Documentation Téléchargements Soutien
EN·TR·FR
Fidwyn
v2.1Dernière mise à jour 2026-07-20

Database Policy

Fidwyn négocie les sessions de base de données via un proxy qui parle le protocole natif, de sorte que vous pouvez autoriser, bloquer ou auditer des instructions individuelles et masquer les colonnes retournées, avec un verdict consigné pour chaque requête.

Prérequis
  • Une cible base de données intégrée dans Inventory et joignable via le proxy Fidwyn.
  • Le compte de base de données déposé sous Master Credentials pour que le proxy puisse l'injecter.
  • Un moteur pris en charge : MS SQL Server, PostgreSQL, MySQL ou Oracle.
  • Des utilisateurs ou groupes PAM pour cibler les règles (voir Administration).
Dépend d'Administration : actifs intégrés et comptes de base de données déposés au coffre.

1 · Acheminer la base de données via le proxy

Le contrôle au niveau des instructions ne fonctionne que lorsque les sessions transitent par Fidwyn. Intégrez la base de données dans Inventory comme cible de base de données, déposez son compte au coffre sous Master Credentials, et faites connecter les clients au point de terminaison proxy de Fidwyn plutôt que directement au moteur. Le proxy parle le protocole natif, injecte l'identifiant déposé au coffre et évalue chaque instruction au regard de votre politique avant qu'elle n'atteigne le moteur.

2 · Rédiger des règles au niveau des instructions

Sous Database Policy, les règles s'appuient sur le verbe SQL, l'objet cible et l'identité ou le groupe PAM exécutant l'instruction, et se résolvent en l'un de trois verdicts :

  • Allow : l'instruction atteint le moteur.
  • Block : l'instruction est rejetée avant d'atteindre le moteur ; le client reçoit une erreur.
  • Audit : l'instruction est autorisée mais signalée pour examen.
# example intent (configured in the UI, shown here for clarity)
block  verb=DROP,TRUNCATE            # no destructive DDL
audit  verb=SELECT table=customers   # watch PII reads
allow  group="DBA-oncall"            # scoped exception
Fidwyn PAM · Database Policy
Database Policy rule list
Les règles d'instruction intégrées bloquent globalement le DDL destructeur, xp_cmdshell, les changements de configuration serveur et l'exfiltration par BACKUP. Chaque règle correspond à un motif SQL et se résout en Block, Audit ou Allow. Vous ajoutez les vôtres par-dessus, limitées à une identité ou un groupe PAM.

3 · Masquer les colonnes en ligne

Une colonne peut être masquée sur le chemin de retour vers le client sans modifier la requête : masque complet, masque partiel, mise à null ou jeton fixe. Le DBA bénéficie d'une expérience client normale ; la colonne sensible ne quitte jamais le proxy en clair.

4 · Lire le journal des requêtes en direct (Database Queries)

Database Queries consigne chaque instruction avec sa cible, l'identité qui l'a exécutée et le verdict attribué par la politique : autorisée, bloquée ou auditée. C'est le relevé qu'un examinateur réclame : non pas « un DBA s'est connecté », mais « cette instruction précise a été exécutée, et voici ce qu'il en est advenu ».

Fidwyn PAM · Database Queries
Database Queries live log
Le journal des requêtes en direct enregistre chaque instruction avec sa cible, l'identité qui l'a exécutée et le verdict attribué par la politique : autorisée, bloquée ou auditée.
Les moteurs pris en charge incluent MS SQL Server, PostgreSQL, MySQL et Oracle. Déposez les comptes de base de données au coffre sous Master Credentials afin que le proxy puisse les injecter.
Est-ce que cela vous a été utile ?