Comprendre F5 BIG-IP

F5 APM : authentification, query et autorisation

Séparer preuve d’identité, récupération d’attributs et décision de droit dans une politique APM.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 1.01, F5 304 3.01.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : authentification, query et autorisation : mécanisme
F5 APM : authentification, query et autorisation : mécanisme Séparer preuve d’identité, récupération d’attributs et décision de droit dans une politique APM. Le compte se connecte correctement mais n’obtient pas le tunnel. Vérifiez la query et l’affectation du groupe avant de réinitialiser son mot de passe. Cette distinction évite de traiter une erreur d’autorisation comme une panne d’authentification. identité valide attributs droit présent sinon 01 Identité authentification 02 Attributs query annuaire 03 Condition groupe attendu 04 Ressource affectation 05 Refus droit absent
Séparer preuve d’identité, récupération d’attributs et décision de droit dans une politique APM. Le compte se connecte correctement mais n’obtient pas le tunnel. Vérifiez la query et l’affectation du groupe avant de réinitialiser son mot de passe. Cette distinction évite de traiter une erreur d’autorisation comme une panne d’authentification.

Trois questions distinctes

L’authentification vérifie l’identité avec le mécanisme choisi. Une query récupère des attributs, par exemple l’appartenance à des groupes. L’autorisation utilise ces informations pour décider quelles ressources sont permises. Ces étapes peuvent réussir ou échouer indépendamment.

AD Auth et AD Query n’apportent donc pas la même preuve. Une query réussie ne démontre pas qu’un mot de passe a été validé ; une authentification réussie ne démontre pas que le groupe requis existe.

Sources : F5 TechDocs, Active Directory authentication ; F5 TechDocs, Active Directory query.

Construire une décision lisible

Définissez le groupe attendu et l’attribut effectivement retourné. Vérifiez la représentation de la valeur, le domaine et la gestion des groupes imbriqués selon les options. La règle doit comparer ce que l’action produit réellement.

Préparez un compte autorisé, un compte authentifiable sans le groupe et un cas d’échec annuaire. Affectez les ressources seulement après la décision prévue. En diagnostic, comparez authresult, queryresult et attributs au même identifiant de session.

Sources : F5 TechDocs, Active Directory authentication ; F5 TechDocs, Active Directory query.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : authentification, query et autorisation : points de contrôle
ÉlémentÀ comprendreÀ vérifier
AuthQui est la personne ?Résultat d’authentification
QueryQuels attributs ?Données retournées
AutorisationQuelle ressource ?Condition et affectation

Sources : F5 TechDocs, Active Directory authentication ; F5 TechDocs, Active Directory query.

Une situation à expliquer

Le compte se connecte correctement mais n’obtient pas le tunnel. Vérifiez la query et l’affectation du groupe avant de réinitialiser son mot de passe. Cette distinction évite de traiter une erreur d’autorisation comme une panne d’authentification.

Sources : F5 TechDocs, Active Directory authentication ; F5 TechDocs, Active Directory query.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Active Directory authentication ; F5 TechDocs, Active Directory query.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.