Ce guide prépare les notions du parcours NSE 4 FortiOS 7.6. Les réglages disponibles dépendent du modèle, des licences et de la version exacte ; adaptez les exemples à un laboratoire autorisé.
Comprendre ce que transporte FSSO
FSSO transmet au FortiGate des informations de connexion, notamment l’adresse du poste et les groupes de l’utilisateur. Le firewall peut ainsi utiliser l’identité dans les politiques sans demander à nouveau les identifiants pour chaque accès correspondant au scénario.
Cette association ne remplace pas les règles de destination et de service. L’identité sert de critère supplémentaire. Pour réviser, partez d’un utilisateur, d’un poste et d’une communication : le sujet est la façon dont FortiGate obtient une association exploitable, pas seulement l’existence d’un connecteur.
Sources : Fortinet, FSSO ; Fortinet, Configuring FSSO firewall authentication ; Fortinet, User groups.
Distinguer les rôles des agents
En mode DC Agent, un agent est installé sur chaque contrôleur de domaine surveillé. Il suit les événements de connexion et les transmet au Collector Agent. Le collecteur conserve les informations et les envoie au FortiGate. La présence des deux rôles explique les étapes à contrôler.
La documentation décrit aussi d’autres agents et le polling. Ne mélangez pas un mode de collecte avec un autre dans le diagnostic : un événement attendu sur un DC Agent n’est pas nécessairement l’observation d’un mode polling. Le programme 7.6 mentionne explicitement DC Agent et Collector Agent.
| Élément | Rôle ou observation | Point de vigilance |
|---|---|---|
| DC Agent | Détecte les connexions sur le contrôleur | Contrôleurs effectivement couverts |
| Collector Agent | Conserve et transmet les identités | Connexion et données collectées |
| Adresse du poste | Association avec le trafic | Résolution et adresse réelle |
| Groupes FortiGate | Correspondance de la politique | Appartenance attendue |
Sources : Fortinet, FSSO ; Fortinet, Configuring FSSO firewall authentication ; Fortinet, User groups.
Relier l’utilisateur à sa politique
Le traitement FSSO identifie l’événement, résout le nom du poste vers une adresse et détermine les groupes avant transmission au FortiGate. Une erreur de résolution ou une information de groupe inattendue peut donc empêcher le résultat souhaité alors que la connexion au domaine fonctionne.
Sur FortiGate, vérifiez la correspondance avec les groupes utilisés dans la politique. Une règle accept sans le bon groupe ne constitue pas une validation FSSO. Préparez un utilisateur autorisé et un utilisateur hors groupe afin de comparer les résultats dans le même périmètre réseau.
Sources : Fortinet, FSSO ; Fortinet, Configuring FSSO firewall authentication ; Fortinet, User groups.
Diagnostiquer un utilisateur absent
Découpez la chaîne : événement de connexion, collecte, adresse associée, groupes, transmission puis identité visible et politique. Pour chaque étape, définissez ce qui devrait être observable. Cette méthode localise mieux un problème qu’une réinstallation générale des agents.
Le partage d’une adresse par plusieurs utilisateurs ou les changements d’adresse méritent une attention particulière dans un scénario réel. Vérifiez les capacités et le mode adapté avec la documentation de votre environnement. Terminez la recette par une reconnexion contrôlée et une nouvelle communication, puis confrontez les événements.
Sources : Fortinet, FSSO ; Fortinet, Configuring FSSO firewall authentication ; Fortinet, User groups.
Mettre la notion en pratique
Dessiner le chemin de l’information entre connexion au domaine, agents et FortiGate. Définir les observations nécessaires si un utilisateur connecté n’apparaît pas avec l’identité attendue.
Pour terminer, formulez votre résultat attendu, les observations relevées et une hypothèse alternative si le résultat diffère. Conservez la version du produit et le contexte de test avec vos notes de laboratoire.
Sources : Fortinet, FSSO ; Fortinet, Configuring FSSO firewall authentication ; Fortinet, User groups.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- Fortinet — FSSO · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — Configuring FSSO firewall authentication · FortiOS 7.6.0 · consulté le 3 octobre 2026.
- Fortinet — User groups · FortiOS 7.6.0 · consulté le 3 octobre 2026.
Retrouver le parcours de lecture Fortinet NSE 4