La gestion des accès à privilèges dans Access Gate est un schéma d'accès à distance par navigateur : un DBA, un intégrateur ou un ingénieur support ouvre une URL, s'authentifie et obtient une session par proxy vers un système spécifique. Pas de tunnel VPN, pas d'identifiant permanent, pas de clés SSH distribuées à l'avance. Chaque session est liée à une personne nommée, limitée dans le temps et enregistrée.
Ce que couvre le schéma d'accès à distance
Le schéma proxifie les protocoles de classe administrateur à travers Access Gate de sorte que l'appareil client ne touche jamais directement le réseau cible :
| Protocole | Cible typique | Surface client |
|---|---|---|
| RDP | Serveurs Windows, postes d'ingénierie | Navigateur, rendu HTML5 |
| SSH | Hôtes Linux/Unix, équipements réseau, hôtes relais | Navigateur, terminal intégré |
| VNC | Panneaux IHM, postes hérités | Navigateur, rendu HTML5 |
| HTTPS | Interfaces web d'administration, historiens, tableaux de bord GTB | Navigateur, iframe / redirection |
Le système cible voit une connexion provenant d'Access Gate. L'utilisateur voit un onglet de navigateur. Les deux ne partagent jamais de chemin IP.
Pourquoi les sessions par proxy comptent pour les réseaux OT et hybrides
| Approche héritée | Problème qu'elle crée | Réponse de la session par proxy |
|---|---|---|
| Comptes d'admin partagés | Aucune correspondance identité-action lors d'une enquête | Chaque action liée à un utilisateur de l'IdP |
| Clés SSH distribuées | Prolifération de clés, pas de révocation | Aucune clé ne quitte Access Gate |
| Hôte relais avec VPN | Un identifiant, large rayon d'impact | Périmètre par enclave, par protocole |
| Partage d'écran pour prestataire | Aucun enregistrement d'audit | Journal de session complet + chronologie |
À quoi ressemble l'expérience utilisateur
- L'utilisateur ouvre une URL que vous publiez (par exemple
acme.tr-sec.net/connect). - Il s'authentifie via votre fournisseur d'identité (OIDC ou SAML) ou via un utilisateur temporaire créé dans Access Gate.
- Access Gate ne liste que les systèmes que son rôle peut atteindre, par enclave.
- Il clique sur un système ; le navigateur ouvre une session RDP, SSH, VNC ou HTTPS vers celui-ci.
- À la fin de la session (déconnexion explicite, expiration ou fin de session déclenchée par l'opérateur), la connexion se ferme.

Aucun logiciel client. Aucun identifiant remis à l'utilisateur distant. Aucune route privée vers le réseau.
Contrôles PAM
Pour les sessions à fort impact, le même chemin superpose les comportements PAM standard :
- Sessions liées à l'identité : chaque action est attribuée à une personne nommée, jamais à un compte partagé.
- Accès juste-à-temps : accordez un rôle pour une fenêtre définie ; il se révoque automatiquement.
- Expiration par session : délai d'inactivité + durée maximale de session, configurables par enclave.
- Fin de session par l'opérateur : toute session active peut être terminée depuis l'interface d'administration.
- Piste d'audit complète : connexion, cible, principal, protocoles et résultat sont consignés dans l'historique des modifications de l'enclave et dans le pipeline de journaux.
Mise en place
1. Configurer le schéma d'accès à distance pour votre actif
- Naviguez vers Assets → [Votre actif] →
- Cliquez sur l'icône crayon, puis sur Edit network.
- Spécifiez le schéma d'accès à distance et les informations de connexion à utiliser.
- Enregistrez.

Les informations sont stockées sur l'Access Gate et chiffrées au repos et en transit. Vous évitez de partager des identifiants pour vous connecter à un système donné.
2. Activer le schéma d'accès à distance sur une enclave
- Naviguez vers Enclaves → [Votre enclave] → le flux que vous voulez placer sous PAM
- Activez Remote Access Scheme.
- Enregistrez.

Seuls les protocoles sélectionnés ici sont accessibles via le proxy. Les autres ports du système cible restent invisibles depuis une session.
3. Accorder un accès juste-à-temps (optionnel)
- Sélectionnez un Access Agreement qui authentifiera le visiteur
- Cet écran d'accès est configuré pour accorder l'accès pendant une durée déterminée et pour s'appuyer sur un annuaire spécifique.
- Enregistrez.
À l'heure limite, l'entrée est désactivée automatiquement ; aucune action de l'opérateur n'est nécessaire.
Quand l'utiliser plutôt que l'accès ZT à distance
| Scénario | Privilégier |
|---|---|
| Un ingénieur distant a besoin de HTTPS/Modbus/OPC vers un ensemble de systèmes en enclave | Accès Zero Trust à distance |
| Un prestataire a besoin d'un RDP ponctuel vers un serveur Windows | Gestion des accès à privilèges (cette page) |
| SSH sur un équipement industriel pour le dépannage | Configurer l'accès SSH à distance |
| Trafic applicatif quotidien depuis un portable distant | Accès Zero Trust à distance |
Les deux flux coexistent, et vous pouvez activer les deux sur la même enclave et laisser le rôle de chaque utilisateur décider lequel il obtient réellement.
Récapitulatif
Nous avons configuré un schéma d'accès à distance via navigateur qui relaie RDP, SSH, VNC et HTTPS vers une cible, avec des sessions adossées à l'identité, limitées dans le temps et intégralement enregistrées.
À privilégier pour les interventions d'administration : un RDP ponctuel d'un prestataire sur un serveur Windows ou du dépannage SSH sur un équipement, lorsque vous avez besoin d'un accès juste-à-temps et d'une piste d'audit complète de la session.