Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Le diagnostic suit le chemin du flux : authentification primaire, autorisation, proxy, authentification cible puis exécution. Les journaux du Bastion sous /var/log et le syslog permettent de corréler services et événements. Les noms de processus et les PID aident à relier les lignes d’une même tentative.
La base représente les objets et leurs relations, souvent avec des identifiants binaires et des tables de liaison. Elle est critique : une inspection doit rester ciblée et en lecture. Une correction par UPDATE ou DELETE hors procédure peut rendre le produit incohérent.
Construire et vérifier la configuration
- Reproduire une seule tentative en notant heure, utilisateur, cible, protocole et message. Comparer avec un cas réussi proche.
- Collecter les logs pertinents : syslog, proxy, serveur web ou rotation. Côté Access Manager, consulter aussi /var/log/wallix/wabam/tech.log selon la version.
- Activer temporairement le composant de journalisation demandé, puis revenir au niveau initial. Garder le DEBUG général d’Access Manager désactivé.
- Si une relation d’objet doit être inspectée, privilégier API et interface ; une lecture SQL encadrée exige le schéma applicable et des résultats protégés.
- Pour la rotation, examiner plugin, compte, réconciliation et permissions. Toute modification du plugin ou de sa base relève de la procédure validée par la documentation, pas d’une correction improvisée.
# À exécuter avec les droits de lecture autorisés sur le Bastion.
# La sortie peut contenir des données sensibles : ne pas la publier.
tail -n 100 /var/log/syslog Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Syslog / proxy | Situe l’étape de connexion | Heure, service et PID |
| Tech.log AM | Décrit le parcours du portail | Composant et catégorie |
| Base | Relie configuration et objets | Lecture ciblée et schéma exact |
| Plugin de rotation | Exécute le changement cible | Préconditions, droits et réconciliation |
Diagnostiquer sans masquer le problème
Un certificat cible changé exige une validation de la nouvelle identité ; un NLA refusé appelle une analyse du compte et de la méthode ; un lancement applicatif exige de distinguer session Windows et programme.
Les plugins sous /opt/wab/share/plugins/cred_chg comportent métadonnées, import, code et traductions avec des permissions dédiées. Ne les altérez pas pour activer un DEBUG permanent : les sorties de diagnostic peuvent contenir des secrets.
Exercice de compréhension
La rotation échoue mais SSH interactif fonctionne avec un compte administrateur. Quel périmètre reste à vérifier ?
Voir le corrigé
Le compte réellement utilisé par le plugin, les droits pour changer le secret du compte cible, la complexité, les possibilités de réconciliation et les journaux du plugin. Un SSH administrateur réussi ne valide pas son scénario de changement.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version
Continuer le parcours WCE 12
Retrouver les 14 guides du parcours WCE 12