TroutTrout

Authentifier les utilisateurs avec les écrans d'accès

Exigez que les utilisateurs se connectent avant de pouvoir atteindre les systèmes protégés.

5 min read · Last updated 2026-06-18

Les écrans d'accès imposent une authentification par utilisateur, adossée à l'identité, avant que quiconque n'atteigne un système protégé : ils remplacent les identifiants partagés et la confiance basée sur une IP statique par une connexion dans le navigateur, liée à votre annuaire et assortie d'une piste d'audit complète.

Si vos utilisateurs sont déjà enregistrés auprès d'un fournisseur d'identité existant (protocole OIDC), ils peuvent tirer parti de cette méthode d'accès pour bénéficier également d'une authentification forte vers les nœuds locaux.

Quand utiliser les écrans d'accès

Utilisez les écrans d'accès lorsque :

  • Vous avez besoin d'une authentification par utilisateur rattachée à un annuaire, et non d'identifiants partagés ou d'IP statiques.
  • L'accès doit se révoquer automatiquement au terme d'un délai préréglé.
  • Vous avez besoin d'une piste d'audit indiquant qui s'est authentifié, quand et vers quel système.
  • Les utilisateurs doivent s'authentifier dans le navigateur avant d'accéder à une enclave.

Prérequis

Les écrans d'accès reposent sur le protocole sécurisé OIDC. Ils fonctionnent avec votre fournisseur d'identité OIDC, notamment Microsoft Entra ID, Active Directory et Tailscale (Microsoft Entra ID est utilisé dans ce guide).

PrérequisDétails
Fournisseur d'identité OIDCUn annuaire OIDC configuré : Microsoft Entra ID, Active Directory ou Tailscale
Synchronisation de l'annuaireUtilisateurs synchronisés vers Access Gate. Voir Synchroniser l'annuaire des utilisateurs (Entra ID)
Certificats TLSCertificats TLS valides installés sur Access Gate
Interface Secure TwinL'interface qui relie Access Gate à votre fournisseur d'identité. Un IdP sur site (OIDC ou LDAP) n'a besoin que d'une accessibilité LAN ; un IdP hébergé dans le cloud nécessite un accès WAN
Entrée DNSUn enregistrement A ou CNAME pointant vers l'IP de l'interface Secure Twin (souvent 100.65.0.6), pour que les utilisateurs atteignent le formulaire à une URL conviviale, par exemple https://auth.{your-domain}/access_form?id=123456

Créer un nouvel écran

Dans le menu Access Screens, utilisez la fonction Create template pour créer un nouvel écran.

Creating an Access Screen on the Access Gate
Creating an Access Screen on the Access Gate

Cliquez sur l'entrée nouvellement créée pour accéder à l'éditeur de texte. C'est un bon endroit pour rappeler aux utilisateurs les conditions générales (politiques) régissant l'accès à votre réseau.

Example of a policy on an Access Screen
Example of a policy on an Access Screen

Quelques paramètres que vous pouvez contrôler dans un écran d'accès :

  • Niveau de sécurité (Security Level) : le niveau de protection auquel s'applique cet écran d'accès, Faible, Moyen ou Élevé (Low, Medium, High).
  • Annuaire (Directory) : l'annuaire OIDC utilisé pour authentifier les utilisateurs (Microsoft Entra ID, Active Directory ou Tailscale).
  • Délai d'accès préréglé (Preset Access Timeout) : la durée pendant laquelle l'accès d'un utilisateur reste autorisé avant d'être automatiquement retiré, l'utilisateur devant alors se réauthentifier. Les valeurs préréglées sont 15 minutes, 1 heure ou 8 heures. C'est ce qui permet au réseau de se « durcir » à nouveau de lui-même dès qu'un accès n'est plus nécessaire.
Délai prérégléUsage type
15 minutesEnclaves haute sécurité, comme les données CUI ou les systèmes de contrôle SCADA
1 heureAccès ingénierie et développement standard
8 heuresExploitation OT continue et quarts de surveillance

De retour dans la liste des écrans d'accès, copiez l'URL de l'écran d'accès que vous venez de créer. Partagez-la avec les utilisateurs qui ont besoin de s'authentifier auprès d'Access Gate.

Parcours utilisateur

  1. Un utilisateur ouvre son navigateur et se rend sur https://auth.{your-domain}/access_form?id=123456
  2. L'écran d'accès se charge et l'utilisateur accepte la politique définie pour cet écran d'accès.
  3. L'utilisateur est redirigé vers le portail d'authentification Microsoft Entra ID pour s'authentifier.
  4. Une fois approuvé, l'utilisateur est redirigé vers l'URL de rappel https://auth.{your-domain}/access_authorize
Logged in screen of the Access Gate
Logged in screen of the Access Gate

L'accès est accordé ou refusé selon le résultat du workflow, et une piste d'audit est enregistrée.

Si la demande est approuvée, l'IP de l'utilisateur est automatiquement ajoutée au proxy et autorisée pour la durée spécifiée dans l'écran d'accès. Cela se produit en arrière-plan. L'utilisateur peut ensuite poursuivre son flux de travail normal : se connecter aux applications, aux bases de données et à d'autres services, etc., tandis que les règles d'accès de l'enclave sont pleinement appliquées.

Exemple de journal

Récapitulatif

Nous avons créé un écran d'accès lié à votre fournisseur d'identité OIDC : les utilisateurs s'authentifient via le navigateur avant que leur IP ne soit autorisée à accéder à l'enclave pour un délai prédéfini.

À privilégier lorsque vous avez besoin d'une authentification par utilisateur, adossée à l'identité, et d'une piste d'audit devant vos systèmes protégés, plutôt que de faire confiance à une IP ou à un identifiant partagé.

AspectRésultat
AuthentificationPar utilisateur, adossée à l'identité via votre fournisseur OIDC
Durée d'accèsDélai préréglé configurable, puis réauthentification automatique
RévocationAutomatique : l'IP de l'utilisateur est retirée de la règle à l'expiration du délai
Piste d'auditChaque connexion journalisée : horodatage, nom du principal, IP du principal et règle
À utiliser à la place deLa confiance basée sur une IP statique ou les identifiants partagés devant les systèmes protégés