Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
L’approbation ajoute une décision explicite avant un accès sensible. Elle ne remplace pas l’autorisation : l’utilisateur doit déjà relever du bon groupe et de la bonne ressource. Le workflow s’applique aux sessions ou aux demandes de visualisation de secrets selon le mode publié.
Le quorum exige plusieurs validations lorsque la règle le prévoit. Distinguer la fenêtre demandée, l’intervalle finalement accordé et l’heure de dernière validation. Une approbation tardive ne doit pas être supposée offrir toute la durée initialement demandée.
Construire et vérifier la configuration
- Créer les utilisateurs approbateurs et les groupes correspondants, avec des responsabilités clairement séparées.
- Activer le workflow sur l’autorisation et définir le comportement dans et hors des plages horaires autorisées.
- Choisir le quorum, les groupes décideurs, les justificatifs obligatoires et le délai d’expiration selon le besoin.
- Configurer SMTP pour notifier, puis tester demande, acceptation, refus et expiration avec un utilisateur de lab.
- Tester la révocation d’une demande acceptée et ses effets sur la session. Vérifier également le parcours de checkout et les comptes utilisés par un scénario SSH.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Autorisation | Définit le droit de demander | Population et cible pertinentes |
| Quorum | Nombre de validations requis | Décisions suffisantes avant accès |
| Fenêtre | Intervalle de validité | Heure et durée effectivement accordées |
| Annulation | Révoque un accès accepté | Session et historique contrôlés |
Diagnostiquer sans masquer le problème
Un approbateur qui ne reçoit pas de courriel peut tout de même avoir une demande dans son interface. Distinguer workflow et transport SMTP.
Une demande visible mais inutilisable peut être expirée, hors fenêtre ou incomplètement validée. Examiner les décisions et l’heure plutôt que désactiver l’approbation.
Exercice de compréhension
Un workflow exige deux approbateurs. Le premier accepte, mais l’utilisateur ne peut toujours pas ouvrir la session. Est-ce une panne ?
Voir le corrigé
Pas nécessairement : le quorum n’est pas encore atteint. Contrôler la deuxième décision, l’intervalle accordé et l’expiration de la demande.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version