Comprendre WALLIX · WCE 12

WALLIX Access Manager : SAML et X.509 avancés

Préparer les domaines, claims et certificats d’Access Manager en gardant une identité cohérente avec Bastion et ses autorisations.

Thomas SAUTIER · Publié le · Révisions de certification

Références et objectifs de certification (1)

Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.

Comprendre le fonctionnement

Le portail et Bastion sont deux composants d’authentification. Configurer SAML sur l’un ne configure pas automatiquement l’autre. Le domaine de l’organisation et les attributs d’utilisateur et de groupe doivent fournir une identité cohérente lors de la consultation des droits Bastion.

En X.509, l’autorité de confiance est associée à l’organisation et le domaine autorise la méthode. Le parcours appliance nécessite les trois interfaces, avec le certificat utilisateur sur l’interface utilisateur. Les sous-noms DNS et le certificat serveur doivent correspondre au routage de l’organisation.

Repère visuelWALLIX Access Manager : SAML et X.509 avancés
WALLIX Access Manager : SAML et X.509 avancés Access Manager valide son parcours utilisateur. La confiance IdP ou CA doit produire une identité cohérente avec celle utilisée pour les ressources Bastion. 01 Navigateur Entrée d’organisation 02 Access Manager Certificat ou SAML 03 Bastion Identité cohérente 04 IdP / CA Confiance et attributs
Access Manager valide son parcours utilisateur. La confiance IdP ou CA doit produire une identité cohérente avec celle utilisée pour les ressources Bastion.

Construire et vérifier la configuration

  1. Valider interfaces, DNS, FQDN d’organisation et certificat serveur. Distinguer l’entrée utilisateur de l’administration.
  2. Pour X.509, définir la CA d’organisation, permettre la méthode dans le domaine et vérifier la résolution du compte.
  3. Pour SAML, créer le domaine avec ses attributs et l’IdP, puis échanger les métadonnées avec le fournisseur.
  4. Aligner les claims de login et de groupe entre Access Manager et Bastion lorsqu’ils sont utilisés ensemble.
  5. Tester le login au portail, la récupération des ressources et une session. Vérifier un utilisateur reconnu mais sans ressource, puis la procédure de secours.

Les choix à retenir

Reliez chaque réglage à son effet sur l’accès et à la vérification associée.

WALLIX Access Manager : SAML et X.509 avancés : points de décision
ÉlémentRôle ou effetVérification
OrganisationIsole configuration et confianceFQDN et CA appropriés
DomaineInterprète les identitésAttributs et profils
IdPÉmet la réponse SAMLMétadonnées et claims
BastionDécide des ressourcesMême identité et groupes attendus

Diagnostiquer sans masquer le problème

Une réussite au portail avec une liste vide peut signaler une différence de login ou de groupes entre les composants. Comparer les valeurs réellement transmises.

En haute disponibilité, préparer la relation IdP pour chaque nœud selon les limites de réplication. Ne supposer ni copie automatique de toute configuration SAML, ni interchangeabilité des URL.

Exercice de compréhension

Access Manager reçoit le login court alors que Bastion attend un UPN. Quel résultat pouvez-vous observer ?

Voir le corrigé

L’utilisateur peut être accepté au portail mais ne pas retrouver ses autorisations sur Bastion. Aligner les claims et la résolution d’identité plutôt qu’élargir les droits.

Pour approfondir

Continuer le parcours WCE 12

Retrouver les 14 guides du parcours WCE 12

Un autre angle sur ces sujets

Découvrir l’accompagnement WALLIX de Samhan

Échange

Un projet d’accès privilégiés ?

Échangeons sur vos identités, vos flux d’administration et vos contraintes d’exploitation.