Cloud Identity Engine - Solution d'identite cloud Palo Alto Networks
Présentation du Cloud Identity Engine
Le Cloud Identity Engine (CIE) est une solution cloud de Palo Alto Networks composée de deux composants principaux :
-
Directory Sync
Synchronise et fournit les informations des utilisateurs depuis vos annuaires (Active Directory, Azure AD, etc.). -
Cloud Authentication Service
Assure l’authentification des utilisateurs via le protocole SAML 2.0 sur tous les services Palo Alto.
Le CIE agit comme un proxy d’identification, permettant à Palo Alto Networks de s’appuyer sur vos sources d’identité existantes sans exposer directement vos annuaires internes.
Fonctionnement du Cloud Authentication Service
Le Cloud Authentication Service utilise un service cloud pour authentifier les utilisateurs via des fournisseurs d'identite (IdP) compatibles SAML 2.0.
Flux d'authentification
- L'utilisateur tente de s'authentifier
- La requete est redirigee vers le Cloud Authentication Service
- Le service redirige la requete vers l'IdP configure
- L'IdP authentifie l'utilisateur
- Le firewall mappe l'utilisateur et applique la politique de securite
Avantages de cette approche
- Delestage des ressources : les ressources d'authentification sont transferees du firewall vers le cloud
- Configuration simplifiee : configurez la source d'authentification une seule fois pour tous les usages (Authentication Portal, authentification administrateur, etc.)
- Synchronisation incrementale : synchronisez uniquement les modifications recentes de votre annuaire, beaucoup plus rapide qu'une synchronisation complete
Integration du CIE par Cyberseren
CyberSeren exploite pleinement le Cloud Identity Engine pour offrir une securite basee sur l'identite a travers l'ensemble de sa plateforme. Contrairement a une utilisation standard ou seuls les utilisateurs references dans les regles de securite sont collectes, CyberSeren recupere l'integralite des utilisateurs et groupes de votre annuaire.
Architecture d'integration
Cloud Identity Engine
|
v
[Tous les utilisateurs et groupes]
|
+---> Firewall (NGFW)
|
+---> EDR (Cortex XDR)
|
+---> PAB (Prisma Access Browser)
Firewall - Politiques de securite basees sur l'identite
Le firewall CyberSeren utilise les donnees du Cloud Identity Engine pour :
- Appliquer des regles de securite granulaires basees sur l'identite utilisateur et non uniquement sur les adresses IP
- Controler les acces par groupe : definissez des politiques par departement, role ou fonction
- Tracer l'activite utilisateur : chaque connexion est associee a un utilisateur identifie
- Adapter dynamiquement les politiques : les changements dans l'annuaire sont automatiquement repercutes
Avantage CyberSeren : En recuperant tous les utilisateurs, le firewall peut appliquer des politiques de securite meme pour les utilisateurs non encore references dans une regle specifique, permettant une approche Zero Trust complete.
EDR - Detection et reponse sur les endpoints
L'EDR CyberSeren (base sur Cortex XDR) s'appuie sur le Cloud Identity Engine pour :
- Associer chaque endpoint a son utilisateur : visibilite complete sur qui utilise quel appareil
- Detecter les comportements anormaux par utilisateur : identification des anomalies basee sur le profil utilisateur
- Enrichir les alertes de securite : chaque alerte inclut le contexte utilisateur complet (nom, groupe, departement)
- Faciliter les investigations : recherche rapide de toutes les activites d'un utilisateur specifique
- Automatiser les reponses : actions ciblees basees sur l'appartenance aux groupes (isolation, notification manager, etc.)
| Fonctionnalite EDR | Utilisation du Cloud Identity Engine |
|---|---|
| Inventaire endpoints | Association utilisateur-appareil |
| Detection menaces | Profil comportemental par utilisateur |
| Investigation | Contexte identite dans les alertes |
| Reponse automatisee | Actions basees sur les groupes |
PAB - Prisma Access Browser
Le Prisma Access Browser integre a CyberSeren utilise le Cloud Identity Engine pour :
- Authentification transparente : connexion SSO basee sur l'identite de l'annuaire
- Politiques de navigation par groupe : regles de filtrage adaptees selon le profil utilisateur
- Protection des donnees sensibles : DLP contextualise selon le role de l'utilisateur
- Acces conditionnel : autorisation basee sur l'utilisateur, le groupe et le contexte de connexion
- Audit complet : journalisation de toute l'activite de navigation avec contexte utilisateur
Synchronisation unifiee
CyberSeren maintient une synchronisation continue avec le Cloud Identity Engine :
| Composant | Frequence de synchronisation | Donnees synchronisees |
|---|---|---|
| Firewall | Configurable (1-1440 min) | Utilisateurs, groupes, attributs |
| EDR | Temps reel | Utilisateurs, groupes, endpoints |
| PAB | Temps reel | Utilisateurs, groupes, politiques |
Benefices de l'approche CyberSeren
- Source de verite unique : tous les composants partagent la meme base d'identites
- Coherence des politiques : les regles s'appliquent uniformement sur le firewall, l'EDR et le PAB
- Visibilite complete : correlation des evenements a travers tous les produits avec contexte utilisateur
- Provisionnement automatique : les nouveaux utilisateurs sont immediatement proteges
- Deprovisionnement securise : les utilisateurs supprimes perdent instantanement leurs acces
Important : CyberSeren recupere l'integralite des utilisateurs de votre annuaire pour garantir une protection complete des le premier jour, sans configuration manuelle des regles pour chaque utilisateur.
Avantages pour votre entreprise
- Centralisation de l'identite : une seule source de verite pour les utilisateurs et groupes
- Authentification cloud : delestage des ressources d'authentification vers le cloud
- Integration SAML 2.0 : compatibilite avec les principaux fournisseurs d'identite
- Synchronisation rapide : mises a jour incrementales pour une reactivite optimale
- Gestion simplifiee : configuration unique pour tous les cas d'usage d'authentification
Ressources supplementaires
Pour plus d'informations sur le Cloud Identity Engine :
- Consultez le Cloud Identity Engine Getting Started Guide
- Consultez les Cloud Identity Engine Release Notes
Conclusion
Le Cloud Identity Engine de Palo Alto Networks offre une solution moderne et flexible pour la gestion des identites et l'authentification dans les environnements cloud et hybrides.
Grace a ses deux composants complementaires (Directory Sync et Cloud Authentication Service), les entreprises peuvent centraliser leur gestion des identites, simplifier leur configuration d'authentification et beneficier d'une integration transparente avec leurs fournisseurs d'identite existants.