TroutTrout

Exemple de processus de provisionnement d'une nouvelle machine

Un guide pas à pas pour intégrer une nouvelle machine sous Access Gate, de l'entrée dans l'inventaire des actifs jusqu'à une enclave n'autorisant que les accès nécessaires.

6 min read · Last updated 2026-08-21

Ce document présente un exemple de flux pour la mise en service d'une nouvelle machine dans Access Gate, en trois étapes : inventaire, description et accès.

Utilisez-le comme modèle. Adaptez les champs, les équipements et les protocoles à votre propre installation et à votre propre runbook, puis cochez chaque étape au fur et à mesure.

L'exemple ci-dessous met en service une pompe à eau dans une station de relevage. La même séquence s'applique à un PLC, un HMI, un CNC ou une caméra.

Étape 1 : Ajouter la machine à l'inventaire des équipements

Commencez par le minimum qui permet à Access Gate de voir et d'adresser la machine.

  • Accédez à l'inventaire des équipements et sélectionnez Add new Asset.
  • Donnez-lui un nom d'équipement qu'un opérateur reconnaîtrait, pas seulement un nom d'hôte.
  • Ajoutez son IP. Utilisez Add IP si la machine possède plusieurs interfaces.
  • Ajoutez les services qu'elle expose, par exemple modbus/tcp et ssh:22. Utilisez Add Service pour chacun.
  • Enregistrez.
Ajout d'un nouvel équipement avec son nom, son IP et ses services
Ajout d'un nouvel équipement avec son nom, son IP et ses services

Pour découvrir des équipements déjà présents sur le réseau plutôt que de les déclarer manuellement, consultez Construire un inventaire des équipements.

Étape 2 : Renseigner ce que vous savez sur la machine

L'équipement existe désormais. Cette étape le transforme d'une simple IP en quelque chose d'identifiable.

  • Ouvrez l'équipement et sélectionnez Edit overview.
  • Renseignez ce dont vous disposez : asset tag, model, serial, category, location, installation date, status et security level.
  • Rédigez une description. C'est ce champ qui sera utile par la suite.
Modification de la vue d'ensemble de l'équipement avec le tag, le modèle, le numéro de série, l'emplacement et le niveau de sécurité
Modification de la vue d'ensemble de l'équipement avec le tag, le modèle, le numéro de série, l'emplacement et le niveau de sécurité

Aucun de ces champs n'est obligatoire, et la tentation de les ignorer est grande. Ce sont pourtant eux qui rendent l'inventaire exploitable lors d'un audit ou d'un incident, et le security level en particulier détermine la façon dont l'équipement est traité ailleurs dans la plateforme.

Une description utile indique ce que fait la machine et à quoi elle est connectée, pas seulement ce qu'elle est. L'exemple ci-dessus consigne le modèle et le numéro de série, l'armoire dans laquelle elle se trouve, les deux pompes submersibles qu'elle pilote en mode principal/secours, la liaison RS-485 vers la passerelle dans la même armoire, et le fait que le SCADA l'interroge via la liaison radio. C'est le contexte dont un ingénieur a besoin à 3h du matin.

Étape 3 : Créer une enclave et autoriser les accès nécessaires

La machine est inventoriée et décrite. Rien ne peut encore l'atteindre. Cette étape accorde les accès spécifiques dont elle a besoin.

  • Créez une enclave pour la machine, ou ajoutez-la à une enclave existante si elle appartient à un groupe d'équipements déjà constitué. Ici, la pompe rejoint l'enclave Cedar Street Lift Station aux côtés des deux HMIs du même site.
  • Donnez à l'enclave une description et un responsable, afin qu'un nom soit associé à celle-ci lorsque quelqu'un demande qui approuve les modifications.
  • Ouvrez Edit principals et définissez, pour chaque personne, les services de la machine auxquels elle peut accéder.
  • N'autorisez que ce dont chaque principal a réellement besoin, et laissez le reste bloqué.
Matrice de permissions de l'enclave accordant à chaque principal un accès par service sur la pompe à eau
Matrice de permissions de l'enclave accordant à chaque principal un accès par service sur la pompe à eau

La matrice de permissions est l'essentiel de cette étape. Chaque ligne correspond à un principal, chaque colonne à l'un des services déclarés à l'étape 1, et chaque cellule représente une autorisation ou un blocage explicite. Dans l'exemple ci-dessus, les deux ingénieurs accèdent à la pompe via ssh:22 pour la maintenance, personne n'y accède via modbus/tcp:502 depuis l'extérieur, et la pompe conserve un Local Access à ses propres services afin que le processus lui-même ne soit pas affecté.

  • Vérifiez que le trafic attendu apparaît bien, et que rien d'autre ne passe.

L'enclave refusant tout par défaut, un flux oublié se manifeste par une connexion qui ne fonctionne pas, et non par une ouverture que personne n'a remarquée. Ajoutez-le lorsqu'il se présente. Pour un traitement complet, consultez Protéger un équipement avec des enclaves.

Ce que nous avons accompli

En trois étapes, nous avons :

  • Inventorié la machine avec le nom, l'adressage et les services nécessaires pour l'atteindre.
  • Décrit la machine suffisamment pour qu'un auditeur ou un intervenant puisse l'identifier sans se déplacer sur site.
  • Accordé uniquement les accès dont elle a besoin, au sein d'une enclave qui refuse tout le reste par défaut.

La machine est passée de l'état inconnu à l'état protégé sans aucune configuration sur la machine elle-même. Chaque étape s'est déroulée dans Access Gate, et le dossier qu'elle laisse constitue également la preuve dont vous avez besoin lorsque quelqu'un demande ce qui se trouve sur le réseau et qui peut y accéder.