Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Deux étapes d’authentification ne constituent pas automatiquement deux facteurs indépendants. Un mot de passe d’annuaire et un autre mot de passe connu relèvent du même facteur de connaissance. Le fournisseur et la méthode du second niveau doivent apporter la propriété recherchée, par exemple la possession d’un dispositif.
Bastion assemble les sources selon les méthodes compatibles avec le domaine et le point d’entrée. Le niveau supplémentaire reste distinct de l’authentification secondaire sur la cible : le premier protège l’entrée au PAM, la seconde ouvre Windows, Linux ou l’application.
Construire et vérifier la configuration
- Décrire la menace et les populations couvertes. Choisir le premier niveau et le mécanisme réel du second facteur.
- Configurer et tester chaque source séparément dans le périmètre prévu, par exemple annuaire puis fournisseur RADIUS.
- Associer les deux niveaux au domaine d’authentification et vérifier les contraintes du produit et du protocole.
- Tester HTTPS, RDP et SSH pour les parcours concernés avec succès, mauvais premier niveau, mauvais second niveau et expiration.
- Définir récupération, perte du facteur et compte de secours, avec traçabilité. Vérifier le comportement quand le fournisseur est indisponible.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Premier niveau | Identifie la personne | Source et méthode compatibles |
| Second niveau | Ajoute une preuve indépendante | Facteur réel du fournisseur |
| Domaine | Assemble le parcours | Population et points d’entrée |
| Compte cible | Ouvre le système après accès PAM | Méthode secondaire distincte |
Diagnostiquer sans masquer le problème
Si le premier niveau réussit mais que le second expire, chercher côté challenge, fournisseur et délai. Changer le mot de passe de la cible ne résout pas cette étape.
Une méthode de secours trop permissive peut vider le MFA de son intérêt. Tester la récupération sans créer un chemin d’accès permanent non contrôlé.
Exercice de compréhension
Un login AD puis une authentification RADIUS avec le même mot de passe garantissent-ils du MFA ?
Voir le corrigé
Non. Il faut examiner la preuve réellement demandée par RADIUS. Deux validations du même facteur de connaissance n’ajoutent pas un facteur indépendant.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version