Ce guide s’inscrit dans le parcours FortiSASE 26 Enterprise Administrator. Le périmètre étudié est FortiSASE 26 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
SPA désigne l’accès sécurisé aux ressources privées. Sa conception dépend de la manière dont l’application est exposée et du contexte d’identité et de terminal demandé. Il ne faut pas confondre la connectivité au réseau privé avec l’autorisation d’utiliser une application.
Le proxy d’accès ZTNA FortiGate et le raccordement via FortiGate SD-WAN sont des architectures distinctes. Le premier organise un accès applicatif avec ses contrôles ; le second apporte un chemin vers les réseaux privés selon les connexions et les politiques prévues. Les tags de posture participent au contexte de décision lorsqu’ils sont utilisés.
L’accès agentless ZTNA répond à un autre mode d’usage. Vérifiez les applications et protocoles pris en charge, les paramètres d’identité et l’expérience attendue. Un test en navigateur ne valide pas automatiquement toutes les applications du poste.
Les repères à distinguer
Le diagnostic doit distinguer résolution du nom, transport vers le réseau privé, décision d’accès et réponse de l’application. Cette séparation évite d’accuser l’authentification pour une route absente.
| Scénario | Point de contrôle |
|---|---|
| ZTNA access proxy | Publication applicative et autorisation |
| SPA via SD-WAN | Connexion au réseau privé et politiques |
| Agentless ZTNA | Mode d’accès et applications compatibles |
| Posture | Tags attendus et état reçu |
| Application | Certificat, service et réponse serveur |
Un scénario pour pratiquer
Publiez une application HTTPS de lab pour une population limitée.
- Choisir l’architecture SPA et relever chaque équipement traversé.
- Configurer les paramètres de l’accès privé puis vérifier la résolution du nom.
- Tester un utilisateur autorisé et un utilisateur hors périmètre.
- Comparer l’identité, les tags utilisés, les décisions et les logs côté application.
Diagnostiquer sans sauter les étapes
Un tunnel disponible n’exclut pas un problème de routage ou de politique. Un refus d’accès explicite ne se traite pas comme un serveur qui ne répond pas.
| Observation | Vérification utile |
|---|---|
| Nom non résolu | DNS disponible dans le mode d’accès |
| Connexion privée indisponible | Service connection, tunnel et état des hubs |
| Refus malgré identité correcte | Politique et posture requise |
| Connexion acceptée mais erreur HTTP | Service, publication et application cible |
À vous de raisonner
La connexion privée est active, mais un utilisateur reçoit un refus explicite. Faut-il recréer le tunnel ?
Voir le corrigé
Pas en premier. Un refus indique qu’une décision d’accès est intervenue. Vérifiez l’identité, la posture et la politique pour cet utilisateur avant de modifier la connectivité.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiSASE 26 Enterprise Administrator
Relier ce parcours à d’autres sujets
- FortiSASE 26 Core Administrator — Comprendre SIA et SSA, préparer les identités et les terminaux, puis observer les politiques et les logs FortiSASE.
- SD-WAN 7.6 Enterprise Administrator — Industrialiser les sites, concevoir les overlays IPsec/BGP et diagnostiquer les topologies dual-hub et ADVPN.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan