Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Une cible accessible sur le réseau ne devient pas automatiquement visible dans le Bastion. La publication assemble un device, un service, une méthode de connexion et un groupe cible. L’autorisation relie ce groupe à une population d’utilisateurs.
Le service décrit le protocole et le port, avec une connection policy. L’autorisation définit les droits de session ou de visualisation de secret, les protocoles et sous-protocoles permis, l’enregistrement et, éventuellement, l’approbation. Ces couches se complètent.
Construire et vérifier la configuration
- Créer un compte primaire de test avec un profil utilisateur et l’ajouter à un groupe primaire dédié.
- Déclarer le device par son nom et son adresse, puis ajouter un service correspondant réellement au protocole cible.
- Dupliquer la politique par défaut si une adaptation est nécessaire. Ajouter le compte secondaire dans son domaine avec un mot de passe ou une clé SSH adaptée.
- Créer le groupe cible et y publier le bon service avec la méthode Account, Account mapping ou Interactive login.
- Créer l’autorisation entre les deux groupes. Limiter les droits et les plages horaires au besoin ; tester aussi un utilisateur hors du groupe.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Device | Adresse de la ressource | Nom et réseau corrects |
| Service | Protocole, port et politique | Service actif sur la cible |
| Groupe cible | Connexions publiées | Méthode et compte attendus |
| Autorisation | Population et droits | Plage horaire, sous-protocoles, audit |
Diagnostiquer sans masquer le problème
Si la cible est absente du sélecteur, vérifier la publication et l’autorisation avant de modifier le pare-feu. Si elle apparaît mais refuse la connexion, examiner la politique, le compte et le réseau.
Les restrictions de commande ou de taille de transfert doivent être testées avec des cas acceptés et refusés. Ne confondez pas une restriction du groupe primaire avec un filtre réseau ou une règle sur le système cible.
Exercice de compréhension
Le groupe utilisateur est correct et le device existe, mais la cible n’apparaît pas. Quels objets inspecter ?
Voir le corrigé
Contrôler le service publié dans le groupe cible, sa méthode de connexion et l’autorisation reliant les deux groupes. Examiner aussi la plage horaire. Un device enregistré seul ne publie aucun accès.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version