Les écrans d'accès imposent une authentification par utilisateur, adossée à l'identité, avant que quiconque n'atteigne un système protégé : ils remplacent les identifiants partagés et la confiance basée sur une IP statique par une connexion dans le navigateur, liée à votre annuaire et assortie d'une piste d'audit complète.
Si vos utilisateurs sont déjà enregistrés auprès d'un fournisseur d'identité existant (protocole OIDC), ils peuvent tirer parti de cette méthode d'accès pour bénéficier également d'une authentification forte vers les nœuds locaux.
Quand utiliser les écrans d'accès
Utilisez les écrans d'accès lorsque :
- Vous avez besoin d'une authentification par utilisateur rattachée à un annuaire, et non d'identifiants partagés ou d'IP statiques.
- L'accès doit se révoquer automatiquement au terme d'un délai préréglé.
- Vous avez besoin d'une piste d'audit indiquant qui s'est authentifié, quand et vers quel système.
- Les utilisateurs doivent s'authentifier dans le navigateur avant d'accéder à une enclave.
Prérequis
Les écrans d'accès reposent sur le protocole sécurisé OIDC. Ils fonctionnent avec votre fournisseur d'identité OIDC, notamment Microsoft Entra ID, Active Directory et Tailscale (Microsoft Entra ID est utilisé dans ce guide).
| Prérequis | Détails |
|---|---|
| Fournisseur d'identité OIDC | Un annuaire OIDC configuré : Microsoft Entra ID, Active Directory ou Tailscale |
| Synchronisation de l'annuaire | Utilisateurs synchronisés vers Access Gate. Voir Synchroniser l'annuaire des utilisateurs (Entra ID) |
| Certificats TLS | Certificats TLS valides installés sur Access Gate |
| Interface Secure Twin | L'interface qui relie Access Gate à votre fournisseur d'identité. Un IdP sur site (OIDC ou LDAP) n'a besoin que d'une accessibilité LAN ; un IdP hébergé dans le cloud nécessite un accès WAN |
| Entrée DNS | Un enregistrement A ou CNAME pointant vers l'IP de l'interface Secure Twin (souvent 100.65.0.6), pour que les utilisateurs atteignent le formulaire à une URL conviviale, par exemple https://auth.{your-domain}/access_form?id=123456 |
Créer un nouvel écran
Dans le menu Access Screens, utilisez la fonction Create template pour créer un nouvel écran.

Cliquez sur l'entrée nouvellement créée pour accéder à l'éditeur de texte. C'est un bon endroit pour rappeler aux utilisateurs les conditions générales (politiques) régissant l'accès à votre réseau.

Quelques paramètres que vous pouvez contrôler dans un écran d'accès :
- Niveau de sécurité (Security Level) : le niveau de protection auquel s'applique cet écran d'accès, Faible, Moyen ou Élevé (Low, Medium, High).
- Annuaire (Directory) : l'annuaire OIDC utilisé pour authentifier les utilisateurs (Microsoft Entra ID, Active Directory ou Tailscale).
- Délai d'accès préréglé (Preset Access Timeout) : la durée pendant laquelle l'accès d'un utilisateur reste autorisé avant d'être automatiquement retiré, l'utilisateur devant alors se réauthentifier. Les valeurs préréglées sont 15 minutes, 1 heure ou 8 heures. C'est ce qui permet au réseau de se « durcir » à nouveau de lui-même dès qu'un accès n'est plus nécessaire.
| Délai préréglé | Usage type |
|---|---|
| 15 minutes | Enclaves haute sécurité, comme les données CUI ou les systèmes de contrôle SCADA |
| 1 heure | Accès ingénierie et développement standard |
| 8 heures | Exploitation OT continue et quarts de surveillance |
De retour dans la liste des écrans d'accès, copiez l'URL de l'écran d'accès que vous venez de créer. Partagez-la avec les utilisateurs qui ont besoin de s'authentifier auprès d'Access Gate.
Parcours utilisateur
- Un utilisateur ouvre son navigateur et se rend sur
https://auth.{your-domain}/access_form?id=123456 - L'écran d'accès se charge et l'utilisateur accepte la politique définie pour cet écran d'accès.
- L'utilisateur est redirigé vers le portail d'authentification Microsoft Entra ID pour s'authentifier.
- Une fois approuvé, l'utilisateur est redirigé vers l'URL de rappel
https://auth.{your-domain}/access_authorize

L'accès est accordé ou refusé selon le résultat du workflow, et une piste d'audit est enregistrée.
Si la demande est approuvée, l'IP de l'utilisateur est automatiquement ajoutée au proxy et autorisée pour la durée spécifiée dans l'écran d'accès. Cela se produit en arrière-plan. L'utilisateur peut ensuite poursuivre son flux de travail normal : se connecter aux applications, aux bases de données et à d'autres services, etc., tandis que les règles d'accès de l'enclave sont pleinement appliquées.
Exemple de journal
Récapitulatif
Nous avons créé un écran d'accès lié à votre fournisseur d'identité OIDC : les utilisateurs s'authentifient via le navigateur avant que leur IP ne soit autorisée à accéder à l'enclave pour un délai prédéfini.
À privilégier lorsque vous avez besoin d'une authentification par utilisateur, adossée à l'identité, et d'une piste d'audit devant vos systèmes protégés, plutôt que de faire confiance à une IP ou à un identifiant partagé.
| Aspect | Résultat |
|---|---|
| Authentification | Par utilisateur, adossée à l'identité via votre fournisseur OIDC |
| Durée d'accès | Délai préréglé configurable, puis réauthentification automatique |
| Révocation | Automatique : l'IP de l'utilisateur est retirée de la règle à l'expiration du délai |
| Piste d'audit | Chaque connexion journalisée : horodatage, nom du principal, IP du principal et règle |
| À utiliser à la place de | La confiance basée sur une IP statique ou les identifiants partagés devant les systèmes protégés |