METTRE EN ŒUVRE LA SÉCURITÉ DU PREMIER RUN

Commencez par une configuration sûre et récupérable

La première configuration détermine si les contrôles de sécurité protègent vos serveurs sans interrompre l'administration légitime. Remplissez la liste de contrôle en ordre, conservez un chemin de récupération disponible et validez chaque changement d'une session séparée.

Ne pas activer MFA ou la politique de pare-feu sans accès de récupération.

Conservez une console, hyperviseur, iLO/iDRAC, VPN ou un chemin d'administrateur en verre de rupture testé en dehors du flux RDP protégé. Ne placez pas le seul compte de récupération derrière une dépendance MFA non testée.

Pourquoi cette séquence compte

Lira contrôle les opérations sensibles : accès RDP, politique MFA, Windows Firewall, Defender, certificats, utilisateurs locaux et mises à jour. La console de gestion doit donc être protégée comme un système administratif et non comme un site web ordinaire.

Une configuration par étapes réduit le risque de verrouillage. Chaque exception devrait être explicite, limitée dans le temps, documentée et revue après le déploiement initial.

Directives de sécurité

L’accès peut-il être restauré depuis la console Lira ?

Oui, tant qu’au moins un canal d’administration indépendant reste disponible.

1. Protégez d'abord la console de gestion

  1. Utilisez un compte administrateur nommé avec un mot de passe unique; ne partagez pas un certificat de portail entre les opérateurs.
  2. Activer MFA pour la console de gestion Lira elle-même. Ne créez pas d'exception pour la console : elle contrôle vos serveurs et, si compromis, peut modifier les règles du pare-feu, les utilisateurs, les certificats, le Defender et la politique RDP.
  3. Examinez les sessions actives et déconnectez-vous des navigateurs ou des appareils qui ne sont plus gérés.
  4. Les opérateurs subventionnent uniquement l'organisation et la portée du serveur requis pour leur travail; ils réservent l'administration à l'échelle de la plateforme pour un petit groupe audité.

2. Ajoutez une adresse de confiance avant de tester les blocs

Ajoutez l'adresse publique fixe utilisée par vos administrateurs, l'évacuation VPN ou l'hôte de saut sécurisé à la Lira liste d’autorisation avant de tester le blocage automatique. Ceci empêche une erreur temporaire de mot de passe de bloquer le seul chemin d'administration légitime.

Autoriser la liste n'est pas un remplacement de MFA ou de mots de passe forts. Gardez la liste étroite, documentez chaque entrée, supprimez les adresses qui ne sont plus contrôlées et examinez-la après les changements de réseau.

  • Confirmez l'adresse du même réseau qui sera utilisé pour l'administration.
  • Ajouter l'adresse dans le portail et vérifier qu'elle apparaît dans la liste de confiance.
  • Si l'adresse est dynamique, préférez un VPN contrôlé ou un hôte de saut avec une adresse d'évacuation stable.

3. Préparez les demandes d'authentification

  1. Installez un authentificateur TOTP basé sur des normes telles que Microsoft Authentificateur, Google Authentificateur, 1Mot de passe, Bitwarden, ou une autre application approuvée par l'organisation.
  2. Inscrivez MFA à partir de la page de sécurité du compte Lira et stockez les codes de récupération dans un gestionnaire de mot de passe approuvé ou un enregistrement d'urgence hors ligne.
  3. Gardez un deuxième appareil d'authentification contrôlé pour la récupération; ne photographiez pas les secrets ou les placer dans un chat partagé.
  4. Vérifier un code courant avant d'appliquer MFA sur n'importe quel serveur Windows.

4. Installez et validez le premier agent

Installez l'agent Lira Windows en utilisant la clé d'inscription spécifique à l'organisation générée après l'enregistrement. L'agent communique avec HTTPS ; aucun port de gestion n'est requis sur l'hôte RDP.

Attendez le premier battement de coeur et validez le nom d'hôte, l'adresse, la version du système d'exploitation et la version actuelle de l'agent. Résoudre les noms en double ou les données d'identité incorrectes avant d'envoyer les commandes.

  • Installez d'abord sur un serveur pilote.
  • Confirmez les événements, l'état du pare-feu, le statut du Defender et la synchronisation du temps dans le portail.
  • Gardez la session RDP existante ouverte tout en testant une nouvelle session.

5. Activer MFA dans un pilote contrôlé

  1. Choisissez un utilisateur pilote nommé et un serveur non critique.
  2. Inscrivez l'utilisateur, vérifiez un code actuel et n'autorisez l'application que pour le pilote.
  3. Ouvrez une nouvelle connexion RDP à partir d'un client séparé; testez le mot de passe et MFA comme une séquence complète.
  4. Signer et répéter le test afin qu'une session en cache ne puisse cacher un problème.
  5. Élargir par petits groupes seulement après le pilote, les journaux d'événements, le compte de récupération et la connectivité des agents sont confirmés.

6. Configurer les certificats et la maintenance

Utilisez un certificat dont le nom alternatif du sujet correspond exactement au nom DNS utilisé par les clients RDP. Maintenir la délégation ACME DNS permanente lorsque le renouvellement automatisé est activé. Consultez le guide détaillé du certificat avant le déploiement.

Planifiez les mises à jour Windows, les analyses de Defender, les modifications de pare-feu et les renouvellements de certificat dans les fenêtres de maintenance. Enregistrez le comportement attendu de redémarrage et de retour avant d'appliquer une politique à plusieurs serveurs.

  • Test certificat confiance d'un client indépendant.
  • Gardez le chemin précédent de reliure et de récupération de console enregistré.
  • Appliquer les modifications à un serveur pilote avant le déploiement à l'échelle de la flotte.

7. Exploiter et réviser

  • L'examen a échoué et a réussi à signer des documents, des blocs actifs, des battements de coeur d'agents, des décisions de MFA et des vérifications administratives.
  • Supprimer les entrées d'autorisation temporaire et les exceptions de MFA après le déploiement.
  • Rotation des identifiants et des dossiers de récupération lorsqu'un opérateur quitte ou qu'un appareil est perdu.
  • Répéter l'essai de récupération périodiquement et après les changements majeurs de réseau, de certificat ou d'agent.

Questions communes

Pourquoi MFA doit aussi protéger la console?

La console peut modifier les contrôles qui protègent chaque serveur. En l'excluant, le chemin administratif le plus à impact élevé ne peut être protégé que par un mot de passe et peut permettre à un attaquant de désactiver ou d'affaiblir les contrôles du serveur.

Dois-je autoriser l'adresse de ma résidence?

Seulement si c'est une voie d'administration contrôlée. Un VPN stable ou un hôte de saut est préférable. N'autorisez jamais la liste d'une adresse que vous ne pouvez identifier ou protéger de façon fiable.

Quel authentificateur choisir ?

Utilisez une application TOTP approuvée par l'organisation avec sauvegardes cryptées ou récupération contrôlée. Choisissez celui que les opérateurs peuvent utiliser de façon fiable et qui supporte votre politique de recouvrement de compte.

Que faire si le lien ou le code MFA n'est plus valide?

N'essayez pas à plusieurs reprises. Utilisez le chemin de récupération documenté, vérifiez l'heure du serveur et de l'appareil, publiez une nouvelle inscription ou code, le cas échéant, et enregistrez l'incident dans la piste de vérification.

Commencez par un serveur protégé et récupérable

Enregistrez votre organisation, sécurisez la console, ajoutez votre chemin d'administration de confiance, inscrivez MFA et validez le premier agent avant d'élargir la politique.

Ouvrez la console Lira