Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Un Session Bastion porte le parcours de connexion ; un Vault Bastion conserve et fournit les secrets. Le premier demande au second un mot de passe ou une clé pour établir la connexion cible. Cette séparation crée une dépendance HTTPS qui doit être traitée comme une partie du chemin critique.
La cohérence porte sur les utilisateurs, groupes, domaines globaux, comptes et autorisations des deux côtés. Un nom d’objet de coffre et un login réel ne sont pas toujours la même valeur. La référence utilisée par le Session Bastion doit désigner le bon compte dans le domaine du coffre.
Construire et vérifier la configuration
- Préparer au moins deux Bastions avec les périmètres Session Manager et Password Manager requis. Vérifier versions et compatibilité.
- Configurer la confiance HTTPS et l’identité ou la clé API utilisée pour joindre le Vault Bastion, avec les droits de checkout nécessaires.
- Aligner comptes primaires et groupes, puis déclarer les domaines globaux et les références secondaires des deux côtés.
- Publier les ressources et autorisations sur Session Bastion et Vault Bastion. Vérifier le format exact des noms avec la documentation de la version.
- Tester ouverture de session, audit de checkout sur le coffre et indisponibilité du vault. Définir sa propre HA, rotation et récupération d’urgence.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Session Bastion | Porte la session utilisateur | Droits de session et référence au secret |
| Vault Bastion | Fournit le secret | Autorisation de checkout |
| Identités communes | Relient les deux contrôles | Utilisateurs et groupes cohérents |
| HA du coffre | Maintient les secrets disponibles | Rotation et accès HTTPS testés |
Diagnostiquer sans masquer le problème
Une cible joignable mais sans secret utilisable peut signaler un échec du lien au coffre. Examiner son authentification et ses autorisations avant la cible.
Un vault séparé peut résoudre certains besoins de rotation dans une architecture master/slave de sessions, mais uniquement si sa propre architecture satisfait ces contraintes. Il ne supprime pas la dépendance aux secrets.
Exercice de compréhension
Le Session Bastion autorise l’utilisateur, mais le coffre refuse le checkout. Quel droit manque ?
Voir le corrigé
L’autorisation de consultation du compte sur le Vault Bastion pour l’identité utilisée, ou la référence correcte à cette ressource. Les droits de session ne remplacent pas les droits du coffre.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version
Continuer le parcours WCE 12
Retrouver les 14 guides du parcours WCE 12