Comprendre F5 BIG-IP

F5 APM : VPE : branches, fallback et endings

Lire un Visual Policy Editor comme un ensemble de décisions et justifier chaque sortie.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 304 consultée le · Objectifs abordés : F5 304 3.01, F5 304 3.03.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 APM : VPE : branches, fallback et endings : mécanisme
F5 APM : VPE : branches, fallback et endings : mécanisme Lire un Visual Policy Editor comme un ensemble de décisions et justifier chaque sortie. Un utilisateur sans groupe attendu arrive sur Allow via fallback. Suivez les branches de la query et de la condition, puis rendez le cas non autorisé explicite. Le fait d’avoir réussi AD Auth ne justifie pas à lui seul l’accès à toutes les ressources. identifiants succès échec autorisé sinon 01 Logon saisie 02 Auth identité vérifiée 03 Groupe autorisation 04 Allow accès attendu 05 Deny échec ou fallback
Lire un Visual Policy Editor comme un ensemble de décisions et justifier chaque sortie. Un utilisateur sans groupe attendu arrive sur Allow via fallback. Suivez les branches de la query et de la condition, puis rendez le cas non autorisé explicite. Le fait d’avoir réussi AD Auth ne justifie pas à lui seul l’accès à toutes les ressources.

Une action produit un résultat

Le VPE relie des actions par des branches. Une branche peut dépendre d’un résultat d’authentification, d’un attribut ou d’une condition. Fallback reçoit les situations qui ne correspondent pas aux branches prévues ; ce n’est pas une preuve de succès.

Dans une politique per-session, Allow et Deny terminent le parcours. Les endings per-request incluent Allow et Reject. L’action disponible dépend aussi du type de profil et de politique.

Sources : F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, Access policy item reference.

Faire expliquer toutes les sorties

Pour chaque action, notez ce qu’elle consomme, ce qu’elle produit et la condition de la branche suivante. Vérifiez le parcours en cas de timeout AAA, groupe absent ou contrôle de poste non disponible. Une branche de succès mal définie peut autoriser un cas imprévu.

Save et Apply Access Policy sont des étapes distinctes du workflow. Après application, testez les chemins de succès et d’échec avec des comptes de recette et comparez les traces à la branche attendue.

Sources : F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, Access policy item reference.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 APM : VPE : branches, fallback et endings : points de contrôle
ÉlémentÀ comprendreÀ vérifier
ActionRésultat ou variablesPrérequis renseignés
BrancheConditionOrdre et valeur
FallbackCas non correspondantsEnding volontaire

Sources : F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, Access policy item reference.

Une situation à expliquer

Un utilisateur sans groupe attendu arrive sur Allow via fallback. Suivez les branches de la query et de la condition, puis rendez le cas non autorisé explicite. Le fait d’avoir réussi AD Auth ne justifie pas à lui seul l’accès à toutes les ressources.

Sources : F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, Access policy item reference.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour APM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 APM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Visual Policy Editor concepts ; F5 TechDocs, Access policy item reference.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 APM

Continuer la série F5

Explorer tous les guides du parcours F5 APM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.