Si vos utilisateurs sont déjà enregistrés auprès d'un fournisseur d'identité existant (protocole OIDC), ils peuvent tirer parti de cette méthode d'accès pour bénéficier également d'une authentification forte vers les nœuds locaux.
Prérequis
Les écrans d'accès reposent sur le protocole sécurisé OIDC. Un fournisseur d'identité utilisant ce protocole (Microsoft Entra ID dans ce guide) doit être configuré.
Voici comment synchroniser l'annuaire des utilisateurs avec Access Gate : https://www.trout.software/docs/configuration-guides/inventory/synchronize-user-directory-entra-id
Access Gate doit également être configuré avec :
- Des certificats TLS
- L'interface Secure Twin relie l'Access Gate à votre système d'authentification. Si votre service d'authentification s'exécute sur le LAN (par exemple, un serveur OIDC ou LDAP sur site), cette interface n'a besoin que d'une accessibilité LAN vers celui-ci. Si vous utilisez un fournisseur d'identité hébergé dans le cloud, l'interface Secure Twin doit disposer d'un accès WAN.
- Créez une entrée DNS qui pointe vers l'adresse IP de l'interface Secure Twin (souvent 100.65.0.6). Cela permet aux utilisateurs d'accéder au formulaire de l'écran d'accès à une URL conviviale, par exemple :
https://auth.{your-domain}/access_form?id=123456
Créer un nouvel écran
Dans le menu Access Screens, utilisez la fonction Create template pour créer un nouvel écran.

Cliquez sur l'entrée nouvellement créée pour accéder à l'éditeur de texte. C'est un bon endroit pour rappeler aux utilisateurs les conditions générales (politiques) régissant l'accès à votre réseau.

Quelques informations que vous pouvez contrôler dans un écran d'accès :
- le niveau de sécurité (Security Level) pour lequel cet écran d'accès doit être utilisé.
- quel annuaire (Directory) il utilisera pour authentifier les utilisateurs.
- le délai d'accès prédéfini (Preset Access Timeout), c'est-à-dire au bout de combien de temps l'accès d'un utilisateur doit être retiré, l'utilisateur devant se réauthentifier si nécessaire. Ce dernier point est assez important car il permet d'avoir un réseau qui « revient en arrière » ou se « durcit » de lui-même une fois qu'un accès n'est plus nécessaire.
De retour dans la liste des écrans d'accès, copiez l'URL de l'écran d'accès que vous venez de créer. Partagez-la avec les utilisateurs qui ont besoin de s'authentifier auprès d'Access Gate.
Parcours utilisateur
- Un utilisateur ouvre son navigateur et se rend sur
https://auth.{your-domain}/access_form?id=123456 - L'écran d'accès se charge et l'utilisateur accepte la politique définie pour cet écran d'accès.
- L'utilisateur est redirigé vers le portail d'authentification Microsoft Entra ID pour s'authentifier.
- Une fois approuvé, l'utilisateur est redirigé vers l'URL de rappel
https://auth.{your-domain}/access_authorize

L'accès est accordé ou refusé selon le résultat du workflow, et une piste d'audit est enregistrée.
Si la demande est approuvée, l'IP de l'utilisateur est automatiquement ajoutée au proxy et autorisée pour la durée spécifiée dans l'écran d'accès. Cela se produit en arrière-plan. L'utilisateur peut ensuite poursuivre son flux de travail normal : se connecter aux applications, aux bases de données et à d'autres services, etc., tandis que les règles d'accès de l'enclave sont pleinement appliquées.
Exemple de journal
Récapitulatif
Nous avons créé un écran d'accès lié à votre fournisseur d'identité OIDC : les utilisateurs s'authentifient via le navigateur avant que leur IP ne soit autorisée à accéder à l'enclave pour un délai prédéfini.
À privilégier lorsque vous avez besoin d'une authentification par utilisateur, adossée à l'identité, et d'une piste d'audit devant vos systèmes protégés, plutôt que de faire confiance à une IP ou à un identifiant partagé.