TroutTrout

Gestion des accès à privilèges

Offrez aux administrateurs et aux prestataires des sessions RDP, SSH et VNC par navigateur, liées à l'identité, limitées dans le temps et enregistrées.

7 min read · Last updated 2026-06-23

La gestion des accès à privilèges dans Access Gate est un schéma d'accès à distance par navigateur : un DBA, un intégrateur ou un ingénieur support ouvre une URL, s'authentifie et obtient une session par proxy vers un système spécifique. Pas de tunnel VPN, pas d'identifiant permanent, pas de clés SSH distribuées à l'avance. Chaque session est liée à une personne nommée, limitée dans le temps et enregistrée.

Ce que couvre le schéma d'accès à distance

Le schéma proxifie les protocoles de classe administrateur à travers Access Gate de sorte que l'appareil client ne touche jamais directement le réseau cible :

ProtocoleCible typiqueSurface client
RDPServeurs Windows, postes d'ingénierieNavigateur, rendu HTML5
SSHHôtes Linux/Unix, équipements réseau, hôtes relaisNavigateur, terminal intégré
VNCPanneaux IHM, postes héritésNavigateur, rendu HTML5
HTTPSInterfaces web d'administration, historiens, tableaux de bord GTBNavigateur, iframe / redirection

Le système cible voit une connexion provenant d'Access Gate. L'utilisateur voit un onglet de navigateur. Les deux ne partagent jamais de chemin IP.

Pourquoi les sessions par proxy comptent pour les réseaux OT et hybrides

Approche héritéeProblème qu'elle créeRéponse de la session par proxy
Comptes d'admin partagésAucune correspondance identité-action lors d'une enquêteChaque action liée à un utilisateur de l'IdP
Clés SSH distribuéesProlifération de clés, pas de révocationAucune clé ne quitte Access Gate
Hôte relais avec VPNUn identifiant, large rayon d'impactPérimètre par enclave, par protocole
Partage d'écran pour prestataireAucun enregistrement d'auditJournal de session complet + chronologie

À quoi ressemble l'expérience utilisateur

  1. L'utilisateur ouvre une URL que vous publiez (par exemple acme.tr-sec.net/connect).
  2. Il s'authentifie via votre fournisseur d'identité (OIDC ou SAML) ou via un utilisateur temporaire créé dans Access Gate.
  3. Access Gate ne liste que les systèmes que son rôle peut atteindre, par enclave.
  4. Il clique sur un système ; le navigateur ouvre une session RDP, SSH, VNC ou HTTPS vers celui-ci.
  5. À la fin de la session (déconnexion explicite, expiration ou fin de session déclenchée par l'opérateur), la connexion se ferme.
SRA for a user with Access Gate
SRA for a user with Access Gate

Aucun logiciel client. Aucun identifiant remis à l'utilisateur distant. Aucune route privée vers le réseau.

Contrôles PAM

Pour les sessions à fort impact, le même chemin superpose les comportements PAM standard :

  • Sessions liées à l'identité : chaque action est attribuée à une personne nommée, jamais à un compte partagé.
  • Accès juste-à-temps : accordez un rôle pour une fenêtre définie ; il se révoque automatiquement.
  • Expiration par session : délai d'inactivité + durée maximale de session, configurables par enclave.
  • Fin de session par l'opérateur : toute session active peut être terminée depuis l'interface d'administration.
  • Piste d'audit complète : connexion, cible, principal, protocoles et résultat sont consignés dans l'historique des modifications de l'enclave et dans le pipeline de journaux.

Mise en place

1. Configurer le schéma d'accès à distance pour votre actif
  1. Naviguez vers Assets → [Votre actif] →
  2. Cliquez sur l'icône crayon, puis sur Edit network.
  3. Spécifiez le schéma d'accès à distance et les informations de connexion à utiliser.
  4. Enregistrez.
Configure SRA information for an asset
Configure SRA information for an asset

Les informations sont stockées sur l'Access Gate et chiffrées au repos et en transit. Vous évitez de partager des identifiants pour vous connecter à un système donné.

2. Activer le schéma d'accès à distance sur une enclave
  1. Naviguez vers Enclaves → [Votre enclave] → le flux que vous voulez placer sous PAM
  2. Activez Remote Access Scheme.
  3. Enregistrez.
Enable SRA to an asset
Enable SRA to an asset

Seuls les protocoles sélectionnés ici sont accessibles via le proxy. Les autres ports du système cible restent invisibles depuis une session.

3. Accorder un accès juste-à-temps (optionnel)
  1. Sélectionnez un Access Agreement qui authentifiera le visiteur
  2. Cet écran d'accès est configuré pour accorder l'accès pendant une durée déterminée et pour s'appuyer sur un annuaire spécifique.
  3. Enregistrez.

À l'heure limite, l'entrée est désactivée automatiquement ; aucune action de l'opérateur n'est nécessaire.

Quand l'utiliser plutôt que l'accès ZT à distance

ScénarioPrivilégier
Un ingénieur distant a besoin de HTTPS/Modbus/OPC vers un ensemble de systèmes en enclaveAccès Zero Trust à distance
Un prestataire a besoin d'un RDP ponctuel vers un serveur WindowsGestion des accès à privilèges (cette page)
SSH sur un équipement industriel pour le dépannageConfigurer l'accès SSH à distance
Trafic applicatif quotidien depuis un portable distantAccès Zero Trust à distance

Les deux flux coexistent, et vous pouvez activer les deux sur la même enclave et laisser le rôle de chaque utilisateur décider lequel il obtient réellement.

Récapitulatif

Nous avons configuré un schéma d'accès à distance via navigateur qui relaie RDP, SSH, VNC et HTTPS vers une cible, avec des sessions adossées à l'identité, limitées dans le temps et intégralement enregistrées.

À privilégier pour les interventions d'administration : un RDP ponctuel d'un prestataire sur un serveur Windows ou du dépannage SSH sur un équipement, lorsque vous avez besoin d'un accès juste-à-temps et d'une piste d'audit complète de la session.

Sur le même sujet