Accès RDP sans mot de passe avec Guacamole
Le contexte
Marc est responsable d'exploitation chez LogiNord, un logisticien qui gère plusieurs domaines Active Directory : un par site et un par environnement (production, recette). Ses techniciens ouvrent chaque jour des sessions Bureau à distance sur une dizaine de serveurs Windows. Chacun jongle avec plusieurs comptes et plusieurs mots de passe, copiés depuis un gestionnaire de mots de passe, et parfois partagés par messagerie quand il y a urgence.
Le problème sans VaultysHub
- Un compte et un mot de passe par domaine et par serveur, que chaque technicien doit connaître
- Des mots de passe copiés-collés, notés ou partagés, donc impossibles à garder secrets
- Un client RDP à installer et à configurer sur chaque poste
- Aucune trace centralisée de qui a ouvert quelle session, ni de ce qui s'y est passé
- Au départ d'un technicien, il faut changer tous les mots de passe qu'il connaissait
Avec VaultysHub et Guacamole
Étape 1 — Déployer Guacamole près des serveurs
Marc installe Apache Guacamole avec Docker sur une machine qui peut joindre les serveurs Windows. Guacamole ouvre les sessions RDP à la place des techniciens et les affiche dans le navigateur : plus aucun client à installer.
Étape 2 — Brancher Guacamole sur VaultysHub
Marc crée une application OpenID Connect « Bureau à distance » dans VaultysHub et l'attribue au groupe des techniciens. Guacamole ne gère plus ses propres mots de passe : pour y entrer, il faut s'authentifier avec son VaultysID.
Étape 3 — Déclarer les serveurs une seule fois
Dans Guacamole, Marc déclare chaque serveur avec le compte Windows à utiliser et son mot de passe, rangé par domaine. Il coche ensuite, pour chaque technicien, les serveurs auxquels il a droit. Les mots de passe restent dans Guacamole : les techniciens ne les voient jamais.
Étape 4 — Au quotidien
Un technicien ouvre le lien « Bureau à distance » depuis son tableau de bord VaultysHub, valide avec son VaultysID et choisit un serveur dans la liste. Le bureau Windows s'ouvre dans un onglet, sans aucune saisie de mot de passe. Pour changer de serveur ou de domaine, il revient à la liste.
Étape 5 — Tracer et révoquer
Marc active l'enregistrement des sessions sur les serveurs sensibles. Quand un technicien quitte l'entreprise, il suffit de lui retirer l'application dans VaultysHub : il ne connaissait aucun mot de passe, donc rien n'est à changer.
Ce que ça change
| Sans VaultysHub | Avec VaultysHub + Guacamole |
|---|---|
| Un mot de passe par domaine à retenir ou à copier | Une seule authentification avec le VaultysID |
| Mots de passe connus, copiés et partagés | Mots de passe stockés côté serveur, jamais affichés |
| Client RDP à installer sur chaque poste | Session dans le navigateur |
| Pas de trace centralisée | Ouvertures journalisées dans VaultysHub, sessions enregistrées dans Guacamole |
| Départ = changement de tous les mots de passe | Départ = retrait de l'application dans VaultysHub |
Fonctionnalités utilisées
- 🖥️ Intégration Apache Guacamole : déploiement et configuration pas à pas
- 🔗 Configuration SSO : création de l'application OpenID Connect
- 🔐 VaultysID : identité numérique servant de clé d'authentification unique