Aller au contenu

Ajouter les ressources

Vous ajoutez maintenant les ressources (applis et pages Web) auxquelles les utilisateurs accéderont par le biais de la passerelle.

L’agent ZTNA intercepte le trafic uniquement en fonction du FQDN. Les utilisateurs doivent accéder aux applis en utilisant le FQDN externe de l’appli, et non l’adresse IP.

Si vous ajoutez une ressource qui redirige l’utilisateur vers une autre URL après l’authentification ou encore une ressource liée à d’autres ressources, ajoutez également ces dernières. Par exemple, si vous ajoutez wiki.mycompany.net et que le wiki renvoie aux tickets jira, ajoutez jira.mycompany.net.

Vous pouvez imposer l’utilisation de Protected Browser pour un accès sans agent aux applications et ressources. Voir Application de Protected Browser.

Comment ajouter des ressources

Pour obtenir des instructions détaillées sur la passerelle locale et la passerelle Sophos Cloud, cliquez sur l’onglet correspondant à votre type de déploiement ci-dessous

Pour ajouter des ressources, procédez comme suit :

  1. Allez dans Mes produits > ZTNA > Ressources et accès et cliquez sur Ajouter une ressource.

    Pages Ressources.

  2. Dans Ajouter une ressource, procédez comme suit :

    1. Saisissez le nom de la ressource et sa description.
    2. Vérifiez que l’option Afficher la ressource dans le portail utilisateur est sélectionnée.

    Boîte de dialogue Ajouter une ressource.

  3. Spécifiez le type d’accès et les détails de la ressource de la manière suivante :

    1. Sélectionnez une Passerelle.
    2. Dans Méthode d’accès, sélectionnez Agent pour accéder à la ressource avec l’agent ZTNA ou Sans agent pour accéder à la ressource sans elle. Sélectionnez également la Stratégie à appliquer.
    3. Sélectionnez le Type de ressource (par exemple, Application Web).
    4. Saisissez le Nom de domaine complet externe et le Nom de domaine complet/Adresse IP interne de la ressource.

      Avertissement

      Si vous avez sélectionné l’accès sans agent, le FQDN externe d’une appli ou d’une page Web doit être accessible au public. Si vous avez sélectionné l’accès par agent, le FQDN externe d’une appli ou d’une page Web ne doit pas être accessible au public.

      Remarque

      Vous n'avez pas besoin d’ajouter un nom de domaine complet ou une adresse IP interne. Si vous laissez le champ Nom de domaine complet interne/Adresse IP vide, le nom de domaine complet externe est ajouté automatiquement.

    5. Indiquez le type et le numéro du port (par exemple, HTTPS et le port 443 pour un appli Web).

      Vous pouvez utiliser jusqu’à 20 ports TCP e UDP pour fournir l’accès à cette ressource Vous pouvez ajouter une plage de ports séparée par des virgules. Exemple : TCP 26-27, 20-24.

  4. Dans Assigner les groupes d’utilisateurs, sélectionnez les groupes disponibles qui ont besoin d’accéder à la ressource. Déplacez-les dans Groupes d’utilisateurs assignés et sélectionnez-les.

    Paramètres de l’utilisateur ou du groupe.

    Remarque

    Si vous modifiez ultérieurement le nom d’un groupe d’utilisateurs Microsoft Entra ID (Azure AD) assigné, la liste n’est pas mise à jour. Les utilisateurs ne pourront pas accéder à appli et vous devrez réassigner le groupe.

  5. Cliquez sur Enregistrer.

  6. Vérifiez que vous pouvez accéder à l’appli que vous avez ajoutée.

    Vous pouvez vérifier le certificat SSL et vous assurer qu’il s’agit du même certificat générique que celui qui a été téléchargé vers la passerelle.

  7. Répétez les étapes ci-dessus pour toute autre ressource vers laquelle cette ressource pourrait rediriger l’utilisateur.

    Remarque

    Pour modifier ou supprimer des informations de ressource, accédez à Ressources et accès, puis cliquez sur le nom de la ressource pour ouvrir Détails de la ressource.

Remarque

Si vous utilisez des applications sensibles à la latence, telles que les partages de fichiers CIFS ou SMB, nous recommandons d’utiliser des passerelles locales pour de meilleures performances.

Pour ajouter des ressources, procédez comme suit :

  1. Allez dans Mes produits > ZTNA > Ressources et accès et cliquez sur Ajouter une ressource.

    Pages Ressources.

  2. Dans Ajouter une ressource, procédez comme suit :

    1. Saisissez le nom de la ressource et sa description.
    2. Vérifiez que l’option Afficher la ressource dans le portail utilisateur est sélectionnée.

    Boîte de dialogue Ajouter une ressource.

  3. Spécifiez le type d’accès et les détails de la ressource de la manière suivante :

    1. Sélectionnez une Passerelle.
    2. Dans Méthode d’accès, sélectionnez Agent pour accéder à la ressource avec l’agent ZTNA ou Sans agent pour accéder à la ressource sans elle. Sélectionnez également la Stratégie à appliquer.
    3. Sélectionnez le Type de ressource (par exemple, Application Web).

      Types de ressource ZTNA.

    4. Saisissez le Nom de domaine complet externe et le Nom de domaine complet/Adresse IP interne de la ressource.

      Avertissement

      Si vous avez sélectionné l’accès sans agent, le FQDN externe d’une appli ou d’une page Web doit être accessible au public. Si vous avez sélectionné l’accès par agent, le FQDN externe d’une appli ou d’une page Web ne doit pas être accessible au public.

    5. Indiquez le type et le numéro du port (par exemple, HTTPS et le port 443 pour un appli Web).

      Vous pouvez utiliser jusqu’à 20 ports TCP e UDP pour fournir l’accès à cette ressource Vous pouvez ajouter une plage de ports séparée par des virgules. Exemple : TCP 26-27, 20-24.

  4. Dans Assigner les groupes d’utilisateurs, sélectionnez les groupes disponibles qui ont besoin d’accéder à la ressource. Déplacez-les dans Groupes d’utilisateurs assignés et sélectionnez-les.

    Paramètres de l’utilisateur ou du groupe.

    Remarque

    Si vous modifiez ultérieurement le nom d’un groupe d’utilisateurs Microsoft Entra ID (Azure AD) assigné, la liste n’est pas mise à jour. Les utilisateurs ne pourront pas accéder à appli et vous devrez réassigner le groupe.

  5. Cliquez sur Enregistrer.

    Une fenêtre contextuelle Ressource ajoutée affiche le Domaine d’alias.

  6. Vérifiez que le Domaine d’alias est identique à celui généré lors de la configuration de votre passerelle.

    Remarque

    Si votre Méthode d’accès est Agent, le domaine d’alias n’est pas généré.

  7. Vérifiez que vous pouvez accéder à l’appli que vous avez ajoutée.

    Vous pouvez vérifier le certificat SSL et vous assurer qu’il s’agit du même certificat générique que celui qui a été téléchargé vers la passerelle.

  8. Répétez les étapes ci-dessus pour toute autre ressource vers laquelle cette ressource pourrait rediriger l’utilisateur.

Remarque

Vous pouvez désactiver le regroupement de connexions de ressources. Retrouvez plus de renseignements sur Sophos Central : Paramètres ZTNA.

Entrées DNS

Les entrées DNS requises pour les ressources sans agent et basées sur agent sont différentes.

Ressources sans agent

  • Lorsque vous ajoutez un nom de domaine complet (FQDN) pour la passerelle Sophos Cloud, un domaine d’alias de la passerelle est généré. Ajoutez-le en tant qu’enregistrement CNAME sur votre serveur DNS public.

  • Lorsque vous ajoutez un nom de domaine complet (FQDN) pour la ressource, un domaine d’alias de la ressource est généré. Ajoutez-le en tant qu’enregistrement CNAME sur votre serveur DNS public.

Lorsque vous accédez à une ressource via son nom de domaine complet (FQDN), vous êtes redirigé vers le domaine d’alias.

Ressources avec agent

  • Lorsque vous ajoutez un nom de domaine complet (FQDN) pour la passerelle Sophos Cloud, un domaine d’alias de la passerelle est généré. Ajoutez-le en tant qu’enregistrement CNAME sur votre serveur DNS public.

  • Aucun domaine d’alias n’est généré pour les ressources avec agent. Par conséquent, n’ajoutez pas d’enregistrements CNAME pour les ressources.

  • N’ajoutez pas d’entrées DNS génériques.

Accès basé sur IP

Si un utilisateur tente d’accéder à une ressource interne en saisissant son adresse IP dans le navigateur, il accède directement à la ressource, en contournant ZTNA. Pour vous assurer que les utilisateurs accèdent à la ressource interne par nom de domaine complet (FQDN), vous pouvez ajouter des règles de pare-feu.

Contrôleur de domaine en tant que ressource basée sur un agent

Vous devez définir votre contrôleur de domaine en tant que ressource basée sur un agent pour assurer une connectivité transparente aux ressources qui lui sont liées.

Remarque

Vous pouvez ajouter plusieurs contrôleurs de domaine.

Type de ressource défini comme contrôleur de domaine.

Lorsque vous définissez le Type de ressource en tant que Contrôleur de domaine, la liste des ports par défaut est remplie automatiquement. Vous pouvez modifier la liste pour ajouter des ports personnalisés.

Les ports que vous devez ajouter sont les suivants :

TCP: 53, 80, 88, 135, 139, 389, 443, 464, 636, 3268, 3269 et 49152-65535.

UCP : 88, 389, 464, 636, 4389 et 63664.

Remarque

Assurez-vous de vérifier et d’ajouter les bons ports personnalisés dont vous avez besoin. Vous pouvez également envoyer une demande de fonction pour ajouter un nouveau type de ressource intégré dans Sophos Community : Sophos ZTNA.

Le FQDN externe doit être le FQDN externe du contrôleur de domaine et non le domaine racine.

Les enregistrements de service DNS (SRV) qui découvrent les serveurs pour des services spécifiques sont automatiquement ajoutés sous Paramètres avancés du contrôleur de domaine. Vous pouvez mettre à jour ces enregistrements.

Paramètres avancés du contrôleur de domaine.

Vous pouvez également ajouter d’autres enregistrements. Pour ce faire, saisissez les informations suivantes :

  • Services : Le service de domaine fourni par le contrôleur de domaine, par exemple LDAP ou Kerberos.
  • Nom de domaine : Le nom DNS utilisé dans la requête SRV pour le service.
  • Protocole : Le protocole de transport utilisé par le service, tel que TCP ou UDP.
  • Numéros de port : Le port réseau utilisé par le service sur le contrôleur de domaine. Celui-ci détermine où le service est à l'écoute, par exemple le port 389 pour LDAP ou le port 88 pour Kerberos.
  • Priorité : La priorité détermine quel contrôleur de domaine est utilisé en premier lorsque plusieurs enregistrements SRV existent. Des valeurs plus faibles indiquent une priorité plus élevée.
  • Poids : Contrôle la manière dont le trafic est partagé entre les contrôleurs de domaine qui ont la même priorité. Une valeur plus élevée signifie que le contrôleur de domaine est sélectionné plus souvent pour l'équilibrage de charge. Par exemple, les contrôleurs avec des poids de 60 et 40 sont sélectionnés environ 60 pour cent et 40 pour cent du temps.
  • TTL : Spécifie la durée pendant laquelle l'enregistrement est mis en cache, en secondes. La valeur par défaut est de 86400 secondes (24 heures). Des valeurs plus faibles permettent aux modifications de prendre effet plus rapidement.

Remarque

  • Si vous configurez un contrôleur de domaine avec un FQDN externe, assurez-vous que les noms de domaine des enregistrements SRV individuels sous les paramètres avancés sont corrects.
  • Lorsque vous mettez à jour les ports dans les paramètres avancés, assurez-vous que les ports corrects sont affichés dans le champ des ports pour la ressource.

Sous Assigner les groupes d’utilisateurs, assurez-vous d’assigner tous les groupes d’utilisateurs qui pourraient avoir besoin d’accéder aux ressources derrière votre contrôleur de domaine.

Exemple de scénarios d’utilisation

Cet exemple détaille comment utiliser plusieurs contrôleurs de domaine pour l'équilibrage de charge et la sauvegarde.

Vous configurez deux contrôleurs de domaine pour le même domaine et leur attribuez la même priorité mais des poids différents.

Exemple
  • Le contrôleur de domaine A a une priorité de 1 et un poids de 60
  • Le contrôleur de domaine B a une priorité de 1 et un poids de 40

Lorsqu'un service tel que LDAP est demandé, l'agent ZTNA renvoie les deux contrôleurs dans la réponse SRV. En raison de la pondération, le contrôleur de domaine A est utilisé plus souvent que le contrôleur de domaine B. Cela permet de répartir le trafic entre les contrôleurs de domaine.

Vous pouvez également configurer un contrôleur de domaine de sauvegarde dans un emplacement différent pour maintenir l'accès si vos contrôleurs de domaine principaux ne sont pas disponibles. Dans ce scénario, vous configurez le contrôleur de domaine C avec une priorité de 2, ce qui est une priorité inférieure.

Dans ce cas, les contrôleurs de domaine A et B traitent normalement toutes les demandes. Le contrôleur de domaine C n'est utilisé que si les autres contrôleurs de domaine ne répondent pas.