Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Un SSH Startup Scenario automatise des échanges après la connexion secondaire. Bastion envoie une commande ou une réponse, puis attend un motif retourné par la cible. Le modèle SEND–EXPECT exige des invites et des expressions de recherche adaptées au serveur réel.
Le compte d’ouverture et le compte utilisé dans une étape du scénario peuvent être différents. Si le scénario utilise un autre secret du coffre, ce compte doit être déclaré et publié en tant que Scenario Account dans le groupe cible. Une variable n’accorde aucun droit à elle seule.
Construire et vérifier la configuration
- Décrire l’action à automatiser et les invites attendues. Commencer par une commande de lecture simple en lab.
- Dupliquer une politique SSH, renseigner le scénario et vérifier la casse des champs et des variables reconnues.
- Ajouter un service qui emploie cette politique et le publier dans le groupe cible.
- Si un autre compte est nécessaire, le créer dans le bon domaine et le publier comme Scenario Account ; vérifier les droits associés.
- Tester les échanges normaux et un motif absent. Contrôler que l’échec est identifiable et qu’aucun secret ne se retrouve dans la sortie ou l’historique.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| SEND | Émet une commande ou réponse | Commande attendue par le serveur |
| EXPECT | Attend un texte ou motif | Invite stable et expression correcte |
| Variable de compte | Résout un identifiant ou secret | Compte existant et publié |
| Service SSH | Déclenche le scénario | Politique réellement attachée |
Diagnostiquer sans masquer le problème
Si la session attend indéfiniment une invite, vérifier le texte réellement retourné : langue, bannière, caractères spéciaux ou changement de prompt.
Un scénario et une approbation peuvent impliquer des comptes différents. Examiner les droits sur tous les comptes utilisés, plutôt que supprimer l’approbation pour débloquer l’exécution.
Exercice de compréhension
La connexion SSH s’ouvre mais l’étape de changement d’identité échoue. Le secret existe dans le coffre. Que manque-t-il peut-être ?
Voir le corrigé
La publication du compte comme Scenario Account et les permissions correspondantes. Vérifier aussi l’expression attendue après l’action et le domaine utilisé par la variable.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version
Continuer le parcours WCP 12
Retrouver les 20 guides du parcours WCP 12