Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
La politique définit la complexité et la planification. Le plugin sait réaliser le changement sur un type de cible. Le domaine associe cette logique aux comptes concernés, et chaque compte doit être configuré pour la rotation attendue. Un seul de ces éléments mal raccordé peut laisser un secret inchangé.
La réconciliation intervient lorsque le compte ne peut plus changer son propre secret. Un compte administratif autorisé tente alors de rétablir un état cohérent. Certains plugins offrent des étapes supplémentaires pour certains plugins Unix avec sudo ou une élévation ; les possibilités dépendent du plugin et de la cible.
Construire et vérifier la configuration
- Recenser les contraintes du système cible et des applications qui utilisent le compte. Définir une complexité et une période compatibles.
- Choisir le plugin correspondant et satisfaire ses prérequis réseau et de privilèges.
- Associer le plugin et la politique au domaine, puis activer la rotation sur le compte secondaire concerné.
- Configurer le compte de réconciliation seulement avec les privilèges requis et tester une rotation manuelle en lab.
- Valider la connexion avec le secret renouvelé avant la planification. Observer la rotation au check-in séparément de la rotation périodique.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Politique | Complexité et calendrier | Acceptation par la cible |
| Plugin | Méthode de changement | Type de système et prérequis |
| Compte secondaire | Secret à gérer | Rotation activée et identité exacte |
| Réconciliation | Répare un écart de secret | Compte administratif et droits nécessaires |
Diagnostiquer sans masquer le problème
Un échec peut venir d’une complexité refusée, d’un réseau indisponible ou de droits insuffisants. Corréler le journal de rotation avec le compte et la cible avant de relancer plusieurs fois.
Ne généralisez pas la réconciliation à tous les plugins : certains n’offrent pas les mêmes mécanismes. Éviter également plusieurs ordonnanceurs de rotation concurrents en haute disponibilité.
Exercice de compréhension
Le mot de passe a été changé directement sur Linux et le coffre possède encore l’ancienne valeur. Que doit permettre le mécanisme de réconciliation ?
Voir le corrigé
Utiliser le compte administratif configuré et le mécanisme pris en charge par le plugin pour changer le secret cible et remettre le coffre en cohérence. Vérifier ensuite une nouvelle connexion.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version
Continuer le parcours WCP 12
Retrouver les 20 guides du parcours WCP 12