Ce guide s’inscrit dans le parcours FortiSASE 26 Core Administrator. Le périmètre étudié est FortiSASE 26 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Le mode avec agent et le mode agentless ne couvrent pas automatiquement les mêmes usages. FortiClient apporte un mécanisme de connexion et des fonctions de gestion du terminal ; un proxy configuré dans le navigateur ou le système vise les flux qu’il prend en charge. Inventoriez les applications avant de choisir.
L’onboarding associe le terminal ou l’utilisateur à l’instance et à ses paramètres. Il faut ensuite vérifier l’authentification : LDAP, RADIUS ou SAML selon l’architecture retenue. Une connexion réseau établie et une authentification réussie sont deux étapes différentes.
Avec SAML, les paramètres de l’IdP, les URL, les certificats et les attributs doivent être cohérents. Les groupes transmis servent au périmètre de politique. Une connexion réussie peut encore conduire à une mauvaise règle si les groupes ou l’identité sont incomplets.
Les repères à distinguer
Le pilote doit inclure un utilisateur autorisé et un utilisateur hors périmètre. Une seule réussite ne vérifie ni les restrictions ni l’affectation des profils.
| Étape | Question |
|---|---|
| Mode d’accès | Quels flux seront envoyés au service ? |
| Onboarding | Le terminal utilise-t-il la bonne instance ? |
| Authentification | Quel serveur valide l’utilisateur ? |
| Attributs | Quel nom et quels groupes sont reçus ? |
| Politique | Quelle règle utilise cette identité ? |
Un scénario pour pratiquer
Préparez deux comptes de lab avec des groupes différents.
- Configurer le mode d’accès prévu sur le terminal pilote.
- Relier le serveur d’authentification et vérifier les paramètres adaptés à son protocole.
- Connecter chaque compte et contrôler l’identité visible côté service.
- Comparer les politiques appliquées, puis tester la déconnexion et une nouvelle session.
Diagnostiquer sans sauter les étapes
Traitez d’abord le transport, puis l’authentification, puis les groupes. Changer les règles de sécurité avant de connaître l’identité reçue risque d’élargir inutilement l’accès.
| Observation | Vérification utile |
|---|---|
| Connexion du client impossible | Instance, réseau et paramètres du terminal |
| Redirection SAML en boucle | URL, certificat, heure et session IdP |
| Utilisateur connecté avec mauvaise règle | Attributs, groupes et ordre des politiques |
| Application hors du chemin prévu | Proxy et portée du mode d’accès |
À vous de raisonner
Le navigateur fonctionne en mode proxy mais une autre application échoue. L’identité est-elle forcément en cause ?
Voir le corrigé
Non. Vérifiez d’abord si cette application utilise le proxy et si son protocole est pris en charge par le mode retenu. Le chemin du trafic précède le diagnostic d’identité.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiSASE 26 Core Administrator
Relier ce parcours à d’autres sujets
- FortiSASE 26 Enterprise Administrator — Étendre FortiSASE aux sites et aux applications privées, puis vérifier les terminaux, les intégrations et les performances.
- FortiOS 7.6 Administrator — Comprendre les flux FortiGate, les politiques, le routage, les profils de sécurité, IPsec et la haute disponibilité.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan