Documentation Téléchargements Soutien
EN·TR·FR
Fidwyn
v2.1Dernière mise à jour 2026-07-20

Administration

Exploitation au quotidien : placez les systèmes sous gestion, déposez et faites tourner leurs identifiants, conditionnez l'accès à des approbations et examinez les sessions enregistrées.

Prérequis
  • Un appliance licencié et connecté depuis Démarrer.
  • Pour des utilisateurs issus d'un annuaire : un Active Directory / LDAP joignable, ajouté sous System Settings → Directory Sources. En autonome, créez des utilisateurs locaux.
  • Pour autoriser quiconque : au moins un Access Group : les utilisateurs (AD ou locaux) tirent leurs droits de l'appartenance au groupe, pas individuellement.
  • Multi-tenant (MSSP) uniquement : créez d'abord le Tenant (Access Management → Tenants) ; annuaires, utilisateurs et actifs y sont ensuite rattachés. Les déploiements mono-tenant utilisent le tenant par défaut intégré.
  • Pour l'e-mail d'approbation et de MFA : un serveur SMTP sous System Settings → Email Settings.
Ordre de dépendance : Tenant → Directory Source (ou utilisateurs locaux) → Access Group → puis actifs, coffre et JIT.

La première fois, procédez de haut en bas : connectez un annuaire (ou prévoyez d'utiliser des utilisateurs locaux), créez des tenants si vous gérez plus d'un client, ajoutez et autorisez des utilisateurs, configurez l'e-mail, puis intégrez les systèmes et placez leurs identifiants sous gestion. Les sections 1 à 5 constituent le socle d'identité ; les sections 6 à 9 relèvent de l'exploitation au quotidien.

1 · Connecter un annuaire (Directory Sources)

La plupart des déploiements authentifient les personnes auprès d'un annuaire existant. Allez dans System Settings → Directory Sources → Add source et renseignez :

  1. Type et point de terminaison. Active Directory ou LDAP, l'hôte du contrôleur de domaine et le port : 389 pour LDAP ou 636 pour LDAPS (utilisez LDAPS en production).
  2. Compte de liaison. Un compte de service en lecture seule comme DN de liaison, avec son mot de passe. Fidwyn ne fait que lire l'annuaire ; il n'y écrit jamais.
  3. Portée de recherche. Le DN de base et, facultativement, des filtres d'utilisateurs et de groupes afin que seules les unités d'organisation visées soient visibles.
  4. Tester et enregistrer. Lancez le test de connexion, puis enregistrez. Les utilisateurs et groupes de l'annuaire sont désormais disponibles comme référence lorsque vous ajoutez des utilisateurs et construisez des access groups.
Pas d'annuaire ? Ignorez cette étape et créez plutôt des utilisateurs locaux à l'étape 3. Vous pourrez ajouter un annuaire plus tard sans rien refaire.

2 · Créer des tenants (MSSP)

Un tenant est une frontière client isolée. Si vous exploitez Fidwyn pour plus d'une organisation (un MSSP), créez le tenant avant d'y rattacher annuaires, utilisateurs et actifs, sous Access Management → Tenants → Create : donnez-lui un nom et un administrateur de tenant initial. Les directory sources, utilisateurs, actifs et politiques sont alors liés à ce tenant et ne peuvent rien voir au-delà de la frontière.

Déploiement mono-organisation ? Un tenant par défaut intégré existe déjà. Ignorez complètement cette étape : tout ce que vous créez y sera placé.

3 · Ajouter des utilisateurs (annuaire ou locaux)

Sous Access Management → Users, ajoutez des personnes de deux façons :

  • Depuis un annuaire : importez un utilisateur ou un groupe depuis une Directory Source connectée. Recommandé : le cycle de vie arrivée-mutation-départ suit alors automatiquement votre annuaire.
  • Utilisateur local : pour un accès de secours (break-glass) ou un site sans annuaire, définissez un nom d'utilisateur, un e-mail et un mot de passe initial. Les utilisateurs locaux n'existent que dans Fidwyn.

Définissez ici le MFA de chaque utilisateur (code à usage unique par e-mail ou TOTP) ; les approbations et la connexion peuvent l'exiger.

4 · Autoriser avec les Access Groups

L'autorisation dans Fidwyn se fait par appartenance, et non par octroi individuel : un utilisateur n'a aucun droit tant qu'il n'appartient pas à un groupe. Sous Access Management → Access Groups, créez un groupe, associez-lui un rôle (par exemple Tenant Admin, Operator, Auditor), ajoutez des membres (utilisateurs locaux, utilisateurs d'annuaire ou un groupe AD mappé entier) et limitez sa portée aux actifs qu'il peut atteindre. Cet unique écran est l'endroit où se décide « qui peut faire quoi, sur quels systèmes ».

5 · Configurer l'e-mail (Email Settings)

Les approbations, les codes MFA et les notifications sont acheminés par e-mail, configurez-le donc tôt. Sous System Settings → Email Settings, définissez l'hôte et le port SMTP, l'authentification, l'adresse d'expéditeur et le TLS, puis envoyez un message de test. Tant que l'e-mail ne fonctionne pas, les demandes d'approbation et les codes MFA envoyés par e-mail ne peuvent atteindre leurs destinataires.

6 · Intégrer les actifs (Inventory)

Une fois l'identité en place, placez les systèmes sous gestion. Ajoutez-les manuellement ou découvrez-les avec Posture Scanning (Network Scan). Chaque actif porte son type (Windows, Linux/Unix, un moteur de base de données ou une cible web), ses détails de connexion et les identifiants qu'il expose. Les comptes découverts peuvent être envoyés directement dans une tâche de rotation.

Fidwyn PAM · Inventory
Inventory of onboarded systems
Les systèmes intégrés avec leurs protocoles de connexion (SSH, RDP, WebRDP, SQL et navigateur) et leur état en direct. Les identités non humaines (comptes de service, portées d'API) sont inventoriées aux côtés des cibles humaines.

7 · Déposer au coffre et faire tourner (Master Credentials, Rotation)

  1. Déposez l'identifiant au coffre. Stockez le compte sous Master Credentials. L'accès est conditionné au retrait et à la révélation ; les coffres personnels sont isolés par utilisateur.
  2. Choisissez un modèle. Un Secret Template définit ce qu'est l'identifiant et comment il tourne, de sorte que l'intégration d'une nouvelle catégorie de systèmes se fait par sélection, et non par script.
  3. Planifiez la rotation. Sous Password Rotation, faites tourner un seul compte ou tous les comptes d'un type de système d'exploitation selon une cadence horaire, quotidienne, hebdomadaire ou mensuelle. Credential Heartbeat vérifie en continu que les mots de passe déposés au coffre fonctionnent toujours sur la cible.

8 · Conditionner l'accès (JIT Access, Approval Policies)

Supprimez le privilège permanent. Un utilisateur demande un accès sous JIT Access ; une Approval Policy l'achemine vers un ou plusieurs approbateurs avec des approbateurs de secours, une durée maximale et un rejet automatique à l'expiration. Une fois approuvé, l'octroi est limité dans le temps et révoqué automatiquement. Les connexions sont lancées via RDP, SSH ou le navigateur. L'identifiant est injecté au niveau du courtier et n'atteint jamais l'opérateur.

9 · Examiner les sessions (Session Recordings)

Chaque session à privilèges est enregistrée : SSH et terminal sous forme d'asciinema rejouable, RDP et navigateur en MP4, avec les journaux de frappe en parallèle. Depuis Session Recordings, un administrateur peut regarder, rejoindre ou interrompre une session en direct, et se positionner dans une session terminée par activité.

Tout ce qui précède est inscrit dans une piste d'audit unique et immuable, transférée vers votre SIEM. Consultez Renforcement → transfert SIEM.
Est-ce que cela vous a été utile ?