Comprendre Fortinet · NSE 4

FortiSASE : architecture, identité et intégration des utilisateurs

Relier SIA, SPA et SSA aux méthodes de connexion FortiSASE et aux vérifications d’intégration des utilisateurs.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare l’objectif FortiSASE du parcours NSE 4 FortiOS 7.6. Les références techniques concernent le service FortiSASE 7.4.0 ; vérifiez ses écrans et fonctionnalités dans la documentation actuelle.

Comprendre le service de sécurité

FortiSASE fournit une sécurité délivrée depuis le cloud pour des utilisateurs et terminaux distribués. Sa documentation distingue Secure Internet Access, Secure Private Access et Secure SaaS Access. Ces cas d’usage ne décrivent pas la même destination : Internet, une ressource privée ou une application SaaS.

Le programme NSE 4 7.6 demande les composants, l’administration et l’intégration des utilisateurs. Il est utile de relier chaque composant à une communication concrète plutôt que de mémoriser uniquement les sigles SASE. Identifiez où le trafic est envoyé et où la décision de sécurité est prise.

Repère visuelFortiSASE et intégration des utilisateurs : les repères
FortiSASE et intégration des utilisateurs : les repères FortiSASE : architecture, identité et intégration des utilisateurs. Ce repère relie utilisateur, identité, terminal, fortisase, internet / saas, ressource privée. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Utilisateur Besoin d’accès 02 Identité Compte et groupes 03 Terminal Mode de connexion 04 FortiSASE Service de sécurité 05 Internet / SaaS SIA ou SSA 06 Ressource privée SPA et raccordement
FortiSASE : architecture, identité et intégration des utilisateurs. Ce repère relie utilisateur, identité, terminal, fortisase, internet / saas, ressource privée. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, FortiSASE Administration Guide ; Fortinet, FortiClient agent-based mode using FortiClient ; Fortinet, Network ; Fortinet, Client onboarding.

Choisir une méthode d’acheminement

Fortinet décrit plusieurs méthodes : agent FortiClient, accès proxy sans agent et acheminement IPsec pour certains scénarios de raccordement. La méthode retenue dépend des destinations et du mode de déploiement. Un utilisateur créé dans le portail n’a pas nécessairement encore un chemin de trafic opérationnel.

En mode agent, un terminal provisionné se connecte au tunnel FortiSASE pour que le service applique les politiques et inspecte les communications. Les besoins de licence et les étapes de provisioning sont propres au service. Ils doivent être vérifiés avant d’interpréter un problème de connexion comme un refus de politique.

Repères à comparer : FortiSASE et intégration des utilisateurs
ÉlémentRôle ou observationPoint de vigilance
SIAAccès Internet sécuriséChemin et politique du service
SPAAccès à des ressources privéesRaccordement privé adapté
SSAAccès aux usages SaaSScénario et fonctionnalités associés
OnboardingIdentité et terminal provisionnésLicence, groupes et connexion

Sources : Fortinet, FortiSASE Administration Guide ; Fortinet, FortiClient agent-based mode using FortiClient ; Fortinet, Network ; Fortinet, Client onboarding.

Relier identité et terminal

Le service propose des utilisateurs locaux et des intégrations d’authentification, notamment LDAP ou SAML selon le scénario. Séparez l’existence d’une identité, ses groupes, l’intégration du poste et la politique qui s’applique. Un succès d’authentification ne démontre pas à lui seul que la bonne inspection est active.

La documentation du mode agent décrit le provisionnement de l’environnement, les politiques, les utilisateurs puis l’installation et la connexion de FortiClient. Une invitation et son code relèvent de cette intégration. Dans un laboratoire, consignez ces étapes sans conserver les codes ou secrets dans des captures publiques.

Sources : Fortinet, FortiSASE Administration Guide ; Fortinet, FortiClient agent-based mode using FortiClient ; Fortinet, Network ; Fortinet, Client onboarding.

Valider l’accès et l’inspection

Préparez un cas autorisé et un cas bloqué pour le même utilisateur. Vérifiez la connexion du terminal, l’identité vue par le service, le chemin pris et les événements générés. Comparez le résultat à la politique attendue, en distinguant un échec réseau d’une action de sécurité.

FortiSASE évolue indépendamment du firmware d’une appliance FortiGate. Les écrans et fonctions du service doivent être confrontés à sa documentation actuelle. Les références utilisées ici décrivent FortiSASE 7.4.0 ; la présence du sujet dans NSE 4 7.6 ne signifie pas que les deux produits partagent leur numérotation.

Sources : Fortinet, FortiSASE Administration Guide ; Fortinet, FortiClient agent-based mode using FortiClient ; Fortinet, Network ; Fortinet, Client onboarding.

Mettre la notion en pratique

Décrire le parcours d’un utilisateur distant vers une application SaaS. Relever les dépendances réseau et d’identité, puis expliquer les étapes à vérifier lors de son intégration.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, FortiSASE Administration Guide ; Fortinet, FortiClient agent-based mode using FortiClient ; Fortinet, Network ; Fortinet, Client onboarding.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.