Comprendre WALLIX · WCP 12

WALLIX : authentification LDAP/AD et mapping de groupes

Distinguer source LDAP/AD, domaine d’authentification et mapping pour donner des accès Bastion cohérents aux utilisateurs d’annuaire.

Thomas SAUTIER · Publié le · Révisions de certification

Références et objectifs de certification (1)

Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.

Comprendre le fonctionnement

La source d’authentification décrit l’annuaire joignable, la méthode de bind et les attributs. Le domaine d’authentification détermine la façon d’identifier la population. Le mapping relie les groupes de l’annuaire aux groupes primaires du Bastion.

Deux modèles existent : déclarer localement un utilisateur Bastion dont le mot de passe est validé par l’annuaire, ou exploiter les utilisateurs de domaine à travers le mapping. Ils ne créent pas les mêmes objets et ne doivent pas être mélangés sans intention.

Repère visuelWALLIX : authentification LDAP/AD et mapping de groupes
WALLIX : authentification LDAP/AD et mapping de groupes Le domaine utilise l’annuaire pour identifier la personne. Le mapping détermine son groupe primaire, puis les autorisations donnent accès aux ressources. 01 Annuaire Identité et groupes 02 Domaine Bastion Source et login 03 Groupe primaire Mapping des membres 04 Autorisation Ressources accessibles
Le domaine utilise l’annuaire pour identifier la personne. Le mapping détermine son groupe primaire, puis les autorisations donnent accès aux ressources.

Construire et vérifier la configuration

  1. Valider DNS, heure, reachabilité et chaîne de confiance pour le transport annuaire choisi. Préférer un transport protégé adapté à l’environnement.
  2. Déclarer la source avec le bind, le Base DN et les attributs de login. Utiliser un compte de consultation limité au périmètre nécessaire.
  3. Choisir utilisateur déclaré ou domaine avec mapping. Pour un utilisateur déclaré, aligner le login avec l’identité recherchée dans l’annuaire.
  4. Créer le domaine et les correspondances de groupes ; vérifier le format du login avec ou sans domaine par défaut.
  5. Tester un membre autorisé et un non-membre, puis contrôler les autorisations cibles après l’authentification primaire.

Les choix à retenir

Reliez chaque réglage à son effet sur l’accès et à la vérification associée.

WALLIX : authentification LDAP/AD et mapping de groupes : points de décision
ÉlémentRôle ou effetVérification
SourceTrouve et valide les utilisateursBind, Base DN et attributs
DomaineDésigne la populationNom, source et format du login
MappingAssocie des groupesDN et appartenance réels
AutorisationOuvre les ressourcesGroupes et plages horaires

Diagnostiquer sans masquer le problème

Une authentification réussie sans cible visible oriente vers le mapping ou l’autorisation. Une erreur de bind arrive plus tôt et concerne plutôt la source.

Un serveur déclaré comme source n’est pas un mécanisme générique de répartition de charge. Documenter les hôtes et le comportement de disponibilité prévus par la version installée.

Exercice de compréhension

Un utilisateur AD se connecte mais ne voit aucune ressource. Son groupe a été renommé. Que vérifiez-vous ?

Voir le corrigé

Le DN ou l’attribut référencé dans le mapping, l’appartenance réelle et le groupe primaire associé. Vérifier ensuite l’autorisation vers le groupe cible ; inutile de changer son mot de passe en premier.

Pour approfondir

Continuer le parcours WCP 12

Retrouver les 20 guides du parcours WCP 12

Découvrir l’accompagnement WALLIX de Samhan

Échange

Un projet d’accès privilégiés ?

Échangeons sur vos identités, vos flux d’administration et vos contraintes d’exploitation.