Comprendre WALLIX · WCE 12

WALLIX : authentification RADIUS et diagnostic

Comprendre la délégation RADIUS dans Bastion, les comptes primaires et la différence entre serveur d’authentification et autorisation cible.

Thomas SAUTIER · Publié le · Révisions de certification

Références et objectifs de certification (1)

Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.

Comprendre le fonctionnement

RADIUS peut participer au premier ou au second niveau d’authentification primaire. Bastion transmet une demande au serveur, puis exploite la décision reçue. Les paramètres du client RADIUS, le secret partagé et la méthode attendue doivent correspondre des deux côtés.

Accepter une identité ne publie pas ses ressources. Le compte ou domaine, les groupes primaires et les autorisations restent nécessaires. Les méthodes disponibles varient selon le point d’entrée ; vérifiez HTTPS, RDP et SSH séparément.

Repère visuelWALLIX : authentification RADIUS et diagnostic
WALLIX : authentification RADIUS et diagnostic Bastion délègue l’authentification au serveur RADIUS. Après acceptation, les autorisations Bastion déterminent les ressources accessibles. 01 Utilisateur Connexion primaire 02 Bastion Client RADIUS 03 Serveur RADIUS Acceptation ou refus 04 Autorisations Ressources après login
Bastion délègue l’authentification au serveur RADIUS. Après acceptation, les autorisations Bastion déterminent les ressources accessibles.

Construire et vérifier la configuration

  1. Identifier le rôle de RADIUS : authentification principale ou facteur supplémentaire, avec le protocole d’accès concerné.
  2. Déclarer Bastion comme client sur le serveur RADIUS avec son adresse effective et un secret partagé protégé.
  3. Créer la source externe sur Bastion et vérifier le port, le transport et les méthodes acceptées selon la version.
  4. Associer la source au modèle de compte ou au domaine voulu. Garder la chaîne de groupes et d’autorisations explicite.
  5. Tester succès, refus et indisponibilité du serveur. Corréler les journaux Bastion et RADIUS au même horodatage.

Les choix à retenir

Reliez chaque réglage à son effet sur l’accès et à la vérification associée.

WALLIX : authentification RADIUS et diagnostic : points de décision
ÉlémentRôle ou effetVérification
Client RADIUSIdentifie le demandeurIP source effective et secret
MéthodeDécrit l’échange acceptéCompatibilité côté serveur
Accept / RejectDécide de l’authentificationLogs des deux systèmes
AutorisationDonne accès aux ciblesPopulation et ressource publiées

Diagnostiquer sans masquer le problème

Une absence de réponse peut venir du filtrage, du mauvais port ou du client non reconnu. Un refus explicite conduit plutôt vers la méthode, l’identité ou la politique du serveur.

Ne présentez pas le secret partagé comme un chiffrement complet du canal. Le mode d’authentification et les protections réseau doivent être évalués ensemble.

Exercice de compréhension

Le serveur retourne Access-Accept mais le sélecteur reste vide. Faut-il corriger le secret partagé ?

Voir le corrigé

Le succès RADIUS indique que cette étape a abouti. Examiner plutôt la résolution du compte ou domaine, les groupes primaires et les autorisations cibles.

Pour approfondir

Continuer le parcours WCE 12

Retrouver les 14 guides du parcours WCE 12

Découvrir l’accompagnement WALLIX de Samhan

Échange

Un projet d’accès privilégiés ?

Échangeons sur vos identités, vos flux d’administration et vos contraintes d’exploitation.