Fini les mots de passe partagés en OT.
Des identifiants nominatifs pour chaque opérateur, ingénieur et prestataire, reliés à vos annuaires et appliqués au niveau du réseau. Sans agent, sans modification des équipements.
Les connexions HMI partagées, les mots de passe des prestataires collés sur les pupitres et les comptes de service que tout le monde connaît font que vous ne pouvez pas prouver qui a fait quoi. NIS2 et IEC 62443 exigent désormais une responsabilité individuelle. Access Gate donne à chaque opérateur, ingénieur et prestataire un identifiant nominatif, relié à vos annuaires et appliqué au niveau du réseau, sans agent et sans modification des équipements.
Gardez les annuaires IT et OT côte à côte, sans les fusionner
La bonne pratique consiste à disposer d'un annuaire OT distinct, plutôt que d'imposer l'Active Directory de l'entreprise à l'atelier. Access Gate vous permet de fédérer les annuaires IT et OT côte à côte, qu'il s'agisse d'Entra, d'Okta, d'Active Directory ou de LDAP, pour que chaque domaine conserve son propre cycle de vie et son propre périmètre d'impact.
Pas d'annuaire OT aujourd'hui ? Access Gate peut en héberger un, ce qui vous donne un véritable annuaire OT sans monter d'infrastructure séparée. C'est ainsi que vous appliquez l'identité sur le terrain sans rendre l'usine dépendante du domaine IT.
Placez la MFA devant les automates qui ne la prennent pas en charge
La plupart des automates ne savent pas gérer l'authentification multifacteur, et vous ne pouvez pas y remédier sans les remplacer. Access Gate applique la MFA sur le chemin réseau, devant l'équipement. Le PLC reste exactement tel quel, mais personne ne l'atteint sans valider le facteur d'authentification au niveau de l'Access Gate.
C'est le moyen concret de répondre aux exigences de contrôle d'accès de NIS2 et d'IEC 62443, y compris pour les équipements anciens qui ne peuvent pas les satisfaire seuls.
Une porte d'entrée pour les équipements sans identifiant propre
L'identité est appliquée au niveau du réseau : chaque équipement reçoit une porte d'entrée nominative, chaque utilisateur est limité à ce dont il a besoin, et chaque session est rattachée à une personne.
Utilisateurs internes et externes
Le personnel interne s'authentifie auprès de l'annuaire OT. Les prestataires externes obtiennent un accès cadré et limité dans le temps, sans jamais être ajoutés à votre annuaire ni recevoir d'identifiants permanents.
Page d'authentification
Chaque utilisateur passe par une connexion Access Gate avant d'atteindre l'équipement. C'est une porte d'entrée pour les HMI, PLC et SCADA qui n'ont pas d'identifiant propre.
Activation machine, par tâche ou par plage
Les opérateurs activent eux-mêmes l'équipement dont ils ont besoin pour un poste, une tâche ou une plage horaire, puis l'accès est révoqué automatiquement. Aucun accès permanent entre deux interventions.
Journaux nominatifs
Chaque session est rattachée à une personne : qui, quoi, quand, combien de temps. Infalsifiables et prêts pour un audit NIS2 ou IEC 62443.
L'identité nominative est désormais une exigence, pas une option
Le contrôle d'accès et la responsabilité individuelle sont des obligations explicites dans les référentiels auxquels les exploitants OT doivent répondre. Access Gate produit les preuves d'identité qu'ils réclament.
L'identité en OT, en clair
La bonne pratique est un annuaire OT distinct plutôt que d'installer l'Active Directory de l'entreprise sur le terrain. Access Gate vous permet de fédérer les annuaires IT et OT côte à côte (Entra, Okta, AD, LDAP), et si vous n'avez pas d'annuaire OT, il peut en héberger un.
Le facteur réside sur le chemin réseau, devant l'automate, et non sur l'automate. Le PLC n'est pas touché, mais personne ne l'atteint sans valider la MFA au niveau de l'Access Gate. Ainsi vous répondez aux exigences de contrôle d'accès de NIS2 et d'IEC 62443 pour les équipements incapables de gérer eux-mêmes la MFA.
Les prestataires obtiennent un accès cadré et limité dans le temps au niveau de l'Access Gate. Ils ne sont jamais ajoutés à votre annuaire et ne détiennent jamais d'identifiants permanents : l'accès prend fin avec la tâche ou la plage horaire.
Oui. Chaque utilisateur s'authentifie avec un identifiant nominatif à l'Access Gate avant d'atteindre l'équipement, et chaque session est enregistrée au nom de cette personne. Les connexions HMI partagées et les mots de passe des pupitres cessent de masquer qui a fait quoi.
Non. L'identité est appliquée sur le chemin réseau : aucun agent à installer et aucune modification des HMI, PLC ou SCADA.
Access Gate sécurise d'abord vos actifs, puis expose les services simples que vos équipes et prestataires veulent vraiment, pour qu'ils passent par le chemin approuvé, et non autour.
L'OT passe par vous, pas autour de vous.