Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Access Manager peut utiliser LDAP/AD ou Bastion comme source d’authentification. Les profils du portail et les autorisations du Bastion interviennent à des niveaux différents. Un utilisateur peut s’authentifier au portail sans disposer de ressource exploitable.
Le journal d’usage d’Access Manager ne remplace pas l’audit des sessions Bastion. Pour afficher celui-ci, Access Manager doit pouvoir rechercher les sessions avec les paramètres et l’identité d’audit prévus, puis les présenter à un auditeur autorisé du portail.
Construire et vérifier la configuration
- Déclarer le domaine LDAP et son serveur, ou un domaine de type Bastion. Vérifier le format du login et les attributs de profil.
- Pour LDAP, relier les groupes aux profils adéquats. Pour Bastion comme source, configurer son rôle d’authentificateur et le domaine associé.
- Personnaliser la politique locale de mots de passe et le thème de l’organisation sans modifier les droits cibles par erreur.
- Configurer l’auditeur côté Bastion, activer la recherche de sessions dans la déclaration du Bastion et définir la date de début. Donner le profil approprié à l’auditeur du portail.
- Tester recherche et relecture. Préparer certificat serveur, sauvegarde/restauration et mise à jour ; activer DEBUG uniquement pour le composant nécessaire.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Profil AM | Fonctions du portail | Mapping et droits locaux |
| Autorisation Bastion | Accès aux ressources | Identité réellement transmise |
| Audit AM | Événements du portail | Ne décrit pas toute la session cible |
| Recherche de sessions | Audit provenant des Bastions | Compte, date de début et permissions |
Diagnostiquer sans masquer le problème
Une liste d’audit vide peut venir de la période recherchée, de la date de début ou du compte de collecte. Tester une session récente connue et son Bastion d’origine.
Garder le niveau général de journalisation à INFO. Le DEBUG global peut générer un volume important ; noter le composant changé et restaurer le niveau après diagnostic.
Exercice de compréhension
L’auditeur voit les connexions au portail, mais aucune vidéo RDP. Quel périmètre manque probablement ?
Voir le corrigé
La recherche de sessions Bastion et sa configuration d’auditeur. Le journal local du portail trace son usage ; les vidéos viennent du Bastion qui a exécuté la session.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version
Continuer le parcours WCP 12
Retrouver les 20 guides du parcours WCP 12