Comprendre F5 BIG-IP

F5 APM : MFA, RSA et certificat client

Composer des facteurs d’authentification en conservant des branches de refus explicites.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 1.01, F5 304 6.02.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : MFA, RSA et certificat client : mécanisme
F5 APM : MFA, RSA et certificat client : mécanisme Composer des facteurs d’authentification en conservant des branches de refus explicites. La première authentification réussit mais RSA est indisponible. Le parcours doit suivre la politique de refus ou le secours explicitement prévu, pas Allow par fallback. Testez ce cas avec une session neuve pour vérifier toutes les conditions. succès succès échec query 01 Premier facteur preuve initiale 02 Second facteur RSA ou certificat 03 Identité mapping validé 04 Autorisation droits 05 Refus preuve insuffisante
Composer des facteurs d’authentification en conservant des branches de refus explicites. La première authentification réussit mais RSA est indisponible. Le parcours doit suivre la politique de refus ou le secours explicitement prévu, pas Allow par fallback. Testez ce cas avec une session neuve pour vérifier toutes les conditions.

Un deuxième contrôle doit être réellement exigé

Un parcours MFA combine des preuves selon le modèle retenu. Deux écrans qui redemandent le même mot de passe ne créent pas automatiquement deux facteurs indépendants. La branche de succès doit exiger le résultat prévu pour chaque contrôle.

RSA SecurID utilise un service AAA et ses paramètres ; le certificat client dépend du profil TLS, de la chaîne de confiance et des contrôles de révocation configurés. Posséder un certificat sans validation appropriée ne suffit pas à prouver une identité autorisée.

Sources : F5 TechDocs, RSA SecurID authentication ; F5 TechDocs, Client certificate inspection ; F5 TechDocs, Visual Policy Editor concepts.

Mapper l’identité

Reliez l’identité obtenue au compte et aux groupes utilisés ensuite. Une UPN extraite d’un certificat doit correspondre au contrat d’identité de l’annuaire. Vérifiez les cas certificat absent, expiré, non fiable et utilisateur sans droit.

Recettez aussi le secours AAA et les comportements de reconnexion. Un timeout du second facteur doit suivre une décision volontaire, sans tomber sur une branche permissive parce que la première authentification a réussi.

Sources : F5 TechDocs, RSA SecurID authentication ; F5 TechDocs, Client certificate inspection ; F5 TechDocs, Visual Policy Editor concepts.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : MFA, RSA et certificat client : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Facteur initialPremière preuveRésultat contrôlé
Second facteurPreuve complémentaireÉchec et timeout
MappingIdentité communeUPN / compte / groupes

Sources : F5 TechDocs, RSA SecurID authentication ; F5 TechDocs, Client certificate inspection ; F5 TechDocs, Visual Policy Editor concepts.

Une situation à expliquer

La première authentification réussit mais RSA est indisponible. Le parcours doit suivre la politique de refus ou le secours explicitement prévu, pas Allow par fallback. Testez ce cas avec une session neuve pour vérifier toutes les conditions.

Sources : F5 TechDocs, RSA SecurID authentication ; F5 TechDocs, Client certificate inspection ; F5 TechDocs, Visual Policy Editor concepts.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, RSA SecurID authentication ; F5 TechDocs, Client certificate inspection ; F5 TechDocs, Visual Policy Editor concepts.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.