Vue d
'ensemble
Ivanti Connect Secure (ICS) 25.x présente une base modernisée et sécurisée pour l'accès à distance, avec des avancées significatives dans l'architecture système et les fonctions de protection. Basé sur le système d'exploitation Oracle Linux 9.x, doté d'un espace utilisateur robuste de 64 bits et d'un noyau Oracle Linux 5.14, ICS 25.x bénéficie de performances, d'une évolutivité et d'une fiabilité améliorées, prenant en charge les charges de travail de niveau entreprise et une gestion efficace des fichiers et ensembles de données plus volumineux. La mise à niveau du BIOS UEFI, du partitionnement GPT et du système de fichiers EXT4 améliore encore la stabilité, la compatibilité et la résilience contre les attaques basées sur la mémoire.
Présentation
Ivanti Connect Secure (ICS) 25.x fournit une solution moderne et fiable pour la connectivité d'entreprise sécurisée et la migration Zero Trust. Basé sur Oracle Linux 9.x avec OS, ICS offre une évolutivité et des performances améliorées pour les environnements distribués. Des mesures de sécurité avancées, notamment SELinux et WAF intégré, empêchent activement tout accès non autorisé et garantissent la protection des données sensibles. L'application automatisée de la stratégie et les contrôles granulaires des privilèges protègent des mouvements latéraux. L'analyse de sécurité intégrée et la défense contre les menaces améliorent la visibilité et accélèrent la réponse aux incidents. ICS 25.x offre un accès sécurisé unifié et fiable, adapté aux environnements professionnels dynamiques d'aujourd'hui.
La sécurité est profondément intégrée ; SELinux est activé et s'exécute en mode d'application par défaut, offrant un renforcement rigoureux du système, une surveillance continue et une surface d'attaque réduite grâce à une application forte basée sur une stratégie. L'évitement des privilèges racines est mis en œuvre pour garantir que les processus respectent le principe du moindre privilège, ce qui limite le rayon de projection et les opportunités de mouvement latéral au sein des réseaux.
ICS 25.x étend l'intégrité de l'amorçage sécurisé à d'autres systèmes de fichiers, en renforçant la séquence d'amorçage contre les codes malveillants et en garantissant une image système propre après les réinitialisations d'usine.
La gestion des clés est renforcée par des clés uniques et randomisées pour chaque déploiement et l'intégration TPM (Trusted Platform Module), qui sécurise les références d'authentification et les données sensibles, et protège les données au repos avec le cryptage de disque. L'architecture du serveur Web passe à une plateforme NGINX dotée d'un pare-feu d'application Web (WAF) intégré, qui améliore la visibilité du trafic des applications, améliore l'analyse des incidents de sécurité et protège contre les menaces Webvia des ensembles de règles personnalisés. Ces fonctions renforcent collectivement la proposition de valeur d'Ivanti en prenant en charge une migration Zero Trust transparente, en reliant les VPN traditionnels à un accès sécurisé prêt pour l'avenir, et en permettant une connectivité unifiée et sécurisée pour les applications distribuées et les utilisateurs.
Ivanti Secure Access Client
Ivanti Connect Secure inclut Ivanti Secure Access Client (ISAC), un client réseau multiservice dynamique pour les périphériques informatiques mobiles et personnels. Les clients Ivanti Secure Access sont faciles à déployer, ce qui permet aux utilisateurs de « cliquer et de se connecter » rapidement depuis n'importe quel périphérique, où qu'ils se trouvent.
Le Ivanti Secure Access Client prend en charge le VPN par appli, la connectivité VPN à la demande, les modes toujours activé et de verrouillage. Le Ivanti Secure Access Client prend également en charge la connectivité de tunnel complet et FQDN, ou la connectivité de tunnel partagé basée sur IP/réseau.
Le Ivanti Secure Access Client connecte en toute sécurité les utilisateurs au réseau, à la fois au centre de données et au Cloud. Emballé dans un paquet convivial, le client Ivanti Secure Access Client active dynamiquement les services réseau et de sécurité appropriés sur les postes client des utilisateurs. Avec Ivanti, la connexion fonctionne simplement, ce qui permet d'assurer la productivité promise par les périphériques mobiles.
Le Ivanti Secure Access Client sur le bureau offre un contrôle d'accès dynamique, en passant en toute transparence des services de contrôle d'accès distant (VPN SSL) aux services locaux (NAC) sur les périphériques utilisateur. Il permet également une évaluation complète de la posture Endpoint Security pour les périphériques mobiles et de bureau, ainsi qu'une mise en quarantaine et une correction si nécessaire.
Architecture et composants clés
Ivanti Connect Secure est disponible sur Ivanti Security Appliance (ISA) en tant que matériel ou en tant qu'appliance virtuelle, comme indiqué ci-dessous.
Appareil Ivanti Security Appliance (ISA) série
- ISA6500 : Configuration fixe, l'appliance 1U montée sur rack prend en charge jusqu'à 2 500 utilisateurs simultanés.
- Appareil ISA8500 : Configuration fixe, l'appliance monté sur rack 1U prend en charge jusqu'à 25 000 utilisateurs simultanés en mode autonome et jusqu'à 25 000 utilisateurs simultanés en mode cluster, selon les types de trafic.
Appliance virtuelle (série ISA-V) : VMware ESXi, KVM, Microsoft Hyper-V, Microsoft Azure, AWS et GCP
- ISA4500-V : Fournit 4 serveurs principaux, prend en charge jusqu'à 250 utilisateurs
- ISA6500-V : Fournit 8 serveurs principaux, prend en charge jusqu'à 2 500 utilisateurs
- ISA8500-V : Fournit 12 serveurs principaux, prend en charge jusqu'à 25 000 utilisateurs
Ivanti Security Appliance
La solution Ivanti Security Appliance (ISA) fournit une base sécurisée et évolutive pour un accès moderne dans les environnements hybrides. Disponible sous forme de déploiement physique, virtuel et Cloud, ISA aide les entreprises à fournir une connectivité rapide et de confianceaux applications et aux ressources, tout en prenant en charge l'évolution des exigences de sécurité, de performances et d'exploitation.
Normes et certifications de sécurité Ivanti Connect Secure (ICS)
Ivanti Connect Secure adhère aux normes FIPS (National Institute of Standards and Technology) Federal Information Processing Standards (Federal Information Processing Standards) et NIAP (National Information Assurance Partnership) pour garantir la sécurité et l'interopérabilité des systèmes et produits, et pour protéger la confidentialité, l'intégrité et la disponibilité des données.
Ivanti Connect Secure (ICS) | NIST/FIPS 140-2 : Certifié par le fournisseur/module FIPS openSSL.org dans ICS 22.x (22.6R2 ou supérieur) Cert #4282 |
|---|
Ivanti Connect Secure (ICS) | NIST / FIPS 140-3 : Certifié avec Oracle Linux 9 avec le fournisseur/module FIPS OpenSSL.org dans ICS 25.x (25.1.0.0 ou supérieur) Cert #4779 |
Ivanti Secure Access Client (ISAC) pour Windows | NIST/FIPS 140-3 : Certifié Oracle Linux 9 avec le fournisseur/module FIPS OpenSSL.org dans ICS 25.x (25.1.0.0 ou supérieur) Cert #4779 |
Ivanti Secure Access Client (ISAC) pour MacOS | NIST/FIPS : 22.8R5 ou supérieur basé sur openSSL.org Cert #4985 |
ISAC Mobile - iOS, Android | NIST / FIPS : 22.8R5 ou supérieur basé sur openSSL.org Cert #4985 |
Fonctions dans 25.x
Fonction Ivanti Connect Secure (ICS)
| Avantage |
|---|
Oracle Linux 9 OS Livre blanc : Rôle des systèmes d'exploitation dans la stratégie IT et de sécurité | - Prise prise en charge accrue de la mémoire : L'OS 64 bits peut traiter davantage de mémoire (RAM), ce qui permet à Connect Secure de gérer des ensembles de données plus volumineux et des utilisateurs plus simultanés
- Sécurité accrue : L'espace utilisateur 64 bits améliore la protection contre les attaques basées sur la mémoire
- Amélioration des performances : Les applications peuvent exploiter la puissance de traitement 64 bits, ce qui accélère le traitement des données, augmente le débit et améliore les performances globales
- Évolutivité accrue : Prend en charge des bases de données plus volumineuses, plus de connexions et des applications gourmandes en ressources, ce qui le rend adapté aux charges de travail à l'échelle de l'entreprise
|
| - Futureproofing et compatibilité : Les fonctions et mises à jour logicielles Oracle les plus récentes sont optimisées pour les plateformes 64 bits, garantissant une compatibilité et une prise en charge continues pour une grande variété de bibliothèques logicielles tierces
|
SELinux | - Fournit un contrôle d'accès obligatoire et précis qui limite considérablement les dommages potentiels causés par les applications ou processus compromis, même si ces processus s'exécutent en tant que racine.
- Activé en mode d'application par défaut dans ICS.
|
NGINX avec configuration Web (Web Application Firewall) intégrée pour les passerelles ICS | - Inspecte et arrête les attaques de couche 7 (application) sur le trafic HTTP se terminant sur les passerelles Connect Secure
- Empêche les attaques telles que l'injection SQL, les scripts intersites (XSS) et autres exploitations Web
|
| - Minimise la gestion de la surface d'attaque Clés
|
- uniques et randomisées pour chaque passerelle
- Utilise l'implémentation TPM/vTPM (module de plateforme de confiance) pour une gestion robuste des clés
| - Renforce la sécurité en minimisant le risque de faille
- Réduit l'impact des compromissions de clés
- Empêche les fuites/les compromissions de données sensibles
- Éleve la posture de sécurité
|
Amorçage sécurisé/réinitialisation d'usine - Permet des contrôles d'intégrité au démarrage pour déjouer les programmes malveillants de bas niveau
- Garantit l'intégrité des systèmes de fichiers critiques pendant les périphériques matériels d'usine et les
| - VM
Améliore la sécurité en réduisant le risque de compromission
|
des
fonctions dans 25.x - Fonction Ivanti Connect Secure (ICS)
Les
| Benefit |
|---|
Secure Boot/ Factory Reset - Virtual Appliances - Garantit que seul le code de confiance et vérifié s'exécute au démarrage avec une implémentation de démarrage sécurisée pour les appliances virtuelles.
- Valide l'intégrité du firmware et de l'OS pendant le démarrage.
- Utilise vTPM (module de plateforme de confiance virtuelle)
| - appliances virtuelles incluent toutes les fonctions de démarrage sécurisé et de réinitialisation aux paramètres d'usine des appliance matérielles, plus...
- Protège les systèmes contre les altérations, les changements non autorisés ou l'injection de logiciels malveillants
- . Garantit une exécution de confiance entre les appliances virtuelles
|
. Évitement des privilèges racines (NRP) Les - processus système sont refusés par défaut aux administrateurs complets et s'exécutent avec le moins de privilèges requis, comme les comptes de service non privilégiés ou dédiés
| - . Limite l'accès aux seuls fichiers et ressources système requis.
Limite la surface d'attaque
Réduit les risques et limite les préjudices potentiels
|
Déboguer les journaux du serveur Web | - Fournir des codes de gravité de débogage pour les événements liés au Web
|
Authentification multifacteur (MFA) | - Exige que les utilisateurs fournissent au moins deux méthodes de vérification indépendantes pour accéder à un compte ou à un système
Améliore la sécurité en rendant bien plus difficile l'accès des utilisateurs non autorisés, même s'ils ont obtenu un mot
|
de passe de . . La Les
Fonction | - Outil |
|---|
vérification d'intégrité externe (ICT) Benefit Run - - Analyses depuis nSA vers une ou plusieurs passerelles en un seul clic.
- Utilitaire de sécurité conçu pour vérifier l'intégrité des fichiers clés et des composants système
- Détecte les changements non autorisés, la corruption ou la falsification
| - Aide à identifier les compromis ou anomalies potentiels en comparant les fichiers aux références de référence connues
- . Réagit plus rapidement aux menaces et maintient la fiabilité du système
- . Fournit une alerte en cas d'anomalie dans la TIC exécutée sur une passerelle
. - Permet aux administrateurs de sélectionner un paquet de TIC propre à la version, d'exécuter sur une ou plusieurs passerelles ICS, et d'afficher les résultats sur la même page où la TIC est exécutée
|
Gestion avancée des licences HTML5 | - gestion des licences de fonction HTML apporte des avantages en termes de coût, juridiques, de sécurité et opérationnels
. - Permet aux entreprises de contrôler et d'auditer les technologies Web disponibles pour les utilisateurs ou les développeurs.
|
Alertes et améliorations de notification | - alertes par e-mail fournissent des fonctions d'état de passerelle ICS
|
dans 25.x - Ivanti Secure Access Client (ISAC) Nom de de passe
Feature | Benefit |
|---|
Desktop et Mobile Platform Support | - Desktop - Windows (Intel x86 et ARM), macOS (Intel et ARM) M1/M2/M3/M4, Linux
Ivanti Secure Access Client
Mobile - iOS, Android, appli Android sur ChromeOS
|
domaine entièrement qualifié (FQDN) Tunnelisation divisée - Permet aux utilisateurs d'accéder en toute sécurité à des ressources spécifiques via VPN (sur la base de noms de domaine, pas seulement d'adresses IP)
- Permet à d'autres trafics Internet de s'acheminer directement (en dehors du VPN)
| - Améliore l'efficacité du réseau et l'utilisation des ressources
- Réduit l'utilisation de la bande passante VPN
- Améliore l'expérience utilisateur en acheminant uniquement le trafic nécessaire via le tunnel sécurisé
|
Fast Identity Online (FIDO2) et l'authentification sans mot | - Permet une authentification plus sécurisée et conviviale sans mots
de passe - Utilise des clés de passe, des données biométriques, des
|
fonctions PIN dans 25.x - Fonctions ICS applicables via Ivanti Neurons for Secure Access (nSA)
La Les
Exécuter l'outil de vérification d'intégrité externe (ICT) - Analyse
- s
intégrité des fichiers clés et des composants système - Détecte les changements non autorisés, la corruption,
ou sabotage
| - Permet d'identifier les compromis ou anomalies potentiels en comparant les fichiers aux références de référence connues.
- Permet une réponse plus rapide aux menaces et maintient la fiabilité du système
- . Fournit une alerte en cas d'anomalie dans l'ICT exécuté sur une passerelle
- . Permet aux administrateurs de sélectionner un paquet ICT propre à la version, d'exécuter sur une ou plusieurs passerelles ICS.
et affichez les résultats sur la même page où l'ICT est exécuté
|
Gestion avancée des licences de fonction HTML5 | - gestion des licences de fonction HTML apporte des avantages en termes de coût, de droit, de sécurité et d'exploitation
- Permet aux entreprises de contrôler et d'auditer les technologies Web disponibles pour les utilisateurs ou les développeurs.
|
Améliorations des alertes et des notifications | - alertes par e-mail fournissent une connectivité VPN complète de couche 3 avec contrôle d'accès granulaire à l'état Fonctions et avantages de la passerelle ICS
|
Description des fonctions VPN de couche 3 à double transport (SSL + charge de traitement de sécurité encapsulante).
Application proxy client/serveur qui tunnelise le trafic depuis des applications spécifiques vers des destinations spécifiques. État de l'
| |
|---|
| - « VPN toujours actif avec mode Verrouillage » et « Accès VPN uniquement » pour les modes Conformité (la connexion VPN se connecte/se déconnecte automatiquement en fonction de l'emplacement de l'utilisateur).
|
| - VPN basé sur une machine avec possibilité de passer à l'authentification basée sur l'utilisateur après la connexion de l'utilisateur.
|
| - VPN à la demande et VPN par appli pour une expérience utilisateur transparente et sécurisée.
|
VPN de couche 4 | - La version Windows de Secure Application Manager (PSAM) active le trafic sécurisé vers des applications client/serveur et des serveurs d'applications individuels.
|
| - La version Java de Secure Application Manager (JSAM) fournit la prise en charge des applications client/serveur de port TCP statiques.
|
Accès conditionnel | - Valide et vérifie les périphériques et les utilisateurs via un ensemble de stratégies automatisées pour protéger les réseaux et les données. Chaque tentative d'accès est évaluée dynamiquement et contrôlée en temps réel en fonction des stratégies en vigueur.
|
Portail utilisateur avancé
(VPN couche 7/sans client) | - Sécurise l'accès sans client depuis n'importe quel navigateur HTML5-capable aux applications et liens publiés et/ou ajoutés par l'utilisateur. Généré dynamiquement en fonction du rôle de l'utilisateur.
- Accès RDP/VNC/SSH avec HTML5 avancé.
- Rédacteur Web et proxy Web intégrés.
|
| - prise en charge multiportail (par ex. portail SSO pour les employés, portail 2FA pour les sous-traitants).
|
| - Prise en charge de Windows Terminal Services, VDI (Citrix, VMware) et de la navigation de fichiers.
|
Expérience utilisateur optimisée | - Itinérance fluide depuis l'accès à distance jusqu'à l'accès LAN local (Ivanti Policy Secure).
Single Sign On (SSO) pour un accès rapide et sécurisé depuis des emplacements distants ou sur site (via l'intégration avec Ivanti Connect Secure et Ivanti Policy Secure).
|
intégrité et de l'évaluation du poste client | - Évalue et corrige les périphériques de l'utilisateur final avant l'authentification avec des définitions de stratégie faciles.
Windows, MacOS, Apple iOS et Android.
|
Fonctions et avantages (suite)
des 'authentification Les appliances virtuelles utilisent la TPM virtuelle depuis la plateforme Cloud/hyperviseur sous-jacente
Description | fonctions |
|---|
Options de lancement flexibles
(client autonome, lancement par navigateur) | - Les utilisateurs peuvent facilement lancer le VPN SSL via leur navigateur Web ou directement depuis leurs périphériques.
- La fonction Connexion auto permet aux périphériques de se connecter automatiquement au VPN, que ce soit au démarrage de la machine ou lors de la connexion des utilisateurs.
|
| - La fonction VPN à la demande exploite les fonctions d'OS pour déclencher automatiquement le VPN en arrière-plan lorsqu'une application approuvée nécessite un accès d'entreprise.
|
Prend en charge l'accès Cloud et Data Center Cloud Secure Solution | - pour offrir une expérience utilisateur transparente aux travailleurs de nouvelle génération. Cloud données
- Ajoutez des règles de conformité pour l'accès au DC hybride.
|
Options de préconfiguration
(Windows et Mac uniquement) | - Les administrateurs peuvent préconfigurer un déploiement avec une liste de passerelles que les utilisateurs finaux peuvent choisir.
|
Options d | - Authentification adaptative utilisant une authentification dynamique multifacteur avec plusieurs attributs utilisateur.
- Les administrateurs peuvent déployer Ivanti pour l'authentification des utilisateurs à distance à l'aide d'un large matricede mécanismes d'authentification, notamment la prise en charge de l'authentification biométrique avec Windows Hello for Business, le jeton matériel, la carte à puce, le jeton logiciel, Google Authenticator, les mots de passe à usage unique et l'authentification par certificat.
- Les administrateurs peuvent envoyer du trafic AAA via l'interface voulue (interne/externe/gestion) pour déléguer l'authentification des utilisateurs à un fournisseur d'identité.
|
| - La prise en charge d'OAuth/OpenID Connect permet l'intégration à n'importe quel fournisseur OpenID standard comme Google, OKTA, Azure AD, etc., tout en se connectant à Connect Secure (agissant en tant que partie de confiance).
- Le mappage de rôles basé sur un groupe OAuth permet d'affecter des stratégies d'accès et des rôles d'utilisateur en fonction de l'appartenance au groupe de fournisseur d'identité.
|
prise en charge | - Ivanti prend en charge les dernières versions de VMware Horizon et Citrix XenApp/ XenDesktop.
|
Configuration de chiffrement SSL granulaire | - Permet à l'administrateur de sélectionner des chiffrements spécifiques plutôt que ceux préconfigurés pour une conformité hautement sécurisée.
|
Les | - API REST complètes prennent prise en charge l'automatisation, les diagnostics, la gestion de la configuration et les workflows opérationnels.
- La collection Postman d'API ICS Rest est disponible via le portail de téléchargement.
|
Amorçage sécurisé avec Trusted
Module de plateforme (TPM) | - Contrôles d'intégrité améliorés au démarrage pour contrecarrer la persistance des malwares de bas niveau
- Utilise une clé de cryptage unique et aléatoire au niveau de l'instance
Les appliances matérielles ont une puce TPM intégrée
|
| |
Fonctionnalités de
gestion des privilèges d'accès riche
utilisateur
Description | des fonctions | Avantage |
|---|
ACME (Automated Certificate Management Environment ) | - Prend en charge la réduction des exigences de base TLS, ce qui a réduit à la fois la durée de vie des certificats TLS et la réutilisation des informations validées par l'autorité de certification dans les certificats
| - Automatise les demandes de certificat, la validation de domaine, l'émission de certificat et le déploiement de certificats sur l'interface désignée.
|
Mappage dynamique des rôles avec des expressions personnalisées | - Combine des attributs réseau, périphérique et de session pour déterminer les types deaccès autorisés
- . Une combinaison dynamique d'attributs par session peut être utilisée pour prendre la décision de mappage des rôles.
- Grâce à l'intégration MDM, récupère les attributs de périphérique et applique les stratégies de manière appropriée avant d'accorder l'accès.
| - Autorise l'administrateur à provisionner par objectif pour chaque session unique.
|
Prise en charge de l'authentification RSA Authentication Manager | - RSA Authentication Manager basée sur les risques.
| - Fournit une autre option de couche d'authentification.
|
Basé sur des normes, intégré, basé sur le temps
Mot de passe à usage unique (TOTP) | - Permet l'authentification multifacteur à l'aide de smartphones.
| - Tire parti des smartphones pour déployer un mécanisme d'authentification à deux facteurs rentable et self-service, où les codes d'accès à usage unique sont générés par une appli mobile.
|
Plusieurs sessions par utilisateur | - Permet aux utilisateurs distants de lancer plusieurs sessions d'accès à distance.
| - Permet aux utilisateurs distants d'ouvrir simultanément plusieurs sessions authentifiées, notamment lorsqu'ils accèdent simultanément au VPN depuis un ordinateur portable et un smartphone.
|
Synchronisation des enregistrements d' | - Prend en charge la synchronisation des enregistrements d'utilisateur, comme les signets d'utilisateur sur les différents appareils Ivanti.
| - Garantit une expérience cohérente pour les utilisateurs qui se déplacent souvent d'une région à l'autre et doivent donc se connecter à différents appareils Ivanti exécutant Ivanti Connect Secure.
|
Pages de connexion VPN SSL compatibles avec les mobiles | - Fournit des pages HTML prédéfinies personnalisées pour les périphériques mobiles, notamment Apple iPhone, iPad et Google Android.
| - Fournit aux utilisateurs de périphérique mobiles une expérience utilisateur simplifiée et améliorée, ainsi que des pages Web personnalisées pour leurs types de périphérique.
|
Intégration avec une authentification forte, une gestion des identités et des accès
Plateformes (IAM) | - Possibilité d'assurer le support de SecurID, Security Assertion Markup Language (SAML), notamment la prise en charge SAML v2.0 basée sur des normes et l'infrastructure de clé publique (PKI)/les certificats numériques.
- Prise en charge d'OAuth/OpenID Connect.
| - Utilise les méthodes d'authentification d'entreprise existantes pour simplifier l'administration.
|
Facilité d'administration
La
Description des | fonctions | Avantage |
|---|
Neurons for Secure Access | - plateforme facultative de gestion centralisée, d'analyse et de reporting pour les déploiements Ivanti Connect Secure.
- Gestion complète des configurations, mises à niveau en un clic, journalisation centralisée, reporting personnalisé et dépannage.
- Configurations « Soulever et déplacer » via des modèles de configuration et la gestion de la configuration multinœuds.
| - La configuration centralisée et la gestion du mode de vie des passerelles permettent d'économiser du temps et de l'argent.
- L'analyse comportementale améliorée identifie et agit automatiquement sur le comportement à risque des utilisateurs avant qu'il ne devienne un problème.
- Simplifie la gestion des déploiements multinœuds ou globaux.
|
Intégration MDM (Mobile Device Management) | - Permet des rapports consolidés et des tableaux de bord pour une gestion simplifiée.
- Tire parti des attributs MDM pour une création de stratégie plus intelligente et centralisée.
- Facilite le déploiement transparent MDM « sans contact » des clients Ivanti sur les périphériques iOS et Android.
| - Étend les investissements MDM pour obtenir une visibilité complète du poste client et prendre prise en charge des cas d'utilisation mobiles supplémentaires.
|
prise en charge Bridge CA par l'autorité de certification des ponts (BCA) | - est une extension PKI qui certifie les ancrages (CA racines).
- Prend en charge les déploiements PKI fédérés avec authentification de certificat client.
- Permet aux clients de configurer des extensions de stratégie dans l'interface d'administration, à appliquer pendant la validation du certificat.
| - Permet aux clients qui utilisent des déploiements PKI avancés pour déployer des appliances Ivanti d'exécuter une validation stricte des certificats conforme aux normes avant d'autoriser le partage des données et des applications entre les entreprises et les utilisateurs.
|
Prise prise en charge de plusieurs noms d'hôte | - Possibilité d'héberger différents sites Web extranet virtuels depuis une seule appliance.
| - Facilite la gestion des frais généraux.
|
Interface utilisateur personnalisable | - Création de pages de connexion entièrement personnalisées.
| - Fournit une recherche individualisée des rôles spécifiés, rationalisant l'expérience utilisateur.
|
Fonctions d'authentification unique flexible (SSO)
de l' Prise en charge de la pour le protocole Kerberos Contrained Delegation (KCD). d' Intégration de la . La prise en charge OAuth/OpenID Connect permet l'intégration à tous les fournisseurs OpenID standard comme Google, Okta, Azure AD, etc., tout en se connectant à Connect Secure (agissant en tant que partie de relais).
Description des | fonctions | Avantages |
|---|
authentification unique SAML pour les applications Cloud et Web, qui accèdent | - à l'authentification unique SAML 2.0 pour diverses Web applications Web, notamment les applications SaaS (Software as a Service) les plus populaires d'aujourd'hui.
- Inclut la fonctionnalité SSO, même lors de la connexion via un tunnel VPN Ivanti Connect Secure Layer 3.
- Ivanti Connect Secure prend en charge les déploiements en tant que fournisseur d'identité SAML (IdP) et en tant que fournisseur de services SAML (SP).
| - Connexion unique aux applications Web et Cloudd'un utilisateur, simplifiant l'expérience de connectivité des utilisateurs.
|
délégation contrainte Kerberos | - Application du trafic KCD for Exchange Active Sync, nécessitant des certificats client, des certificats CA de confiance et des stratégies de délégation appropriées pour l'authentification.
| - Plus besoin pour les entreprises de gérer les mots de passe statiques, ce qui réduit le temps et les coûts d'administration.
|
Kerberos SSO et NT LAN Manager
(NTLMv2) La prise en charge | - Ivanti Connect Secure authentifie automatiquement les utilisateurs distants via Kerberos ou NTLMv2 à l'aide de références d'authentification utilisateur.
| - Simplifie l'expérience utilisateur en éliminant le besoin d'entrer des références d'authentification plusieurs fois pour accéder à différentes applications.
|
gestion des mots de passe | - Interface basée sur des normes pour une intégration étendue avec les stratégies de mot de passe dans les magasins d'annuaires (LDAP, AD et autres).
| - Tire parti des serveurs existants pour authentifier les utilisateurs.
- Les utilisateurs peuvent gérer les mots de passe directement via l'interface Ivanti Connect Secure.
|
Authentification de base SSO basée sur le Web et NTLM | - Permet aux utilisateurs d'accéder à d'autres applications ou ressources protégées par un autre système de gestion des accès sans entrer à nouveau les références d'authentification de connexion.
| - Réduit la nécessité pour les utilisateurs d'entrer et de gérer plusieurs ensembles de références d'authentification pour les applications Web et Microsoft.
|
Fonction Web basée sur des formulaires SSO, basée sur des variables d'en-tête et basée sur SAML | - Possibilité de transmettre le nom d'utilisateur, les références d'authentification et d'autres attributs définis par le client aux formulaires d'authentification d'autres produits et en tant que variables d'en-tête.
| - Améliore la productivité des utilisateurs et offre une expérience personnalisée.
|
OAuth/OpenID Connect | | - Intégration dans les déploiements OAuth existants pour faciliter la fédération des ID utilisateur.
|
Description des fonctions
Provision by Purpose
Avantage Ivanti Secure Access Client Client Client unifié, intégré et d'accès à distance, qui peut également fournir des fonctions de contrôle d'accès LAN et VPN dynamique aux utilisateurs distants. Prise
| | |
|---|
Ivanti Secure Access Client | | - Ivanti Secure Access Client remplace la nécessité de déployer et de gérer plusieurs clients distincts pour différentes fonctionnalités, comme le contrôle d'accès VPN et LAN.
- Il suffit aux utilisateurs finaux de « cliquer et de se connecter » à la connexion dont ils ont besoin.
|
Accès Web principal sans client | - Accès sécurisé à différents types deapplications Web, notamment les applications les plus courantes d'aujourd'hui, comme Outlook Web Access, SharePoint et bien d'autres.
- L'accès RDP (Remote Desktop Protocol) dans Ivanti Connect Secure peut être fourni via HTML5, via RDP tiers.
| - Fournit la forme d'accès aux applications et aux ressources la plus facilement accessible depuis divers périphériques utilisateur final, avec des options de contrôle de sécurité extrêmement granulaires.
- Approche entièrement sans client utilisant uniquement un navigateur Web.
|
prise en charge IKEv2 pour les périphériques mobiles | - Permet aux utilisateurs distants de se connecter depuis n'importe quel périphérique mobile prenant en charge la connectivité VPN Internet Key Exchange (IKEv2).
- L'administrateur peut activer l'authentification stricte par certificat ou nom d'utilisateur/mot de passe pour l'accès via IKEv2.
| - prise en charge VPN L3 complète pour les nouveaux périphériques prenant prise en charge IKEv2 mais pour lesquels aucun client n'est encore disponible.
|
prise en charge de l'infrastructure de bureau virtuel (VDI) | - Permet l'interopérabilité avec VMware View Manager et Citrix Xen Desktop.
| - Fournit aux utilisateurs distants un accès transparent à leurs postes virtuels hébergés sur les serveurs VMware et Citrix.
|
Provisioning Zero Touch | - Déployez ICS avec OpenStack KVM, VMWare, Hyper V et Cloud (GCP, Azure, AWS).
- Obtenir la configuration initiale auprès du serveur DHCP local sans saisie manuelle des données.
Configurez et gérez via l'API REST.
| - Améliore la productivité des administrateurs et offre une expérience personnalisée.
|
Le proxy ActiveSync | - fournit une connectivité d'accès sécurisée (cryptage fort + certificat
authentification) depuis des périphériques mobiles (comme iOS ou Android) vers Exchange Server via proxy, sans installation de logiciel client. Active jusqu'à 5 000 sessions simultanées.
| - Permet aux clients d'autoriser de nombreux utilisateurs (employés, sous-traitants et partenaires) à accéder aux ressources d'entreprise via des téléphones mobiles via ActiveSync.
|
Secure Application Manager (SAM) | - Téléchargement léger d'applications permettant d'accéder aux applications client/serveur.
| - Autorise l'accès aux applications client/serveur à l'aide d'un navigateur Web.
- Fournit également un accès natif aux applications de serveur de terminal sans client préinstallé.
|