouvrez Security → API → Tokens et cliquez sur Create token.
Copiez la valeur — elle n’est affichée qu’une seule fois.
Les tokens expirent après 30 jours sans usage
Un token SSWS est révoqué par Okta après 30 jours d’inactivité et disparaît avec le compte de son créateur. Planifiez au moins une sauvegarde par jour, ou préférez l’app API Services ci-dessous.
Option B — App API Services OAuth 2.0 (recommandé)
Saisissez l’URL de l’org (https://votre-org.okta.com), choisissez le mode d’authentification, collez le token ou le client ID + clé privée + kid.
Cliquez sur Valider. CYBBACK appelle /api/v1/org, /users, /groups et /apps en direct, vérifie les scopes accordés et détecte la topologie (Org2Org). Puis Enregistrer.
app.cybback.com/dashboard/okta-backup
Dashboard
Configuration
Org OktaChiffré au repos
Token SSWS ou app API Services (OAuth 2.0).
✓ Nova Group — 2 480 utilisateurs · 148 apps · topologie : hub
3
Périmètre
Choisir ce qui est sauvegardé
Tout ce qui est restaurable est capturé par défaut. Ajustez les catégories optionnelles et déclarez votre topologie hub and spoke.
Pont Workflows — Okta n’expose aucune API de gestion des Workflows : la capture est poussée depuis votre tenant. Cliquez sur Activer, copiez le jeton (affiché une fois), l’URL et l’en-tête, puis collez-les dans le flow que vous créez dans Okta Workflows (procédure pas à pas dans l’onglet Configuration : déclencheur System Log sur workflows.user.flow.save → Export Folder → File · Multipart Upload, la seule carte qui accepte un fichier). Chaque flow enregistré est ensuite poussé vers CYBBACK et rattaché à la sauvegarde suivante.
Hub and spoke
Ajoutez un identifiant par org : le hub d’abord, puis chaque spoke avec le rôle Spoke et son hub sélectionné. La topologie est détectée à la validation (une app okta_org2org signale un spoke). Chaque org a son propre job de sauvegarde ; les utilisateurs sourcés sont rattachés par login à la restauration.
Dashboard → Okta → Configuration
Options de captureOrg : nova-group.okta.com
System LogArchiver les événements d’audit — 30 j initiaux
AppareilsInventaire Okta Verify / Device Trust
Pont WorkflowsActiver pour recevoir les exports de dossiers
Incremental forever
Après la première sauvegarde complète, CYBBACK ne récupère que les utilisateurs et groupes modifiés depuis le run précédent (lastUpdated gt) et re-capture les petites catégories de configuration. Les objets supprimés sont détectés par différence et conservés dans la corbeille.
4
Bring Your Own Bucket
Utiliser votre propre stockage S3
Souveraineté totale ? Pointez CYBBACK vers votre bucket compatible S3 — AWS S3, GCS, Scaleway, OVH, Wasabi, MinIO. Vos données, votre fournisseur, votre région.
Provisionner le bucket
Chez votre fournisseur S3, créez un bucket privé (pas d’accès public, versioning recommandé).
Créez une access key / secret key limitée à ce bucket.
Remplissez le formulaire, cliquez sur Tester la connexion, puis Enregistrer.
Dashboard → Stockage
Configuration S3Chiffré au repos
Actions IAM requises :PutObject, GetObject, DeleteObject, ListBucket.
Résilience : CYBBACK stocke un snapshot chiffré des identifiants S3 avec chaque sauvegarde. Les anciennes sauvegardes restent restaurables même après un changement de fournisseur.
Chiffrement au repos (option) : activez AES-256-GCM pour que chaque fichier JSON (.x) soit chiffré avant l’envoi.
5
Première sauvegarde
Lancer votre première sauvegarde
Tout est configuré. Lancez votre premier snapshot Okta — manuellement pour être serein tout de suite, puis laissez la planification automatique prendre le relais.
Sauvegarde manuelle
Revenez sur l’onglet Dashboard.
Cliquez sur Lancer la sauvegarde Okta (cochez Forcer une sauvegarde complète pour ignorer l’état incrémental). Un job par org configurée est mis en file.
La progression est diffusée en direct : identités, apps, sécurité, configuration, System Log, manifeste.
Planification automatique
La première sauvegarde crée une planification Auto - Okta (05:00 et 17:00 Europe/Paris).
Temps réel : la page Événements diffuse chaque opération de tous les services via SSE.
Notifications : succès / échec / alertes de dérive par e-mail, Slack et webhooks.
Détection de dérive : alertes sur les schémas suspects — déprovisionnement massif, suppression de groupes ou de politiques entre deux runs.
Limites de débit Okta
Okta impose des limites par endpoint et, par défaut, ne laisse un token consommer que 50 % de chaque bucket. CYBBACK applique un token-bucket par bucket et se met en pause automatiquement — les grandes orgs prennent simplement un peu plus de temps, sans jamais échouer sur un 429, et vos intégrations SCIM / SIEM gardent leur part.
6
Restauration
Restaurer — corbeille & dépendances
CYBBACK restaure depuis n’importe quel snapshot Okta. Recréez un utilisateur, un groupe, une app, une politique — avec les objets dont ils dépendent — dans l’org d’origine ou une autre.
Le flux de restauration en 3 étapes
Sélection. Ouvrez le snapshot, parcourez les catégories (identités, sécurité, applications, configuration), recherchez et cochez les objets. Activez Corbeille pour afficher les objets supprimés d’Okta depuis la sauvegarde.
Options. CYBBACK vérifie en direct dans votre org ce qui existe encore et affiche un plan de dépendances : groupes manquants, assignations d’apps, apps manquantes (bloquant), rôles admin, membres supprimés, politiques liées, managers manquants. Activez les cascades souhaitées, puis choisissez Simulation, Mettre à jour les existants, un préfixe de nom et le mode d’activation des utilisateurs (STAGED, e-mail d’activation, silencieux).
Exécution. Le worker asynchrone recrée d’abord les dépendances (schémas → zones → groupes → utilisateurs → règles → politiques → IdP → apps → rôles), puis la sélection. Journal en direct et résumé de ce qui a été créé, mis à jour ou ignoré.
Politique — MFA Contractors + 3 règleszone Office-Paris
Bonnes pratiques
Commencez toujours par une simulation — le worker indique exactement ce qu’il créerait sans toucher à Okta.
Relisez les cascades privilégiées (rôles admin, politiques) avant de les activer : elles changent qui peut se connecter et comment.
Restaurez les apps avant leurs assignations quand le plan signale une app manquante — les assignations vers une app absente sont ignorées.
Limites honnêtes de la restauration
Les mots de passe et facteurs MFA ne sont jamais lisibles via l’API Okta : les utilisateurs recréés arrivent en STAGED ou reçoivent un e-mail d’activation. Une app SAML recréée obtient un nouveau certificat de signature ; un serveur d’autorisation recréé un nouvel issuer. Les secrets d’IdP et de hooks sont à ressaisir. Les Workflows se restaurent en réimportant l’export de dossier capturé dans la console Okta Workflows (les connexions sont à re-lier — limite d’Okta).
Vous êtes prêt.
Besoin d’aide ? Notre équipe répond sous un jour ouvré sur tous les plans.