
Konektor
WALLIX Bastion
Poświadczenie API, wpisywane dla każdego klienta osobno.
Zarządzanie dostępem uprzywilejowanym (producent francuski): brama sesji, sejf sekretów, zatwierdzanie, nagrywanie sesji. Dwa odrębne odczyty. Czy administracja faktycznie przechodzi PRZEZ bastion? Autoryzacja pozwalająca ODCZYTAĆ hasło celu umożliwia administratorowi połączenie bezpośrednie, poza bastionem — dedykowana ścieżka staje się wtedy opcjonalna. I czy jest to możliwe do odtworzenia? Autoryzacja sesji bez nagrywania to administrator działający bez śladu. Ten konektor nigdy nie pyta o sekrety z sejfu.
01
Co utworzyć w narzędziu
Dostęp tworzy się w WALLIX Bastion, nie w Vigicap. Vigicap nigdy nie prosi o hasło administratora: oczekuje poświadczenia API, które tworzycie Państwo sami, które widzicie i które możecie odwołać bez naszego udziału.
Gdzie je wygenerować
Dans le Bastion : créez un utilisateur dédié en lecture seule, puis une clé d'API pour lui (Configuration > Utilisateurs). Saisissez ici l'adresse du Bastion, le nom de cet utilisateur et la clé. N'accordez pas le droit « Credential recovery » : ce connecteur ne lit aucun secret du coffre.
Minimalna rola
Utilisateur Bastion dédié en lecture seule, avec une clé d'API (et non le mot de passe d'un administrateur humain) : la clé se révoque seule. Toutes les lectures de ce connecteur sont des GET sur les autorisations, les équipements et les comptes. CE CONNECTEUR N'ENVOIE JAMAIS le paramètre `passwords=true` sur /api/accounts, qui ferait renvoyer en clair les mots de passe et les clés privées des comptes à privilèges. Le profil de l'utilisateur n'a donc aucun besoin du droit « Credential recovery », et il ne faut pas le lui accorder.
Przejęte z modelu ról producenta i sprawdzone przed publikacją.
02
Co wpisać w Vigicap
Dokładne pola formularza połączenia, w kolejności, w jakiej się pojawiają. Wartości oznaczone jako „tajne” nigdy nie wracają do przeglądarki: są szyfrowane w spoczynku i usuwane przy rozłączeniu.
Formularz zaczyna się od adresu instancji, wpisywanego oddzielnie od pól poniżej. Publiczny katalog nie publikuje jeszcze, czy ten konektor go wymaga ani jak wygląda — ta lista jest więc dokładna co do całej reszty i milczy o tym pierwszym polu.
- Adresse du BastionURL
L'adresse de votre appliance WALLIX Bastion. Une adresse privée (RFC1918) est le cas normal.
https://bastion.interne.example
- Utilisateur d'API
Le nom de l'utilisateur Bastion auquel la clé appartient.
- Clé d'APItajne
La clé générée dans le Bastion pour cet utilisateur. Préférez-la au mot de passe d'un administrateur : elle se révoque indépendamment.
03
Kierowanie dla każdego klienta
Połączenie zestawia się dla każdego klienta osobno: jedno poświadczenie na klienta, wpisane w jego karcie. Nic nie jest współdzielone między dwoma klientami, a rozłączenie jednego nie rusza drugiego.
04
Co robi, a czego nie robi
Wstępnie wypełniane cele ReCyF
Odczyt zasila cele referencyjnego zbioru ANSSI ReCyF w liczbie 2. PROPONUJE je: poziom liczy się dopiero po zatwierdzeniu przez konsultanta.
- #11 Maîtrise de l'administration des systèmes d'informationPanowanie nad administrowaniem systemami informatycznymi
- #19 Administration des systèmes d'information depuis des ressources dédiéesAdministrowanie systemami informatycznymi z zasobów dedykowanych
Tylko odczyt
Odczyty są wyłącznie odczytem: czytając, Vigicap nic nie zapisuje w narzędziu.
Co jest odczytywane, co jest przechowywane, jak długo i z jakimi uprawnieniami: ten sam rejestr, konektor po konektorze, w inwentarzu danych.
Weryfikacja
API jest publiczne i udokumentowane, ale dostępne wyłącznie w ramach płatnej subskrypcji, do której producent nie udostępnia wersji próbnej: nie istnieje instancja, którą moglibyśmy uzyskać, aby go uruchomić. To nie jest „jeszcze nie zrobione” — potrzebny byłby klient, który użyczy nam swojego tenanta.
Wymienione znaki towarowe i logotypy należą do ich właścicieli i wskazują narzędzia, z którymi Vigicap jest kompatybilny — zobacz informacje prawne.