Comprendre F5 BIG-IP

F5 APM : macros et réutilisation des politiques

Organiser un parcours APM autour de fonctions dont les entrées et sorties sont explicites.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 3.04.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : macros et réutilisation des politiques : mécanisme
F5 APM : macros et réutilisation des politiques : mécanisme Organiser un parcours APM autour de fonctions dont les entrées et sorties sont explicites. Une macro valide le certificat mais son appelant considère Success comme preuve d’appartenance au groupe VPN. Corrigez le contrat ou ajoutez la query et la condition nécessaires. Un nom de terminal ne remplace pas les contrôles qu’il est censé représenter. appel exécution validé sinon branche 01 Politique contexte initial 02 Macrocall appel 03 Macro actions regroupées 04 Succès contrat rempli 05 Échec autre terminal 06 Suite décision de politique
Organiser un parcours APM autour de fonctions dont les entrées et sorties sont explicites. Une macro valide le certificat mais son appelant considère Success comme preuve d’appartenance au groupe VPN. Corrigez le contrat ou ajoutez la query et la condition nécessaires. Un nom de terminal ne remplace pas les contrôles qu’il est censé représenter.

Une fonction de politique

Une macro regroupe des actions pour un besoin commun. Un macrocall exécute ce groupe dans la politique. Les terminaux de la macro deviennent les branches qui suivent l’appel ; leur signification doit être définie avant utilisation.

Une macro peut contenir des appels dans les limites documentées. Elle ne constitue pas une bibliothèque automatiquement partagée entre toutes les access policies : sa portée et ses contraintes restent celles du VPE.

Sources : F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, Access policy item reference.

Nommer le contrat

Indiquez les variables requises à l’entrée et celles garanties sur une sortie de succès. Nommez séparément échec d’authentification, absence de groupe et erreur technique si ces cas entraînent des décisions différentes.

Testez chaque terminal et les branches du code appelant. Réutiliser une macro ne dispense pas de vérifier l’affectation des ressources et le contexte du profil. Une sortie Success mal interprétée peut autoriser plus que ce que la macro a réellement contrôlé.

Sources : F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, Access policy item reference.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : macros et réutilisation des politiques : points de contrôle
ÉlémentÀ comprendreÀ vérifier
EntréePrérequisVariables présentes
TerminalRésultat de fonctionSignification précise
MacrocallInsertion dans la politiqueBranches et limites

Sources : F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, Access policy item reference.

Une situation à expliquer

Une macro valide le certificat mais son appelant considère Success comme preuve d’appartenance au groupe VPN. Corrigez le contrat ou ajoutez la query et la condition nécessaires. Un nom de terminal ne remplace pas les contrôles qu’il est censé représenter.

Sources : F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, Access policy item reference.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, Access policy item reference.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.