11.8. Gestion de l'authentification des clients

11.8.1. Désactivation de l'authentification client
11.8.2. Forçage de l'authentification client à partir de tous les clients
11.8.3. Refus d'accès aux clients détenant des clés non validées

11.8.1. Désactivation de l'authentification client

Certaines raisons justifient la désactivation de l'authentification client :

  • Réduction de la surcharge administrative : au prix de la sécurité, la désactivation de l'authentification client fait gagner du temps requis pour la gestion des clés des clients sur les serveurs.

  • Elimination des messages de fichiers journaux lors de la mise à niveau : si vous mettez à niveau un serveur Sun Ray d'un groupe de basculement avec d'anciens serveurs, le serveur mis à niveau produira à plusieurs reprises des messages de journal indiquant qu'il ne peut pas stocker des données de clés et traitera toutes les clés comme non validées. L'authentification de client doit être activée une fois que l'ensemble du groupe est mis à niveau.

Note

La désactivation de l'authentification client engendre un risque de sécurité. Assurez-vous de comprendre les conséquences avant de désactiver l'authentification client.

Avant de commencer

  • La désactivation de l'authentification client s'applique à toutes les connexions futures sans redémarrer le serveur Sun Ray.

Etapes depuis la ligne de commande

  • Utilisez la commande suivante pour désactiver l'authentification client.

    # utcrypto -a auth_up_type=none

    Utilisez -m plutôt que -a si une stratégie de sécurité autre que la stratégie par défaut existe déjà.

Pour activer l'authentification client, définissez la valeur auth_up_type sur défaut.

Etapes depuis l'interface graphique d'administration

Sur la page de Paramètres avancés -> Sécurité, désélectionnez l'authentification client et cliquez sur Enregistrer.

11.8.2. Forçage de l'authentification client à partir de tous les clients

Si vous n'avez pas besoin d'autoriser l'accès aux clients exécutant d'anciennes versions du microprogramme, vous pouvez améliorer la sécurité en demandant l'authentification client à partir de tous les clients.

Etapes depuis la ligne de commande

  • Utilisez la commande suivante pour imposer l'authentification client.

    # utcrypto -m auth_up_type=DSA auth_mode=hard

    Utilisez -a plutôt que -m si une stratégie de sécurité autre que la stratégie par défaut existe déjà.

Etapes depuis l'interface graphique d'administration

  1. Accédez à la page Sécurité > Paramètres avancés.

  2. Sélectionnez l'option Authentification du client, puis le mode de sécurité complète.

  3. Cliquez sur Enregistrer.

11.8.3. Refus d'accès aux clients détenant des clés non validées

Les clés des clients Sun Ray sont initialement considérées comme non validées et leur authenticité par rapport à un client donné doit être validée par une intervention manuelle. Les clés de Sun Desktop Access Client sont toujours considérées comme automatiquement validées, car l'ID par lequel un client Desktop Access Client est identifié est uniquement dérivé de cette clé.

La procédure suivante définit la stratégie selon laquelle une clé validée est requise pour que l'accès à un client soit accordé. Pour activer une stratégie plus stricte, vous devez également configurer la stratégie de sécurité afin qu'elle exige l'authentification des clients à partir de tous les clients, comme décrit à la Section 11.8.2, « Forçage de l'authentification client à partir de tous les clients ».

Etapes depuis la ligne de commande

  1. Affichez les stratégies actives :

    # utpolicy
    Current Policy:
    -a -g -z both -k pseudo -u pseudo
  2. Définissez la stratégie d'authentification du client avec l'option -c :

    # utpolicy -a -g -z both -k pseudo -u pseudo -c
  3. Redémarrez les services Sun Ray:

    # utstart

Etapes depuis l'interface graphique d'administration

  1. Sur la page de l'onglet Advanced-System Policy (Stratégie du système - Avancé), sélectionnez l'option Client Key Confirmation Required (Validation de la clé du client requise) sous la section Client Authentification (authentification du client).

  2. Redémarrez tous les serveurs du groupe de serveurs.