Aller au contenu principal

Accès RDP sans mot de passe avec Guacamole

Le contexte​

Marc est responsable d'exploitation chez LogiNord, un logisticien qui gère plusieurs domaines Active Directory : un par site et un par environnement (production, recette). Ses techniciens ouvrent chaque jour des sessions Bureau à distance sur une dizaine de serveurs Windows. Chacun jongle avec plusieurs comptes et plusieurs mots de passe, copiés depuis un gestionnaire de mots de passe, et parfois partagés par messagerie quand il y a urgence.

Le problème sans VaultysHub​

  • Un compte et un mot de passe par domaine et par serveur, que chaque technicien doit connaître
  • Des mots de passe copiés-collés, notés ou partagés, donc impossibles à garder secrets
  • Un client RDP à installer et à configurer sur chaque poste
  • Aucune trace centralisée de qui a ouvert quelle session, ni de ce qui s'y est passé
  • Au départ d'un technicien, il faut changer tous les mots de passe qu'il connaissait

Avec VaultysHub et Guacamole​

Étape 1 — Déployer Guacamole près des serveurs​

Marc installe Apache Guacamole avec Docker sur une machine qui peut joindre les serveurs Windows. Guacamole ouvre les sessions RDP à la place des techniciens et les affiche dans le navigateur : plus aucun client à installer.

Étape 2 — Brancher Guacamole sur VaultysHub​

Marc crée une application OpenID Connect « Bureau à distance » dans VaultysHub et l'attribue au groupe des techniciens. Guacamole ne gère plus ses propres mots de passe : pour y entrer, il faut s'authentifier avec son VaultysID.

Étape 3 — Déclarer les serveurs une seule fois​

Dans Guacamole, Marc déclare chaque serveur avec le compte Windows à utiliser et son mot de passe, rangé par domaine. Il coche ensuite, pour chaque technicien, les serveurs auxquels il a droit. Les mots de passe restent dans Guacamole : les techniciens ne les voient jamais.

Étape 4 — Au quotidien​

Un technicien ouvre le lien « Bureau à distance » depuis son tableau de bord VaultysHub, valide avec son VaultysID et choisit un serveur dans la liste. Le bureau Windows s'ouvre dans un onglet, sans aucune saisie de mot de passe. Pour changer de serveur ou de domaine, il revient à la liste.

Étape 5 — Tracer et révoquer​

Marc active l'enregistrement des sessions sur les serveurs sensibles. Quand un technicien quitte l'entreprise, il suffit de lui retirer l'application dans VaultysHub : il ne connaissait aucun mot de passe, donc rien n'est à changer.

Ce que ça change​

Sans VaultysHubAvec VaultysHub + Guacamole
Un mot de passe par domaine à retenir ou à copierUne seule authentification avec le VaultysID
Mots de passe connus, copiés et partagésMots de passe stockés côté serveur, jamais affichés
Client RDP à installer sur chaque posteSession dans le navigateur
Pas de trace centraliséeOuvertures journalisées dans VaultysHub, sessions enregistrées dans Guacamole
Départ = changement de tous les mots de passeDépart = retrait de l'application dans VaultysHub

Fonctionnalités utilisées​