Comprendre Fortinet · FortiSASE 26 Core Administrator

FortiSASE : onboarding FortiClient, proxy et authentification

Relier le mode de connexion du terminal à l’identité utilisée pour appliquer les politiques.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiSASE 26 Core Administrator. Le périmètre étudié est FortiSASE 26 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Le mode avec agent et le mode agentless ne couvrent pas automatiquement les mêmes usages. FortiClient apporte un mécanisme de connexion et des fonctions de gestion du terminal ; un proxy configuré dans le navigateur ou le système vise les flux qu’il prend en charge. Inventoriez les applications avant de choisir.

L’onboarding associe le terminal ou l’utilisateur à l’instance et à ses paramètres. Il faut ensuite vérifier l’authentification : LDAP, RADIUS ou SAML selon l’architecture retenue. Une connexion réseau établie et une authentification réussie sont deux étapes différentes.

Avec SAML, les paramètres de l’IdP, les URL, les certificats et les attributs doivent être cohérents. Les groupes transmis servent au périmètre de politique. Une connexion réussie peut encore conduire à une mauvaise règle si les groupes ou l’identité sont incomplets.

Comprendre en imageFortiSASE : onboarding FortiClient, proxy et authentification
FortiSASE : onboarding FortiClient, proxy et authentification Relier le mode de connexion du terminal à l’identité utilisée pour appliquer les politiques. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Terminal Agent ou proxy 02 FortiSASE Connexion et politique 03 IdP ou annuaire Identité et groupes 04 Application Flux pris en charge
Relier le mode de connexion du terminal à l’identité utilisée pour appliquer les politiques. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Le pilote doit inclure un utilisateur autorisé et un utilisateur hors périmètre. Une seule réussite ne vérifie ni les restrictions ni l’affectation des profils.

Connexion et identité
ÉtapeQuestion
Mode d’accèsQuels flux seront envoyés au service ?
OnboardingLe terminal utilise-t-il la bonne instance ?
AuthentificationQuel serveur valide l’utilisateur ?
AttributsQuel nom et quels groupes sont reçus ?
PolitiqueQuelle règle utilise cette identité ?

Un scénario pour pratiquer

Préparez deux comptes de lab avec des groupes différents.

  1. Configurer le mode d’accès prévu sur le terminal pilote.
  2. Relier le serveur d’authentification et vérifier les paramètres adaptés à son protocole.
  3. Connecter chaque compte et contrôler l’identité visible côté service.
  4. Comparer les politiques appliquées, puis tester la déconnexion et une nouvelle session.

Diagnostiquer sans sauter les étapes

Traitez d’abord le transport, puis l’authentification, puis les groupes. Changer les règles de sécurité avant de connaître l’identité reçue risque d’élargir inutilement l’accès.

Étapes de dépannage
ObservationVérification utile
Connexion du client impossibleInstance, réseau et paramètres du terminal
Redirection SAML en boucleURL, certificat, heure et session IdP
Utilisateur connecté avec mauvaise règleAttributs, groupes et ordre des politiques
Application hors du chemin prévuProxy et portée du mode d’accès

À vous de raisonner

Le navigateur fonctionne en mode proxy mais une autre application échoue. L’identité est-elle forcément en cause ?

Voir le corrigé

Non. Vérifiez d’abord si cette application utilise le proxy et si son protocole est pris en charge par le mode retenu. Le chemin du trafic précède le diagnostic d’identité.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiSASE 26 Core Administrator

Relier ce parcours à d’autres sujets

  • FortiSASE 26 Enterprise Administrator — Étendre FortiSASE aux sites et aux applications privées, puis vérifier les terminaux, les intégrations et les performances.
  • FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.