Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
La source d’authentification décrit l’annuaire joignable, la méthode de bind et les attributs. Le domaine d’authentification détermine la façon d’identifier la population. Le mapping relie les groupes de l’annuaire aux groupes primaires du Bastion.
Deux modèles existent : déclarer localement un utilisateur Bastion dont le mot de passe est validé par l’annuaire, ou exploiter les utilisateurs de domaine à travers le mapping. Ils ne créent pas les mêmes objets et ne doivent pas être mélangés sans intention.
Construire et vérifier la configuration
- Valider DNS, heure, reachabilité et chaîne de confiance pour le transport annuaire choisi. Préférer un transport protégé adapté à l’environnement.
- Déclarer la source avec le bind, le Base DN et les attributs de login. Utiliser un compte de consultation limité au périmètre nécessaire.
- Choisir utilisateur déclaré ou domaine avec mapping. Pour un utilisateur déclaré, aligner le login avec l’identité recherchée dans l’annuaire.
- Créer le domaine et les correspondances de groupes ; vérifier le format du login avec ou sans domaine par défaut.
- Tester un membre autorisé et un non-membre, puis contrôler les autorisations cibles après l’authentification primaire.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Source | Trouve et valide les utilisateurs | Bind, Base DN et attributs |
| Domaine | Désigne la population | Nom, source et format du login |
| Mapping | Associe des groupes | DN et appartenance réels |
| Autorisation | Ouvre les ressources | Groupes et plages horaires |
Diagnostiquer sans masquer le problème
Une authentification réussie sans cible visible oriente vers le mapping ou l’autorisation. Une erreur de bind arrive plus tôt et concerne plutôt la source.
Un serveur déclaré comme source n’est pas un mécanisme générique de répartition de charge. Documenter les hôtes et le comportement de disponibilité prévus par la version installée.
Exercice de compréhension
Un utilisateur AD se connecte mais ne voit aucune ressource. Son groupe a été renommé. Que vérifiez-vous ?
Voir le corrigé
Le DN ou l’attribut référencé dans le mapping, l’appartenance réelle et le groupe primaire associé. Vérifier ensuite l’autorisation vers le groupe cible ; inutile de changer son mot de passe en premier.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version