Comprendre WALLIX · WCE 12

WALLIX : séparer Session Bastion et External Vault

Comprendre l’architecture External Vault, les identités partagées, les droits de checkout et son articulation avec la haute disponibilité.

Thomas SAUTIER · Publié le · Révisions de certification

Références et objectifs de certification (1)

Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.

Comprendre le fonctionnement

Un Session Bastion porte le parcours de connexion ; un Vault Bastion conserve et fournit les secrets. Le premier demande au second un mot de passe ou une clé pour établir la connexion cible. Cette séparation crée une dépendance HTTPS qui doit être traitée comme une partie du chemin critique.

La cohérence porte sur les utilisateurs, groupes, domaines globaux, comptes et autorisations des deux côtés. Un nom d’objet de coffre et un login réel ne sont pas toujours la même valeur. La référence utilisée par le Session Bastion doit désigner le bon compte dans le domaine du coffre.

Repère visuelWALLIX : séparer Session Bastion et External Vault
WALLIX : séparer Session Bastion et External Vault Le Session Bastion ouvre la session cible après avoir obtenu le secret auprès du Vault Bastion. Les deux composants vérifient leurs autorisations. 01 Utilisateur Compte primaire 02 Session Bastion Contrôle des sessions 03 Cible Connexion secondaire 04 Vault Bastion Secret via HTTPS
Le Session Bastion ouvre la session cible après avoir obtenu le secret auprès du Vault Bastion. Les deux composants vérifient leurs autorisations.

Construire et vérifier la configuration

  1. Préparer au moins deux Bastions avec les périmètres Session Manager et Password Manager requis. Vérifier versions et compatibilité.
  2. Configurer la confiance HTTPS et l’identité ou la clé API utilisée pour joindre le Vault Bastion, avec les droits de checkout nécessaires.
  3. Aligner comptes primaires et groupes, puis déclarer les domaines globaux et les références secondaires des deux côtés.
  4. Publier les ressources et autorisations sur Session Bastion et Vault Bastion. Vérifier le format exact des noms avec la documentation de la version.
  5. Tester ouverture de session, audit de checkout sur le coffre et indisponibilité du vault. Définir sa propre HA, rotation et récupération d’urgence.

Les choix à retenir

Reliez chaque réglage à son effet sur l’accès et à la vérification associée.

WALLIX : séparer Session Bastion et External Vault : points de décision
ÉlémentRôle ou effetVérification
Session BastionPorte la session utilisateurDroits de session et référence au secret
Vault BastionFournit le secretAutorisation de checkout
Identités communesRelient les deux contrôlesUtilisateurs et groupes cohérents
HA du coffreMaintient les secrets disponiblesRotation et accès HTTPS testés

Diagnostiquer sans masquer le problème

Une cible joignable mais sans secret utilisable peut signaler un échec du lien au coffre. Examiner son authentification et ses autorisations avant la cible.

Un vault séparé peut résoudre certains besoins de rotation dans une architecture master/slave de sessions, mais uniquement si sa propre architecture satisfait ces contraintes. Il ne supprime pas la dépendance aux secrets.

Exercice de compréhension

Le Session Bastion autorise l’utilisateur, mais le coffre refuse le checkout. Quel droit manque ?

Voir le corrigé

L’autorisation de consultation du compte sur le Vault Bastion pour l’identité utilisée, ou la référence correcte à cette ressource. Les droits de session ne remplacent pas les droits du coffre.

Pour approfondir

Continuer le parcours WCE 12

Retrouver les 14 guides du parcours WCE 12

Un autre angle sur ces sujets

Découvrir l’accompagnement WALLIX de Samhan

Échange

Un projet d’accès privilégiés ?

Échangeons sur vos identités, vos flux d’administration et vos contraintes d’exploitation.