Comprendre WALLIX · WCP 12

WALLIX Bastion : accès utilisateur en RDP et SSH

Comprendre le sélecteur, les fichiers de connexion, le choix des comptes et la fermeture des sessions RDP et SSH dans WALLIX Bastion.

Thomas SAUTIER · Publié le · Révisions de certification

Références et objectifs de certification (1)

Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.

Comprendre le fonctionnement

Le portail et les proxies présentent les connexions autorisées, puis appliquent la méthode publiée. La configuration distingue les fichiers d’accès ponctuels et permanents pour RDP. Côté SSH, le téléchargement depuis le portail repose sur WALLIX-PuTTY dans ce parcours d’accès ; une connexion SSH directe utilise le proxy et son sélecteur.

Contourner le sélecteur par un identifiant composé ne contourne pas l’autorisation : cela désigne directement la cible, le service et le compte. La personne reste authentifiée et la connexion reste contrôlée. Un avertissement d’enregistrement informe l’utilisateur lorsque la session est enregistrée.

Repère visuelWALLIX Bastion : accès utilisateur en RDP et SSH
WALLIX Bastion : accès utilisateur en RDP et SSH Après authentification, le sélecteur ou la désignation directe choisit une connexion publiée. La session et sa clôture alimentent l’historique. 01 Utilisateur Authentification primaire 02 Sélecteur Choix ou accès direct 03 Cible publiée Méthode secondaire 04 Historique Fin et enregistrement
Après authentification, le sélecteur ou la désignation directe choisit une connexion publiée. La session et sa clôture alimentent l’historique.

Construire et vérifier la configuration

  1. Se connecter avec un profil utilisateur et relever les ressources réellement proposées. Personnaliser les colonnes utiles du portail.
  2. En RDP, choisir le fichier ou le proxy selon le parcours prévu. Vérifier le type de fichier, son usage et ses paramètres d’affichage.
  3. En SSH, utiliser le client adapté et le sélecteur ; filtrer les connexions par nom de cible ou de compte.
  4. Tester les trois méthodes secondaires avec des identités de lab cohérentes. Distinguer le login Bastion du compte proposé à la cible.
  5. Fermer la session proprement, puis contrôler l’historique. Tester le retour au sélecteur uniquement s’il est permis par la configuration.

La chaîne de l’exemple désigne le compte cible, son domaine, le device, le service, l’autorisation puis le compte primaire. Les noms sont fictifs. Vérifiez le format de la version utilisée ; cet accès reste soumis aux droits et à l’authentification.

Exemple de désignation directe d’une connexion publiéeBash · client SSH
# Remplacer les noms par les objets de votre environnement de lab.
# Compte cible, domaine, device, service, autorisation, utilisateur Bastion.
ssh -l 'ops-linux@linux-local@linux-01:SSH:ops-ssh:alice' \
  bastion.example.net

Les choix à retenir

Reliez chaque réglage à son effet sur l’accès et à la vérification associée.

WALLIX Bastion : accès utilisateur en RDP et SSH : points de décision
ÉlémentRôle ou effetVérification
PortailPrésente les connexions autoriséesListe et compte disponibles
SélecteurChoix d’une connexion publiéeFiltres et service corrects
Accès directDésigne une connexion préciseFormat adapté au proxy et à la version
Fin de sessionFerme le chemin utiliséÉtat côté Bastion et côté cible

Diagnostiquer sans masquer le problème

Un nom composé incorrect peut désigner un domaine ou un service inexistant. Commencer par une connexion réussie via le sélecteur, puis construire l’accès direct à partir de ses objets.

Un fichier permanent ne supprime pas les contrôles du Bastion. Vérifier le comportement de l’authentification et des droits lors de sa réutilisation, sans supposer qu’il contient un accès illimité.

Exercice de compréhension

Un raccourci RDP direct cesse de fonctionner après renommage d’un service. Le portail fonctionne encore. Que comparez-vous ?

Voir le corrigé

Le nom de service et les identifiants de cible, domaine et compte utilisés dans le raccourci avec ceux de la connexion publiée. L’échec peut venir de la désignation, pas du mot de passe.

Pour approfondir

Continuer le parcours WCP 12

Retrouver les 20 guides du parcours WCP 12

Un autre angle sur ces sujets

Découvrir l’accompagnement WALLIX de Samhan

Échange

Un projet d’accès privilégiés ?

Échangeons sur vos identités, vos flux d’administration et vos contraintes d’exploitation.