Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.
Comprendre le fonctionnement
Le certificat utilisateur prouve la possession d’une clé privée et porte des informations d’identité. Bastion doit d’abord valider le certificat, puis le relier à un compte primaire. Faire confiance à son autorité ne suffit pas à déterminer les droits de cette personne.
Pour un compte local, le rapprochement peut utiliser le DN enregistré. Pour un utilisateur AD, ce parcours repose sur le Principal Name du certificat et l’attribut userPrincipalName. La révocation via CRL complète la validité temporelle et la chaîne de confiance.
Construire et vérifier la configuration
- Définir les autorités admises et le cycle de vie des certificats : émission, expiration, renouvellement et révocation.
- Configurer les certificats de confiance et activer X.509 dans le périmètre prévu sur Bastion.
- Pour un compte local, associer le DN attendu ; pour AD ou LDAP, valider le champ d’identité et les filtres de recherche.
- Installer l’identité utilisateur avec sa clé privée dans le magasin approprié au client. Contrôler l’accessibilité et l’actualisation de la CRL.
- Tester un certificat valide, expiré et révoqué. Tester séparément le portail et les parcours de proxy supportés plutôt que supposer un mTLS natif identique partout.
Les choix à retenir
Reliez chaque réglage à son effet sur l’accès et à la vérification associée.
| Élément | Rôle ou effet | Vérification |
|---|---|---|
| Chaîne de confiance | Valide l’émetteur | Autorité et intermédiaires requis |
| Identité | Relie le certificat au compte | DN ou UPN et recherche annuaire |
| Validité | Contrôle les dates | Heure et expiration |
| CRL | Signale une révocation | URL, contenu et fraîcheur |
Diagnostiquer sans masquer le problème
Un certificat valide peut ne correspondre à aucun utilisateur. Examiner la résolution d’identité après la validation cryptographique.
L’activation du mode certificat pour une population peut changer les autres méthodes utilisables. Vérifier un compte de secours et les conséquences sur les utilisateurs de domaine avant généralisation.
Exercice de compréhension
Un certificat est accepté par la chaîne de confiance, mais l’utilisateur AD n’est pas reconnu. Quel lien examinez-vous ?
Voir le corrigé
Le Principal Name dans le certificat et le userPrincipalName de l’utilisateur, ainsi que le domaine et le filtre de recherche. La confiance dans la CA ne résout pas automatiquement l’identité.
Pour approfondir
- Documentation des produits WALLIX — choisir la version applicable
- Portail support WALLIX — guides et compatibilité par version