Retour à la documentation

Cloud Identity Engine

Cloud Identity Engine - Solution d'identite cloud Palo Alto Networks

Présentation du Cloud Identity Engine

Le Cloud Identity Engine (CIE) est une solution cloud de Palo Alto Networks composée de deux composants principaux :

  1. Directory Sync
    Synchronise et fournit les informations des utilisateurs depuis vos annuaires (Active Directory, Azure AD, etc.).

  2. Cloud Authentication Service
    Assure l’authentification des utilisateurs via le protocole SAML 2.0 sur tous les services Palo Alto.

Le CIE agit comme un proxy d’identification, permettant à Palo Alto Networks de s’appuyer sur vos sources d’identité existantes sans exposer directement vos annuaires internes.


Fonctionnement du Cloud Authentication Service

Le Cloud Authentication Service utilise un service cloud pour authentifier les utilisateurs via des fournisseurs d'identite (IdP) compatibles SAML 2.0.

Flux d'authentification

  1. L'utilisateur tente de s'authentifier
  2. La requete est redirigee vers le Cloud Authentication Service
  3. Le service redirige la requete vers l'IdP configure
  4. L'IdP authentifie l'utilisateur
  5. Le firewall mappe l'utilisateur et applique la politique de securite

Avantages de cette approche

  • Delestage des ressources : les ressources d'authentification sont transferees du firewall vers le cloud
  • Configuration simplifiee : configurez la source d'authentification une seule fois pour tous les usages (Authentication Portal, authentification administrateur, etc.)
  • Synchronisation incrementale : synchronisez uniquement les modifications recentes de votre annuaire, beaucoup plus rapide qu'une synchronisation complete

Integration du CIE par Cyberseren

CyberSeren exploite pleinement le Cloud Identity Engine pour offrir une securite basee sur l'identite a travers l'ensemble de sa plateforme. Contrairement a une utilisation standard ou seuls les utilisateurs references dans les regles de securite sont collectes, CyberSeren recupere l'integralite des utilisateurs et groupes de votre annuaire.

Architecture d'integration

Cloud Identity Engine
        |
        v
   [Tous les utilisateurs et groupes]
        |
        +---> Firewall (NGFW)
        |
        +---> EDR (Cortex XDR)
        |
        +---> PAB (Prisma Access Browser)

Firewall - Politiques de securite basees sur l'identite

Le firewall CyberSeren utilise les donnees du Cloud Identity Engine pour :

  • Appliquer des regles de securite granulaires basees sur l'identite utilisateur et non uniquement sur les adresses IP
  • Controler les acces par groupe : definissez des politiques par departement, role ou fonction
  • Tracer l'activite utilisateur : chaque connexion est associee a un utilisateur identifie
  • Adapter dynamiquement les politiques : les changements dans l'annuaire sont automatiquement repercutes

Avantage CyberSeren : En recuperant tous les utilisateurs, le firewall peut appliquer des politiques de securite meme pour les utilisateurs non encore references dans une regle specifique, permettant une approche Zero Trust complete.

EDR - Detection et reponse sur les endpoints

L'EDR CyberSeren (base sur Cortex XDR) s'appuie sur le Cloud Identity Engine pour :

  • Associer chaque endpoint a son utilisateur : visibilite complete sur qui utilise quel appareil
  • Detecter les comportements anormaux par utilisateur : identification des anomalies basee sur le profil utilisateur
  • Enrichir les alertes de securite : chaque alerte inclut le contexte utilisateur complet (nom, groupe, departement)
  • Faciliter les investigations : recherche rapide de toutes les activites d'un utilisateur specifique
  • Automatiser les reponses : actions ciblees basees sur l'appartenance aux groupes (isolation, notification manager, etc.)
Fonctionnalite EDRUtilisation du Cloud Identity Engine
Inventaire endpointsAssociation utilisateur-appareil
Detection menacesProfil comportemental par utilisateur
InvestigationContexte identite dans les alertes
Reponse automatiseeActions basees sur les groupes

PAB - Prisma Access Browser

Le Prisma Access Browser integre a CyberSeren utilise le Cloud Identity Engine pour :

  • Authentification transparente : connexion SSO basee sur l'identite de l'annuaire
  • Politiques de navigation par groupe : regles de filtrage adaptees selon le profil utilisateur
  • Protection des donnees sensibles : DLP contextualise selon le role de l'utilisateur
  • Acces conditionnel : autorisation basee sur l'utilisateur, le groupe et le contexte de connexion
  • Audit complet : journalisation de toute l'activite de navigation avec contexte utilisateur

Synchronisation unifiee

CyberSeren maintient une synchronisation continue avec le Cloud Identity Engine :

ComposantFrequence de synchronisationDonnees synchronisees
FirewallConfigurable (1-1440 min)Utilisateurs, groupes, attributs
EDRTemps reelUtilisateurs, groupes, endpoints
PABTemps reelUtilisateurs, groupes, politiques

Benefices de l'approche CyberSeren

  1. Source de verite unique : tous les composants partagent la meme base d'identites
  2. Coherence des politiques : les regles s'appliquent uniformement sur le firewall, l'EDR et le PAB
  3. Visibilite complete : correlation des evenements a travers tous les produits avec contexte utilisateur
  4. Provisionnement automatique : les nouveaux utilisateurs sont immediatement proteges
  5. Deprovisionnement securise : les utilisateurs supprimes perdent instantanement leurs acces

Important : CyberSeren recupere l'integralite des utilisateurs de votre annuaire pour garantir une protection complete des le premier jour, sans configuration manuelle des regles pour chaque utilisateur.


Avantages pour votre entreprise

  • Centralisation de l'identite : une seule source de verite pour les utilisateurs et groupes
  • Authentification cloud : delestage des ressources d'authentification vers le cloud
  • Integration SAML 2.0 : compatibilite avec les principaux fournisseurs d'identite
  • Synchronisation rapide : mises a jour incrementales pour une reactivite optimale
  • Gestion simplifiee : configuration unique pour tous les cas d'usage d'authentification

Ressources supplementaires

Pour plus d'informations sur le Cloud Identity Engine :

  • Consultez le Cloud Identity Engine Getting Started Guide
  • Consultez les Cloud Identity Engine Release Notes

Conclusion

Le Cloud Identity Engine de Palo Alto Networks offre une solution moderne et flexible pour la gestion des identites et l'authentification dans les environnements cloud et hybrides.

Grace a ses deux composants complementaires (Directory Sync et Cloud Authentication Service), les entreprises peuvent centraliser leur gestion des identites, simplifier leur configuration d'authentification et beneficier d'une integration transparente avec leurs fournisseurs d'identite existants.