Comprendre WALLIX · WCP 12

WALLIX : comptes primaires, secondaires et domaines

Distinguer utilisateurs, comptes cibles, domaines locaux et globaux ainsi que les méthodes Account, Account mapping et Interactive login.

Thomas SAUTIER · Publié le · Révisions de certification

Références et objectifs de certification (1)

Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.

Comprendre le fonctionnement

Le compte primaire identifie la personne qui se connecte au Bastion. Le compte secondaire est celui utilisé sur le système ou l’application cible. L’audit peut ainsi relier une personne à une activité réalisée avec un compte technique partagé, sans confondre les deux identités.

Un domaine local est lié à une ressource ; un domaine global porte des comptes utilisables sur plusieurs ressources. Un domaine global peut représenter un annuaire ou un ensemble de comptes communs. Il n’est pas, à lui seul, une autorisation de rejoindre toutes les cibles.

Repère visuelWALLIX : comptes primaires, secondaires et domaines
WALLIX : comptes primaires, secondaires et domaines Bastion authentifie la personne puis choisit la méthode de connexion. En mode Account, le compte secondaire du coffre est utilisé sur la cible. 01 Personne Compte primaire 02 Bastion Autorisation et méthode 03 Cible Compte secondaire 04 Coffre Secret si Account
Bastion authentifie la personne puis choisit la méthode de connexion. En mode Account, le compte secondaire du coffre est utilisé sur la cible.

Construire et vérifier la configuration

  1. Identifier la source d’authentification des comptes primaires : locale, externe pour un compte déclaré ou annuaire avec mapping.
  2. Créer les groupes primaires selon les populations et les rôles. Distinguer profil de l’interface et permissions sur les cibles.
  3. Choisir le domaine des comptes secondaires d’après leur portée réelle. Renseigner le nom réel du domaine lorsque l’authentification cible l’exige.
  4. Publier dans les groupes cibles la méthode adaptée : compte du coffre, mapping des identifiants ou saisie interactive.
  5. Relier groupes primaires et groupes cibles par une autorisation ; vérifier le protocole, l’enregistrement et les contraintes de checkout.

Les choix à retenir

Reliez chaque réglage à son effet sur l’accès et à la vérification associée.

WALLIX : comptes primaires, secondaires et domaines : points de décision
ÉlémentRôle ou effetVérification
AccountUtilise un compte secondaire enregistréCompte et secret corrects dans le coffre
Account mappingRéutilise les identifiants primaires pour la cibleIdentité et méthode compatibles avec la cible
Interactive loginDemande les identifiants ciblesSaisie et protocole autorisés
Local / GlobalPortée d’une ressource ou de plusieursDomaine cohérent avec le compte réel

Diagnostiquer sans masquer le problème

Un succès d’authentification primaire ne valide pas l’authentification secondaire. Un compte local au Bastion peut être inconnu de Windows ou de Linux.

Le verrou de checkout protège l’usage d’un compte selon sa politique. Sa durée de visualisation du mot de passe ne doit pas être interprétée comme une durée maximale universelle de session.

Exercice de compréhension

Un utilisateur local Bastion ne peut pas ouvrir Windows en Account mapping, mais y accède en Account. Pourquoi ?

Voir le corrigé

Account emploie le compte secondaire du coffre. Account mapping utilise les identifiants primaires ; Windows doit donc connaître cette identité et accepter ces identifiants. Être local au Bastion ne crée pas de compte Windows.

Pour approfondir

Continuer le parcours WCP 12

Retrouver les 20 guides du parcours WCP 12

Découvrir l’accompagnement WALLIX de Samhan

Échange

Un projet d’accès privilégiés ?

Échangeons sur vos identités, vos flux d’administration et vos contraintes d’exploitation.