Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Le portail et Bastion sont deux composants d’authentification. Configurer SAML sur l’un ne configure pas automatiquement l’autre. Le domaine de l’organisation et les attributs d’utilisateur et de groupe doivent fournir une identité cohérente lors de la consultation des droits Bastion.
En X.509, l’autorité de confiance est associée à l’organisation et le domaine autorise la méthode. Le parcours appliance nécessite les trois interfaces, avec le certificat utilisateur sur l’interface utilisateur. Les sous-noms DNS et le certificat serveur doivent correspondre au routage de l’organisation.
Construire et vérifier la configuration
- Valider interfaces, DNS, FQDN d’organisation et certificat serveur. Distinguer l’entrée utilisateur de l’administration.
- Pour X.509, définir la CA d’organisation, permettre la méthode dans le domaine et vérifier la résolution du compte.
- Pour SAML, créer le domaine avec ses attributs et l’IdP, puis échanger les métadonnées avec le fournisseur.
- Aligner les claims de login et de groupe entre Access Manager et Bastion lorsqu’ils sont utilisés ensemble.
- Tester le login au portail, la récupération des ressources et une session. Vérifier un utilisateur reconnu mais sans ressource, puis la procédure de secours.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Organisation | Isole configuration et confiance | FQDN et CA appropriés |
| Domaine | Interprète les identités | Attributs et profils |
| IdP | Émet la réponse SAML | Métadonnées et claims |
| Bastion | Décide des ressources | Même identité et groupes attendus |
Diagnostiquer sans masquer le problème
Une réussite au portail avec une liste vide peut signaler une différence de login ou de groupes entre les composants. Comparer les valeurs réellement transmises.
En haute disponibilité, préparer la relation IdP pour chaque nœud selon les limites de réplication. Ne supposer ni copie automatique de toute configuration SAML, ni interchangeabilité des URL.
Exercice de compréhension
Access Manager reçoit le login court alors que Bastion attend un UPN. Quel résultat pouvez-vous observer ?
Voir le corrigé
L’utilisateur peut être accepté au portail mais ne pas retrouver ses autorisations sur Bastion. Aligner les claims et la résolution d’identité plutôt qu’élargir les droits.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version
Continuer le parcours WCE 12
Retrouver les 14 guides du parcours WCE 12