Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Le compte primaire identifie la personne qui se connecte au Bastion. Le compte secondaire est celui utilisé sur le système ou l’application cible. L’audit peut ainsi relier une personne à une activité réalisée avec un compte technique partagé, sans confondre les deux identités.
Un domaine local est lié à une ressource ; un domaine global porte des comptes utilisables sur plusieurs ressources. Un domaine global peut représenter un annuaire ou un ensemble de comptes communs. Il n’est pas, à lui seul, une autorisation de rejoindre toutes les cibles.
Construire et vérifier la configuration
- Identifier la source d’authentification des comptes primaires : locale, externe pour un compte déclaré ou annuaire avec mapping.
- Créer les groupes primaires selon les populations et les rôles. Distinguer profil de l’interface et permissions sur les cibles.
- Choisir le domaine des comptes secondaires d’après leur portée réelle. Renseigner le nom réel du domaine lorsque l’authentification cible l’exige.
- Publier dans les groupes cibles la méthode adaptée : compte du coffre, mapping des identifiants ou saisie interactive.
- Relier groupes primaires et groupes cibles par une autorisation ; vérifier le protocole, l’enregistrement et les contraintes de checkout.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Account | Utilise un compte secondaire enregistré | Compte et secret corrects dans le coffre |
| Account mapping | Réutilise les identifiants primaires pour la cible | Identité et méthode compatibles avec la cible |
| Interactive login | Demande les identifiants cibles | Saisie et protocole autorisés |
| Local / Global | Portée d’une ressource ou de plusieurs | Domaine cohérent avec le compte réel |
Diagnostiquer sans masquer le problème
Un succès d’authentification primaire ne valide pas l’authentification secondaire. Un compte local au Bastion peut être inconnu de Windows ou de Linux.
Le verrou de checkout protège l’usage d’un compte selon sa politique. Sa durée de visualisation du mot de passe ne doit pas être interprétée comme une durée maximale universelle de session.
Exercice de compréhension
Un utilisateur local Bastion ne peut pas ouvrir Windows en Account mapping, mais y accède en Account. Pourquoi ?
Voir le corrigé
Account emploie le compte secondaire du coffre. Account mapping utilise les identifiants primaires ; Windows doit donc connaître cette identité et accepter ces identifiants. Être local au Bastion ne crée pas de compte Windows.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version