Comprendre WALLIX · WCE 12

WALLIX : authentification X.509, identité et révocation

Comprendre certificat utilisateur, autorité de confiance, DN, UPN et CRL pour l’authentification X.509 sur WALLIX Bastion.

Thomas SAUTIER · Publié le · Révisions de certification

Références et objectifs de certification (1)

Ce guide aborde le périmètre Bastion 12. Les menus, options et compatibilités peuvent évoluer avec les correctifs et la version d’Access Manager : vérifiez la documentation correspondant à votre environnement avant une configuration.

Comprendre le fonctionnement

Le certificat utilisateur prouve la possession d’une clé privée et porte des informations d’identité. Bastion doit d’abord valider le certificat, puis le relier à un compte primaire. Faire confiance à son autorité ne suffit pas à déterminer les droits de cette personne.

Pour un compte local, le rapprochement peut utiliser le DN enregistré. Pour un utilisateur AD, ce parcours repose sur le Principal Name du certificat et l’attribut userPrincipalName. La révocation via CRL complète la validité temporelle et la chaîne de confiance.

Repère visuelWALLIX : authentification X.509, identité et révocation
WALLIX : authentification X.509, identité et révocation Bastion vérifie le certificat et sa révocation, puis résout l’identité vers un compte primaire. Les droits viennent ensuite des groupes et autorisations. 01 Certificat client Identité et clé privée 02 Bastion Confiance et recherche 03 Compte primaire Profil et groupes 04 CA / CRL Validité et révocation
Bastion vérifie le certificat et sa révocation, puis résout l’identité vers un compte primaire. Les droits viennent ensuite des groupes et autorisations.

Construire et vérifier la configuration

  1. Définir les autorités admises et le cycle de vie des certificats : émission, expiration, renouvellement et révocation.
  2. Configurer les certificats de confiance et activer X.509 dans le périmètre prévu sur Bastion.
  3. Pour un compte local, associer le DN attendu ; pour AD ou LDAP, valider le champ d’identité et les filtres de recherche.
  4. Installer l’identité utilisateur avec sa clé privée dans le magasin approprié au client. Contrôler l’accessibilité et l’actualisation de la CRL.
  5. Tester un certificat valide, expiré et révoqué. Tester séparément le portail et les parcours de proxy supportés plutôt que supposer un mTLS natif identique partout.

Les choix à retenir

Reliez chaque réglage à son effet sur l’accès et à la vérification associée.

WALLIX : authentification X.509, identité et révocation : points de décision
ÉlémentRôle ou effetVérification
Chaîne de confianceValide l’émetteurAutorité et intermédiaires requis
IdentitéRelie le certificat au compteDN ou UPN et recherche annuaire
ValiditéContrôle les datesHeure et expiration
CRLSignale une révocationURL, contenu et fraîcheur

Diagnostiquer sans masquer le problème

Un certificat valide peut ne correspondre à aucun utilisateur. Examiner la résolution d’identité après la validation cryptographique.

L’activation du mode certificat pour une population peut changer les autres méthodes utilisables. Vérifier un compte de secours et les conséquences sur les utilisateurs de domaine avant généralisation.

Exercice de compréhension

Un certificat est accepté par la chaîne de confiance, mais l’utilisateur AD n’est pas reconnu. Quel lien examinez-vous ?

Voir le corrigé

Le Principal Name dans le certificat et le userPrincipalName de l’utilisateur, ainsi que le domaine et le filtre de recherche. La confiance dans la CA ne résout pas automatiquement l’identité.

Pour approfondir

Continuer le parcours WCE 12

Retrouver les 14 guides du parcours WCE 12

Découvrir l’accompagnement WALLIX de Samhan

Échange

Un projet d’accès privilégiés ?

Échangeons sur vos identités, vos flux d’administration et vos contraintes d’exploitation.