Configurer une demande d'accès juste-à-temps¶
Une demande d'accès juste-à-temps (JIT) place une application derrière une approbation : l'utilisateur ne la lance plus directement, il la demande, et un administrateur lui accorde l'accès — éventuellement pour un usage unique, pour une fenêtre temporelle ou pour une durée de session limitée.
C'est le mécanisme à employer sur les ressources dont chaque accès doit être décidé plutôt qu'accordé une fois pour toutes.
Comment le mécanisme s'articule¶
- Dans un contrat d'accès, certaines des applications accordées à un groupe sont marquées comme restreintes.
- Sur le portail, ces applications apparaissent mais ne peuvent pas être lancées : l'utilisateur envoie une demande.
- Dans le module Workflow, l'administrateur l'accepte ou la refuse. L'accepter crée un workflow, c'est-à-dire l'autorisation proprement dite, avec ses restrictions.
- L'utilisateur lance l'application dans les limites de ce workflow.
La restriction se pose dans le contrat d'accès, l'autorisation s'accorde dans le module Workflow
Les deux modules ne sont pas interchangeables : Contrats d'accès décide quelles applications sont soumises à une demande, Workflows répond aux demandes. Une application qui n'y est pas restreinte ne produit jamais aucune demande.
Étape 1 — Placer les applications derrière un workflow¶
Ouvrez le module Contrats d'accès et modifiez — ou créez — le contrat couvrant les utilisateurs concernés. Parcourez ses onglets dans l'ordre : les groupes d'utilisateurs, le site donnant accès aux ressources, puis les applications publiées à ces utilisateurs.
Dans l'onglet Applications à restreindre, déplacez vers la liste des restreintes les applications dont l'accès doit être approuvé.
| Option | Ce qu'elle fait |
|---|---|
| Applications à restreindre | Liste à deux colonnes. Ce que vous déplacez à droite devient soumis à une demande. |
| Demander à l'utilisateur de remplir un formulaire lors de la demande d'accès | Demande à l'utilisateur de documenter sa demande. Les réponses sont présentées à l'administrateur au traitement de la demande. |
Cliquez sur Valider.
Seul ce qui est déjà accordé peut être restreint
La liste propose les applications sélectionnées plus tôt dans le même contrat : restreindre est un rétrécissement d'un accès déjà accordé, non un moyen d'en accorder un.
Étape 2 — Ce que voit l'utilisateur¶
Sur le portail, une application restreinte est affichée mais verrouillée. Cliquer dessus ouvre la demande au lieu de lancer l'application — avec le formulaire à remplir, si l'option a été cochée à l'étape 1.
L'utilisateur attend ensuite la réponse de l'administrateur. Une fois l'accès accordé, l'application devient lançable dans les limites fixées par le workflow.
Étape 3 — Répondre à la demande¶
Ouvrez le module Workflow et rendez-vous dans l'onglet Demande des utilisateurs. Sélectionnez la demande en attente, puis cliquez sur Accepter la demande ou Refuser la demande.
L'acceptation ouvre une fenêtre préremplie avec l'utilisateur, son domaine et la ressource demandée.
Au-delà de nommer le workflow, c'est là que se règlent les restrictions, et elles se cumulent :
| Restriction | Ce qu'elle limite |
|---|---|
| Usage unique | L'application ne peut être lancée qu'une seule fois. Un accès de plus veut dire une demande de plus. |
| Commentaire obligatoire | L'utilisateur énonce un motif avant le lancement. Le commentaire est ensuite affiché avec l'enregistrement de la session. |
| Date | La plage de dates à l'intérieur de laquelle l'application peut être ouverte. |
| Heure | La plage horaire à l'intérieur de laquelle elle peut être ouverte. |
| Durée de session maximum | La durée pendant laquelle la session peut durer avant d'être fermée. |
Valider sans aucune restriction produit une autorisation sans limite de durée, et la console demande une confirmation supplémentaire avant de la créer — c'est le moment de vérifier que c'est bien ce que l'on voulait.
Le comportement exhaustif des deux onglets, du refus et des suppressions est décrit dans Workflows.
Supprimer un workflow révoque l'accès
Supprimer un workflow retire l'autorisation : l'utilisateur doit soumettre une nouvelle demande. Les workflows périmés — dates expirées, usage unique épuisé, durée de session atteinte — sont supprimés d'eux-mêmes par le système.
Étape 4 — Être averti des demandes entrantes¶
Par défaut, aucun e-mail ne prévient l'administrateur qu'une demande a été soumise. Tant qu'une notification n'est pas mise en place, il faut aller chercher les demandes dans la console.
Pour être averti :
- Disposez d'un serveur SMTP dans le module Serveurs SMTP.
- Dans le module Profils de notifications, créez un profil : le serveur SMTP, l'expéditeur et les destinataires, puis, dans l'onglet Paramètres, cochez l'option Demande d'accès aux applications.
- Cocher cette option active l'onglet Applications : ouvrez-le, cochez les applications concernées, puis validez.

