Ce document présente un exemple de flux pour une intervention tierce, en cinq étapes : autoriser, identifier, délimiter, session et clôturer.
Considérez-le comme un modèle d'inspiration plutôt qu'une procédure à suivre à la lettre. Copiez-le, supprimez ce qui ne s'applique pas à votre situation, ajoutez les vérifications réellement requises sur votre site, et appropriez-vous-le.
L'exemple porte sur un intégrateur venant travailler sur un contrôleur de pompe. La même séquence s'applique à un constructeur de machines, un éditeur SCADA ou un ingénieur de support se connectant depuis un autre continent.
Étape 1 : Autoriser les travaux avant de créer quoi que ce soit
L'accès suit le bon de travail, et non l'inverse.
- Confirmer qu'un bon de travail ou un contrat couvre cette intervention.
- Définir précisément ce que le fournisseur doit toucher. Demander les actifs et les protocoles, pas « l'accès au réseau ».
- Convenir d'une fenêtre temporelle. Une date de début et une date de fin, pas « cette semaine ».
- Identifier le responsable de cette intervention sur votre site et la personne habilitée à approuver les modifications.
Étape 2 : Créer le fournisseur en tant qu'utilisateur ponctuel
Les fournisseurs n'ont pas leur place dans l'annuaire d'entreprise, où un compte résiduel survit au projet pendant des années.
- Accédez à Users et sélectionnez Create User pour l'ingénieur concerné, et non pour la société fournisseur.
- Renseignez ses informations et définissez le security level correspondant aux travaux à effectuer.
- Sous Login Information, utilisez Set Password pour lui attribuer des identifiants. Login Source indique Access Gate, ce qui signifie que ce compte est local à la passerelle et n'est pas dans votre annuaire d'entreprise.


- Joignez le bon de travail en tant qu'enregistrement de conformité (conformity record), avec la date d'expiration (expiration date) fixée à la fin de la fenêtre d'intervention.
Un utilisateur par ingénieur est indispensable. Un compte fournisseur partagé empêche l'enregistrement de session d'identifier quelle personne a effectué quelle action, c'est précisément la question posée après un incident. Notez le panneau History (Enclaves) sur la fiche : la création du compte et chaque enclave à laquelle il est ajouté sont journalisées dès son existence.
Consultez Exemple de processus d'intégration d'un nouvel utilisateur pour la fiche utilisateur complète.
Étape 3 : Délimiter l'accès aux travaux concernés
- Ouvrez l'enclave couvrant les actifs mentionnés dans le bon de travail.
- Utilisez Edit principals pour n'autoriser cet ingénieur qu'aux services requis.
- Vérifiez qu'aucun accès permanent ne subsiste pour ce fournisseur depuis une visite précédente.

Cette dernière vérification est celle que l'on omet le plus souvent. Un accès accordé pour un travail il y a deux ans reste un accès actif, et il n'apparaîtra sur le radar de personne tant qu'il n'aura pas été révisé ou utilisé.
Étape 4 : Exécuter la session via Access Gate
Le VPN du fournisseur pointe vers l'Access Gate, et rien d'autre. C'est l'intégralité du dispositif. Il n'obtient pas de tunnel vers le réseau de l'installation, ni de route vers la machine cible, ni d'identifiants pour l'équipement lui-même. Sa connexion se termine sur la passerelle, il s'y authentifie en son nom propre, et la passerelle ouvre une session vers le seul système qu'il est autorisé à atteindre, pour une durée déterminée.
Si un fournisseur demande un VPN vers votre réseau, voici la réponse : il obtient un VPN vers l'Access Gate. Rien d'interne n'est directement accessible, avant ou après son authentification.
- Dirigez le VPN ou l'accès du fournisseur vers l'Access Gate, jamais vers un sous-réseau interne.
- Communiquez-lui l'URL d'accès, par exemple
yoursite.tr-sec.net/access_form?id=vendor_abc. - Faites-le s'authentifier via l'access screen, qui impose une connexion nominative contre votre annuaire avant que quoi que ce soit ne soit accessible.
- Définissez le preset timeout de l'access screen en fonction des travaux. Quinze minutes pour une enclave haute sécurité, une heure pour des travaux d'ingénierie standard, huit heures pour un poste de travail.

Une fois authentifié, la passerelle ouvre une session liée à cette personne nommée et bornée par le délai d'expiration défini. À la fermeture de la fenêtre, l'accès se révoque automatiquement et le fournisseur doit s'authentifier à nouveau si les travaux ne sont pas terminés. La session est mandatée et enregistrée tout au long de son déroulement :

Le texte de l'access screen mérite d'être utilisé à bon escient. C'est là que les conditions régissant l'accès à votre réseau sont présentées à la personne sur le point de l'utiliser, plutôt que de rester enfouies dans un contrat que personne ne lit sur site. Consultez Authentifier les utilisateurs avec les Access Screens et Privileged Access Management pour la configuration correspondante.
Étape 5 : Clôturer et conserver les preuves
- Supprimez les permissions d'enclave accordées pour cette intervention.
- Vérifiez l'enclave change history afin que l'attribution et la révocation soient toutes deux consignées.
- Notez ce que le fournisseur a réellement modifié, dans votre propre journal de maintenance ainsi que dans le sien.
- Laissez expirer l'enregistrement de conformité, ou clôturez-le si les travaux se sont terminés plus tôt.

L'historique des modifications ne peut être ni édité ni supprimé, ce qui le rend exploitable comme preuve plutôt que comme simple journal.
Ce que nous avons accompli
En cinq étapes, nous avons :
- Lié l'accès à un bon de travail avec une date de fin, lui donnant ainsi une raison d'exister et une raison de s'arrêter.
- Identifié l'ingénieur nominativement, de sorte que l'enregistrement réponde à la question « qui », et pas seulement « quoi ».
- Délimité l'autorisation à des actifs et des protocoles nommés plutôt qu'à une portée réseau.
- Terminé leur accès sur l'Access Gate, de sorte que rien d'interne n'ait jamais été directement accessible et que la session soit liée à la personne et à l'horloge.
- Clôturé l'accès et conservé un enregistrement inaltérable de l'ensemble.
Le fournisseur a effectué son travail, l'installation a continué de fonctionner, et si quelqu'un demande dans dix-huit mois qui était sur ce contrôleur et ce qu'il était autorisé à faire, la réponse est dans les archives plutôt que dans la mémoire de quelqu'un.