Comprendre Fortinet · NSE 4

FortiGate : comprendre FSSO, DC Agent et Collector Agent

Suivre une connexion Active Directory jusqu’à l’identité utilisée par FortiGate, puis diagnostiquer un utilisateur manquant.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de NSE 4 FortiOS 7.6 Administrator consultée le .

Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.

Comprendre ce que transporte FSSO

FSSO transmet au FortiGate des informations de connexion, notamment l’adresse du poste et les groupes de l’utilisateur. Le firewall peut ainsi utiliser l’identité dans les politiques sans demander à nouveau les identifiants pour chaque accès correspondant au scénario.

Cette association ne remplace pas les règles de destination et de service. L’identité sert de critère supplémentaire. Pour réviser, partez d’un utilisateur, d’un poste et d’une communication : le sujet est la façon dont FortiGate obtient une association exploitable, pas seulement l’existence d’un connecteur.

Repère visuelFortinet Single Sign-On : les repères
Fortinet Single Sign-On : les repères FortiGate : comprendre FSSO, DC Agent et Collector Agent. Ce repère relie connexion ad, dc agent, collector agent, adresse et groupes, fortigate, politique fsso. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS. 01 Connexion AD Poste et utilisateur 02 DC Agent Événement détecté 03 Collector Agent Collecte et transmission 04 Adresse et groupes Association de connexion 05 FortiGate Identité connue 06 Politique FSSO Groupe autorisé
FortiGate : comprendre FSSO, DC Agent et Collector Agent. Ce repère relie connexion ad, dc agent, collector agent, adresse et groupes, fortigate, politique fsso. Les flèches montrent les relations étudiées dans ce guide ; elles ne représentent pas un ordre universel de traitement des paquets FortiOS.

Sources : Fortinet, FSSO ; Fortinet, Configuring FSSO firewall authentication ; Fortinet, User groups.

Distinguer les rôles des agents

En mode DC Agent, un agent est installé sur chaque contrôleur de domaine surveillé. Il suit les événements de connexion et les transmet au Collector Agent. Le collecteur conserve les informations et les envoie au FortiGate. La présence des deux rôles explique les étapes à contrôler.

La documentation décrit aussi d’autres agents et le polling. Ne mélangez pas un mode de collecte avec un autre dans le diagnostic : un événement attendu sur un DC Agent n’est pas nécessairement l’observation d’un mode polling. Le programme 7.6 mentionne explicitement DC Agent et Collector Agent.

Repères à comparer : Fortinet Single Sign-On
ÉlémentRôle ou observationPoint de vigilance
DC AgentDétecte les connexions sur le contrôleurContrôleurs effectivement couverts
Collector AgentConserve et transmet les identitésConnexion et données collectées
Adresse du posteAssociation avec le traficRésolution et adresse réelle
Groupes FortiGateCorrespondance de la politiqueAppartenance attendue

Sources : Fortinet, FSSO ; Fortinet, Configuring FSSO firewall authentication ; Fortinet, User groups.

Relier l’utilisateur à sa politique

Le traitement FSSO identifie l’événement, résout le nom du poste vers une adresse et détermine les groupes avant transmission au FortiGate. Une erreur de résolution ou une information de groupe inattendue peut donc empêcher le résultat souhaité alors que la connexion au domaine fonctionne.

Sur FortiGate, vérifiez la correspondance avec les groupes utilisés dans la politique. Une règle accept sans le bon groupe ne constitue pas une validation FSSO. Préparez un utilisateur autorisé et un utilisateur hors groupe afin de comparer les résultats dans le même périmètre réseau.

Sources : Fortinet, FSSO ; Fortinet, Configuring FSSO firewall authentication ; Fortinet, User groups.

Diagnostiquer un utilisateur absent

Découpez la chaîne : événement de connexion, collecte, adresse associée, groupes, transmission puis identité visible et politique. Pour chaque étape, définissez ce qui devrait être observable. Cette méthode localise mieux un problème qu’une réinstallation générale des agents.

Le partage d’une adresse par plusieurs utilisateurs ou les changements d’adresse méritent une attention particulière dans un scénario réel. Vérifiez les capacités et le mode adapté avec la documentation de votre environnement. Terminez la recette par une reconnexion contrôlée et une nouvelle communication, puis confrontez les événements.

Sources : Fortinet, FSSO ; Fortinet, Configuring FSSO firewall authentication ; Fortinet, User groups.

Mettre la notion en pratique

Dessiner le chemin de l’information entre connexion au domaine, agents et FortiGate. Définir les observations nécessaires si un utilisateur connecté n’apparaît pas avec l’identité attendue.

Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.

Sources : Fortinet, FSSO ; Fortinet, Configuring FSSO firewall authentication ; Fortinet, User groups.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture Fortinet NSE 4

Continuer le parcours Fortinet

Retrouver les 18 guides du parcours NSE 4

Découvrir l’expertise Fortinet de Samhan

Échange

Une question d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos accès et votre disponibilité.