Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Bastion joue le rôle de fournisseur de service, ou SP. L’IdP authentifie la personne et transmet une réponse SAML avec des attributs. Bastion vérifie cet échange puis associe les attributs au domaine, à l’utilisateur et aux groupes prévus. Le navigateur transporte une partie de ce parcours.
Les métadonnées déclarent notamment les identifiants, points d’entrée et éléments de confiance. Les claims d’utilisateur et de groupes doivent être stables et interprétés de la même manière par l’IdP et Bastion. Un login réussi à l’IdP ne prouve pas un mapping correct dans le PAM.
Construire et vérifier la configuration
- Choisir le FQDN et le périmètre HTTPS du SP, puis vérifier les certificats et l’heure des participants.
- Importer les métadonnées IdP dans la source SAML et déclarer les métadonnées Bastion côté IdP.
- Définir les claims utilisateur et groupes avec des valeurs adaptées à l’annuaire. Contrôler les groupes réellement émis pour un utilisateur de test.
- Créer le domaine d’authentification et le mapping des groupes primaires. Vérifier les autorisations associées.
- Tester login, retour vers le SP et accès à une ressource. Comparer avec un utilisateur sans groupe autorisé et protéger les assertions capturées pendant le diagnostic.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| SP | Bastion qui reçoit la réponse | URL et identifiant déclarés |
| IdP | Système qui authentifie | Politique de login et signature |
| Claim utilisateur | Résout l’identité primaire | Nom exact et valeur stable |
| Claim groupes | Alimente le mapping | Groupes émis et correspondances |
Diagnostiquer sans masquer le problème
Une erreur de retour peut venir de l’URL de réponse, de l’identifiant du SP, d’un certificat ou d’un décalage temporel. Situer l’étape avant de modifier les claims.
Une connexion réussie avec aucune cible oriente vers les attributs, le mapping et les autorisations. Ne donnez pas un profil administrateur pour masquer un groupe absent.
Exercice de compréhension
L’IdP authentifie correctement mais Bastion ne trouve pas le groupe attendu. Que comparez-vous ?
Voir le corrigé
Le nom et la valeur du claim de groupes émis avec le mapping Bastion. Vérifier le format réel des groupes et la population éligible à leur émission.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version