Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Une connection policy règle le comportement d’un service. Dupliquer la politique par défaut permet d’isoler une exception et de connaître son périmètre. Une transformation de login modifie l’identité présentée à la cible ; une vault transformation recherche un compte secondaire correspondant dans le coffre, avec ses propres identifiants.
Session Probe est une sonde déployée temporairement au début de la connexion RDP. Elle s’exécute avec les droits du compte cible, enrichit les métadonnées et peut contrôler des processus ou des connexions sortantes. Ces contrôles dépendent donc de sa présence et de son fonctionnement.
Construire et vérifier la configuration
- Dupliquer la politique RDP de base et nommer la copie selon le besoin. L’appliquer au service prévu plutôt qu’à toutes les cibles.
- Définir la transformation d’identité uniquement si le format du login cible diffère. Si un autre secret est requis, utiliser le mécanisme de recherche dans le coffre adapté.
- Activer Session Probe et vérifier son lancement. Choisir explicitement le comportement en cas d’échec de lancement ou de perte du keepalive.
- Configurer les règles de processus et de connexions sortantes avec des cas de lab précis. Examiner leur syntaxe dans le guide correspondant au hotfix.
- Tester un accès permis, un processus refusé et une tentative de rebond contrôlée. Vérifier les métadonnées et le comportement quand la sonde manque.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Transformation | Adapte le login présenté | Mot de passe inchangé si seule transformation de login |
| Vault transformation | Choisit un compte du coffre | Nom recherché et secret secondaire |
| Sonde | Observe et contrôle sur Windows | Lancement, droits et keepalive |
| Échec de sonde | Décide la suite de la connexion | Comportement explicitement testé |
Diagnostiquer sans masquer le problème
Les règles de contrôle utilisent une grammaire propre au produit. Vérifiez les verbes, les expressions et leur ordre dans la documentation du hotfix installé avant de les appliquer.
Désactiver la sonde pour résoudre un lancement peut supprimer les contrôles de processus et de rebond attendus. Ce changement doit être évalué comme une modification de protection.
Exercice de compréhension
La vidéo est disponible, mais une règle de blocage de processus ne fonctionne plus depuis la désactivation de Session Probe. Est-ce contradictoire ?
Voir le corrigé
Non. L’enregistrement de session et la sonde sont deux fonctions distinctes. La vidéo peut continuer alors que les contrôles dépendant de la sonde ne sont plus exécutés.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version
Continuer le parcours WCP 12
Retrouver les 20 guides du parcours WCP 12