Comprendre WALLIX · WCE 12

WALLIX : concevoir l’authentification à deux facteurs

Construire une chaîne d’authentification primaire et secondaire dans Bastion, vérifier l’indépendance des facteurs et les parcours d’accès.

Thomas SAUTIER · Publié le · Révisions de certification

Références et objectifs de certification (1)

Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.

Comprendre le fonctionnement

Deux étapes d’authentification ne constituent pas automatiquement deux facteurs indépendants. Un mot de passe d’annuaire et un autre mot de passe connu relèvent du même facteur de connaissance. Le fournisseur et la méthode du second niveau doivent apporter la propriété recherchée, par exemple la possession d’un dispositif.

Bastion assemble les sources selon les méthodes compatibles avec le domaine et le point d’entrée. Le niveau supplémentaire reste distinct de l’authentification secondaire sur la cible : le premier protège l’entrée au PAM, la seconde ouvre Windows, Linux ou l’application.

Repère visuelWALLIX : concevoir l’authentification à deux facteurs
WALLIX : concevoir l’authentification à deux facteurs L’accès dépend des validations prévues par le domaine. Le second niveau doit apporter le facteur recherché ; il ne correspond pas au login sur la cible. 01 Utilisateur Demande d’accès PAM 02 Premier niveau Identité primaire 03 Accès Bastion Après validations 04 Second facteur Preuve indépendante
L’accès dépend des validations prévues par le domaine. Le second niveau doit apporter le facteur recherché ; il ne correspond pas au login sur la cible.

Construire et vérifier la configuration

  1. Décrire la menace et les populations couvertes. Choisir le premier niveau et le mécanisme réel du second facteur.
  2. Configurer et tester chaque source séparément dans le périmètre prévu, par exemple annuaire puis fournisseur RADIUS.
  3. Associer les deux niveaux au domaine d’authentification et vérifier les contraintes du produit et du protocole.
  4. Tester HTTPS, RDP et SSH pour les parcours concernés avec succès, mauvais premier niveau, mauvais second niveau et expiration.
  5. Définir récupération, perte du facteur et compte de secours, avec traçabilité. Vérifier le comportement quand le fournisseur est indisponible.

Les choix à retenir

Reliez chaque réglage à son effet sur l’accès et à la vérification associée.

WALLIX : concevoir l’authentification à deux facteurs : points de décision
ÉlémentRôle ou effetVérification
Premier niveauIdentifie la personneSource et méthode compatibles
Second niveauAjoute une preuve indépendanteFacteur réel du fournisseur
DomaineAssemble le parcoursPopulation et points d’entrée
Compte cibleOuvre le système après accès PAMMéthode secondaire distincte

Diagnostiquer sans masquer le problème

Si le premier niveau réussit mais que le second expire, chercher côté challenge, fournisseur et délai. Changer le mot de passe de la cible ne résout pas cette étape.

Une méthode de secours trop permissive peut vider le MFA de son intérêt. Tester la récupération sans créer un chemin d’accès permanent non contrôlé.

Exercice de compréhension

Un login AD puis une authentification RADIUS avec le même mot de passe garantissent-ils du MFA ?

Voir le corrigé

Non. Il faut examiner la preuve réellement demandée par RADIUS. Deux validations du même facteur de connaissance n’ajoutent pas un facteur indépendant.

Pour approfondir

Continuer le parcours WCE 12

Retrouver les 14 guides du parcours WCE 12

Découvrir l’accompagnement WALLIX de Samhan

Échange

Un projet d’accès privilégiés ?

Échangeons sur vos identités, vos flux d’administration et vos contraintes d’exploitation.