
Connecteur
WALLIX Bastion
Identifiant d'API, saisi client par client.
Gestion des accès à privilèges (éditeur français) : passerelle de sessions, coffre-fort de secrets, approbation, enregistrement. Deux relevés distincts. L'administration passe-t-elle réellement PAR le bastion ? Une autorisation qui permet de RÉCUPÉRER le mot de passe de la cible laisse l'administrateur s'y connecter directement, hors du bastion — le chemin dédié devient facultatif. Et les actions sont-elles traçables ? Une autorisation de session sans enregistrement, c'est un administrateur qui agit sans trace. Ce connecteur ne demande jamais les secrets du coffre.
01
Ce qu'il faut créer dans l'outil
L'accès se crée dans WALLIX Bastion, pas dans Vigicap. Vigicap ne demande jamais le mot de passe d'un administrateur : il attend un identifiant d'API que vous créez, que vous voyez, et que vous pouvez révoquer sans nous.
Où le générer
Dans le Bastion : créez un utilisateur dédié en lecture seule, puis une clé d'API pour lui (Configuration > Utilisateurs). Saisissez ici l'adresse du Bastion, le nom de cet utilisateur et la clé. N'accordez pas le droit « Credential recovery » : ce connecteur ne lit aucun secret du coffre.
Rôle minimal
Utilisateur Bastion dédié en lecture seule, avec une clé d'API (et non le mot de passe d'un administrateur humain) : la clé se révoque seule. Toutes les lectures de ce connecteur sont des GET sur les autorisations, les équipements et les comptes. CE CONNECTEUR N'ENVOIE JAMAIS le paramètre `passwords=true` sur /api/accounts, qui ferait renvoyer en clair les mots de passe et les clés privées des comptes à privilèges. Le profil de l'utilisateur n'a donc aucun besoin du droit « Credential recovery », et il ne faut pas le lui accorder.
Formulation reprise du modèle de rôles de l'éditeur, et vérifiée avant publication.
02
Ce qu'il faut saisir dans Vigicap
Les champs exacts du formulaire de connexion, dans l'ordre où ils apparaissent. Les valeurs marquées « secret » ne ressortent jamais vers le navigateur : elles sont chiffrées au repos et supprimées à la déconnexion.
Le formulaire commence par l'adresse de l'instance, saisie à part des champs ci-dessous. Le catalogue public ne publie pas encore si ce connecteur en demande une, ni à quoi elle ressemble — cette liste est donc exacte pour tout le reste, et muette sur ce premier champ.
- Adresse du BastionURL
L'adresse de votre appliance WALLIX Bastion. Une adresse privée (RFC1918) est le cas normal.
https://bastion.interne.example
- Utilisateur d'API
Le nom de l'utilisateur Bastion auquel la clé appartient.
- Clé d'APIsecret
La clé générée dans le Bastion pour cet utilisateur. Préférez-la au mot de passe d'un administrateur : elle se révoque indépendamment.
03
Le routage par client
La connexion se fait client par client : un identifiant par client, saisi sur la fiche de ce client. Rien n'est partagé entre deux clients, et déconnecter l'un n'affecte pas l'autre.
04
Ce qu'il fait, et ce qu'il ne fait pas
Objectifs ReCyF pré-remplis
Une lecture alimente 2 objectifs du référentiel ANSSI ReCyF. Elle les PROPOSE : un niveau n'est retenu qu'une fois validé par un consultant.
- #11 Maîtrise de l'administration des systèmes d'information
- #19 Administration des systèmes d'information depuis des ressources dédiées
Lecture seule
Les lectures sont en lecture seule : Vigicap n'écrit rien dans l'outil en lisant.
Ce qui est lu, ce qui est conservé, combien de temps et avec quels droits : le même registre, connecteur par connecteur, dans l'inventaire des données.
Vérification
L'API est publique et documentée, mais elle n'est accessible qu'avec un abonnement payant dont l'éditeur ne délivre pas de version d'essai : il n'existe aucune instance que nous puissions obtenir pour l'exécuter. Ce n'est pas « pas encore fait » — il faudrait qu'un client nous prête son tenant.
Les marques et logos cités appartiennent à leurs titulaires respectifs et identifient les outils avec lesquels Vigicap est compatible — voir les mentions légales.