Comprendre WALLIX · WCP 12

WALLIX : workflow d’approbation et quorum

Comprendre demandes, approbateurs, quorum et fenêtres d’accès pour les sessions et la visualisation de secrets dans WALLIX Bastion.

Thomas SAUTIER · Publié le · Révisions de certification

Références et objectifs de certification (1)

Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.

Comprendre le fonctionnement

L’approbation ajoute une décision explicite avant un accès sensible. Elle ne remplace pas l’autorisation : l’utilisateur doit déjà relever du bon groupe et de la bonne ressource. Le workflow s’applique aux sessions ou aux demandes de visualisation de secrets selon le mode publié.

Le quorum exige plusieurs validations lorsque la règle le prévoit. Distinguer la fenêtre demandée, l’intervalle finalement accordé et l’heure de dernière validation. Une approbation tardive ne doit pas être supposée offrir toute la durée initialement demandée.

Repère visuelWALLIX : workflow d’approbation et quorum
WALLIX : workflow d’approbation et quorum La demande attend le quorum. Une décision complète ouvre l’accès dans sa fenêtre ; refus ou expiration ne l’ouvrent pas. 01 Demande Cible et intervalle 02 Décision Quorum à atteindre 03 Accès Dans la fenêtre validée 04 Expiration / Refus Accès non accordé
La demande attend le quorum. Une décision complète ouvre l’accès dans sa fenêtre ; refus ou expiration ne l’ouvrent pas.

Construire et vérifier la configuration

  1. Créer les utilisateurs approbateurs et les groupes correspondants, avec des responsabilités clairement séparées.
  2. Activer le workflow sur l’autorisation et définir le comportement dans et hors des plages horaires autorisées.
  3. Choisir le quorum, les groupes décideurs, les justificatifs obligatoires et le délai d’expiration selon le besoin.
  4. Configurer SMTP pour notifier, puis tester demande, acceptation, refus et expiration avec un utilisateur de lab.
  5. Tester la révocation d’une demande acceptée et ses effets sur la session. Vérifier également le parcours de checkout et les comptes utilisés par un scénario SSH.

Les choix à retenir

Reliez chaque réglage à son effet sur l’accès et à la vérification associée.

WALLIX : workflow d’approbation et quorum : points de décision
ÉlémentRôle ou effetVérification
AutorisationDéfinit le droit de demanderPopulation et cible pertinentes
QuorumNombre de validations requisDécisions suffisantes avant accès
FenêtreIntervalle de validitéHeure et durée effectivement accordées
AnnulationRévoque un accès acceptéSession et historique contrôlés

Diagnostiquer sans masquer le problème

Un approbateur qui ne reçoit pas de courriel peut tout de même avoir une demande dans son interface. Distinguer workflow et transport SMTP.

Une demande visible mais inutilisable peut être expirée, hors fenêtre ou incomplètement validée. Examiner les décisions et l’heure plutôt que désactiver l’approbation.

Exercice de compréhension

Un workflow exige deux approbateurs. Le premier accepte, mais l’utilisateur ne peut toujours pas ouvrir la session. Est-ce une panne ?

Voir le corrigé

Pas nécessairement : le quorum n’est pas encore atteint. Contrôler la deuxième décision, l’intervalle accordé et l’expiration de la demande.

Pour approfondir

Continuer le parcours WCP 12

Retrouver les 20 guides du parcours WCP 12

Découvrir l’accompagnement WALLIX de Samhan

Échange

Un projet d’accès privilégiés ?

Échangeons sur vos identités, vos flux d’administration et vos contraintes d’exploitation.