Comprendre WALLIX · WCE 12

WALLIX Bastion : SAML, claims et mapping des groupes

Comprendre le rôle SP de Bastion, l’IdP, les métadonnées et les claims qui relient une identité SAML aux accès autorisés.

Thomas SAUTIER · Publié le · Révisions de certification

Références et objectifs de certification (1)

Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.

Comprendre le fonctionnement

Bastion joue le rôle de fournisseur de service, ou SP. L’IdP authentifie la personne et transmet une réponse SAML avec des attributs. Bastion vérifie cet échange puis associe les attributs au domaine, à l’utilisateur et aux groupes prévus. Le navigateur transporte une partie de ce parcours.

Les métadonnées déclarent notamment les identifiants, points d’entrée et éléments de confiance. Les claims d’utilisateur et de groupes doivent être stables et interprétés de la même manière par l’IdP et Bastion. Un login réussi à l’IdP ne prouve pas un mapping correct dans le PAM.

Repère visuelWALLIX Bastion : SAML, claims et mapping des groupes
WALLIX Bastion : SAML, claims et mapping des groupes Le navigateur passe par l’IdP pour l’authentification. Bastion vérifie la réponse et utilise les claims pour résoudre le compte et ses groupes. 01 Navigateur Parcours de login 02 Bastion / SP Réponse SAML vérifiée 03 Compte et groupes Droits du PAM 04 IdP Identité et claims
Le navigateur passe par l’IdP pour l’authentification. Bastion vérifie la réponse et utilise les claims pour résoudre le compte et ses groupes.

Construire et vérifier la configuration

  1. Choisir le FQDN et le périmètre HTTPS du SP, puis vérifier les certificats et l’heure des participants.
  2. Importer les métadonnées IdP dans la source SAML et déclarer les métadonnées Bastion côté IdP.
  3. Définir les claims utilisateur et groupes avec des valeurs adaptées à l’annuaire. Contrôler les groupes réellement émis pour un utilisateur de test.
  4. Créer le domaine d’authentification et le mapping des groupes primaires. Vérifier les autorisations associées.
  5. Tester login, retour vers le SP et accès à une ressource. Comparer avec un utilisateur sans groupe autorisé et protéger les assertions capturées pendant le diagnostic.

Les choix à retenir

Reliez chaque réglage à son effet sur l’accès et à la vérification associée.

WALLIX Bastion : SAML, claims et mapping des groupes : points de décision
ÉlémentRôle ou effetVérification
SPBastion qui reçoit la réponseURL et identifiant déclarés
IdPSystème qui authentifiePolitique de login et signature
Claim utilisateurRésout l’identité primaireNom exact et valeur stable
Claim groupesAlimente le mappingGroupes émis et correspondances

Diagnostiquer sans masquer le problème

Une erreur de retour peut venir de l’URL de réponse, de l’identifiant du SP, d’un certificat ou d’un décalage temporel. Situer l’étape avant de modifier les claims.

Une connexion réussie avec aucune cible oriente vers les attributs, le mapping et les autorisations. Ne donnez pas un profil administrateur pour masquer un groupe absent.

Exercice de compréhension

L’IdP authentifie correctement mais Bastion ne trouve pas le groupe attendu. Que comparez-vous ?

Voir le corrigé

Le nom et la valeur du claim de groupes émis avec le mapping Bastion. Vérifier le format réel des groupes et la population éligible à leur émission.

Pour approfondir

Continuer le parcours WCE 12

Retrouver les 14 guides du parcours WCE 12

Découvrir l’accompagnement WALLIX de Samhan

Échange

Un projet d’accès privilégiés ?

Échangeons sur vos identités, vos flux d’administration et vos contraintes d’exploitation.