Vue d'ensemble
Ivanti Connect Secure (ICS) 25.x fournit une solution moderne et fiable pour la connectivité d'entreprise sécurisée et la migration Zero Trust. Basé sur Oracle Linux 9.x avec OS, ICS offre une évolutivité et des performances améliorées pour les environnements distribués. Les mesures de sécurité avancées, notamment SELinux et WAF intégré, empêchent activement l'accès non autorisé et garantissent la protection des données sensibles. L'application automatisée de la stratégie et les contrôles granulaires des privilèges protègent contre les mouvements latéraux. L'analyse de sécurité intégrée et la défense contre les menaces améliorent la visibilité et accélèrent la réponse aux incidents. ICS 25.x offre un accès sécurisé unifié et fiable, adapté aux environnements professionnels dynamiques d'aujourd'hui.
La sécurité est profondément intégrée ; SELinux est activé et s'exécute en mode d'application par défaut, offrant un renforcement rigoureux du système, une surveillance continue et une surface d'attaque réduite grâce à une application forte basée sur une stratégie. L'évitement des privilèges racines est mis en œuvre pour garantir que les processus respectent le principe du moindre privilège, ce qui limite le rayon de projection et les opportunités de mouvement latéral au sein des réseaux.
ICS 25.x étend l'intégrité de l'amorçage sécurisé à d'autres systèmes de fichiers, renforçant la séquence d'amorçage contre les codes malveillants et garantissant une image système propre après la réinitialisation des paramètres d'usine.
La gestion des clés est renforcée par des clés uniques randomisées pour chaque déploiement et l'intégration TPM (Trusted Platform Module), qui sécurise les références d'authentification et les données sensibles, et protège les données au repos avec le cryptage de disque. L'architecture du serveur Web passe à une plateforme NGINX dotée d'un pare-feu d'application Web (WAF) intégré, améliorant la visibilité du trafic des applications, améliorant l'analyse des incidents de sécurité et la protection contre les menaces Webvia des ensembles de règles personnalisés. Ces fonctions renforcent collectivement la proposition de valeur d'Ivanti en prenant en charge une migration Zero Trust transparente, en reliant les VPN traditionnels à un accès sécurisé prêt pour l'avenir, et en permettant une connectivité unifiée et sécurisée pour les applications distribuées et les utilisateurs.
Ivanti Secure Access Client
Ivanti Connect Secure inclut Ivanti Secure Access Client (ISAC), un client réseau multiservice dynamique pour les périphériques mobiles et personnels. Les clients Ivanti Secure Access sont faciles à déployer, ce qui permet aux utilisateurs de « cliquer et de se connecter » rapidement depuis n'importe quel périphérique, où qu'ils se trouvent.
Le Ivanti Secure Access Client prend en charge le VPN par appli, la connectivité VPN à la demande, les modes toujours activé et de verrouillage. Le Ivanti Secure Access Client prend également en charge la connectivité de tunnel complet et FQDN ou de tunnel partagé IP/réseau.
Le Ivanti Secure Access Client connecte en toute sécurité les utilisateurs au réseau, à la fois au centre de données et au Cloud. Emballé dans un paquet convivial, le Ivanti Secure Access Client active dynamiquement les services réseau et de sécurité appropriés sur les postes client des utilisateurs. Avec Ivanti, la connexion fonctionne simplement, ce qui permet d'atteindre la productivité promise par les périphériques mobiles.
Le Ivanti Secure Access Client sur le bureau offre un contrôle d'accès dynamique, en passant en toute transparence des services de contrôle d'accès distant (VPN SSL) aux services locaux (NAC) sur les périphériques utilisateur. Il permet également une évaluation complète de la posture Endpoint Security pour les périphériques mobiles et de bureau, ainsi qu'une mise en quarantaine et une correction si nécessaire.
Architecture et composants clés
Ivanti Connect Secure est disponible sur Ivanti Security Appliance (ISA) sous forme de matériel ou d'appliance virtuelle, comme indiqué ci-dessous.
Série Ivanti Security Appliance (ISA)
- Appareil ISA6500 : Configuration fixe, l'appliance 1U montée sur rack prend en charge jusqu'à 2 500 utilisateurs simultanés.
- Appareil ISA8500 : Configuration fixe, l'appliance montée sur rack 1U prend en charge jusqu'à 25 000 utilisateurs simultanés en mode autonome et jusqu'à 25 000 utilisateurs simultanés en mode cluster, selon les types de trafic.
Appliance virtuelle (série ISA-V) : VMware ESXi, KVM, Microsoft Hyper-V, Microsoft Azure, AWS et GCP
- ISA4500-V : Fournit 4 serveurs principaux, prend en charge jusqu'à 250 utilisateurs
- ISA6500-V : Fournit 8 serveurs principaux, prend en charge jusqu'à 2 500 utilisateurs
- ISA8500-V : Fournit 12 serveurs principaux, prend en charge jusqu'à 25 000 utilisateurs
Appareil de sécurité Ivanti
La solution Ivanti Security Appliance (ISA) fournit une base sécurisée et évolutive pour un accès moderne dans les environnements hybrides. Disponible en tant que déploiement physique, virtuel et Cloud, ISA aide les entreprises à fournir une connectivité rapide et de confianceaux applications et aux ressources, tout en prenant en charge l'évolution des exigences de sécurité, de performances et d'exploitation.
Normes et certifications de sécurité Ivanti Connect Secure (ICS)
Ivanti Connect Secure respecte les normes FIPS (National Institute of Standards and Technology) et NIAP (National Information Assurance Partnership) pour garantir la sécurité et l'interopérabilité des systèmes et des produits, et pour protéger la confidentialité, l'intégrité et la disponibilité des données.
Ivanti Connect Secure (ICS) | NIST/FIPS 140-2 : Certifié par le fournisseur/module FIPS openSSL.org dans ICS 22.x (22.6R2 ou supérieur) Cert #4282 |
|---|
Ivanti Connect Secure (ICS) | NIST/FIPS 140-3 : Certifié Oracle Linux 9 avec le fournisseur/module FIPS OpenSSL.org dans ICS 25.x (25.1.0.0 ou supérieur) Cert #4779 |
Ivanti Secure Access Client (ISAC) pour Windows | NIST/FIPS 140-3 : Certifié Oracle Linux 9 avec le fournisseur/module FIPS OpenSSL.org dans ICS 25.x (25.1.0.0 ou supérieur) Cert #4779 |
Ivanti Secure Access Client (ISAC) pour MacOS | NIST/FIPS : 22.8R5 ou supérieur basé sur openSSL.org Cert #4985 |
ISAC Mobile - iOS, Android | NIST/FIPS : 22.8R5 ou supérieur basé sur openSSL.org Cert #4985 |
Fonctions de la version 25.x
Ivanti Connect Secure (ICS)
Fonction | Avantage |
|---|
Système d'exploitation Oracle Linux 9 Livre blanc : Rôle des systèmes d'exploitation dans la stratégie IT et de sécurité | - Prise prise en charge de la mémoire accrue : L'OS 64 bits peut traiter davantage de mémoire (RAM), ce qui permet à Connect Secure de gérer des ensembles de données plus volumineux et des utilisateurs plus simultanés
- Sécurité accrue : L'espace utilisateur 64 bits améliore la protection contre les attaques basées sur la mémoire
- Amélioration des performances : Les applications peuvent exploiter la puissance de traitement 64 bits, ce qui accélère le traitement des données, augmente le débit et améliore les performances globales
- Évolutivité accrue : Prend en charge des bases de données plus volumineuses, plus de connexions et des applications gourmandes en ressources, ce qui le rend adapté aux charges de travail à l'échelle de l'entreprise
|
| - Pérennité et compatibilité : Les fonctions et mises à jour logicielles Oracle les plus récentes sont optimisées pour les plateformes 64 bits, garantissant une compatibilité et une prise en charge continues pour une grande variété de bibliothèques logicielles tierces
|
SELinux | - Fournit un contrôle d'accès obligatoire et précis qui limite considérablement les dommages potentiels causés par les applications ou processus compromis, même si ces processus s'exécutent comme racine.
- Activé en mode d'application par défaut dans ICS.
|
NGINX avec configuration Web (Web Application Firewall) intégrée pour les passerelles ICS | - Inspecte et arrête les attaques de couche 7 (application) sur le trafic HTTP se terminant sur les passerelles Connect Secure
- Empêche les attaques telles que l'injection SQL, les scripts intersites (XSS) et autres Web exploitations Web
|
| - Minimise la surface d'attaque
|
Gestion des clés - Clés randomisées uniques pour chaque passerelle
- Utilise l'implémentation TPM/vTPM (module de plateforme de confiance) pour une gestion robuste des clés
| - Améliore la sécurité en minimisant le risque de faille
- Réduit l'impact des principaux compromis
- Empêche les fuites/compromissions de données sensibles
- Éleve la posture de sécurité
|
Amorçage sécurisé/Réinitialisation d'usine - Fournit des contrôles d'intégrité améliorés au démarrage pour contrecarrer la persistance des malwares de bas niveau
- Garantit que l'intégrité des systèmes de fichiers critiques reste intacte pendant la réinitialisation d'usine des périphériques ISA et des VM exécutant des images logicielles ICS
- Intègre un module de plateforme de confiance (TPM)
| - Protège l'intégrité du processus d'amorçage en vérifiant une chaîne de confiance établie
- Étend les validations de chaîne de confiance à des systèmes de fichiers supplémentaires, ce qui protège davantage leur intégrité
- Empêche le chargement de code malveillant de bas niveau depuis les partitions d'amorçage
- Empêche la persistance des attaquants dans les systèmes de fichiers de faible niveau
Améliore la sécurité en réduisant le risque de compromission
|
Fonctions dans 25.x - Ivanti Connect Secure (ICS)
Fonction | Avantage |
|---|
Amorçage sécurisé/Réinitialisation des paramètres d'usine - Appliances virtuelles - Garantit que seul le code de confiance et vérifié s'exécute au démarrage avec une implémentation de démarrage sécurisée pour les appliances virtuelles.
- Valide l'intégrité du firmware et de l'OS pendant le démarrage.
- Utilise vTPM (module de plateforme de confiance virtuelle)
| - Les appliances virtuelles incluent toutes les fonctions de démarrage sécurisé et de réinitialisation aux paramètres d'usine des appliance matérielles, plus...
- Protège les systèmes contre les altérations, les changements non autorisés ou l'injection de malwares
- Garantit une exécution de confiance sur les appliances virtuelles
|
Évitement des privilèges racines (NRP) - Par défaut, les processus système se voient refuser des droits d'administrateur complets et sont exécutés avec le moins de privilèges requis, comme des comptes de service non privilégiés ou dédiés.
| - Limite l'accès uniquement aux fichiers et ressources système requis
Limite la surface d'attaque Réduit les risques et limite les dommages potentiels
|
Déboguer les journaux du serveur Web | - Fournir des codes de gravité de débogage pour les événements Web
|
Authentification multifacteur (MFA) | - Exige des utilisateurs qu'ils fournissent au moins deux méthodes de vérification indépendantes pour accéder à un compte ou à un système
Améliore la sécurité en rendant l'accès des utilisateurs non autorisés beaucoup plus difficile, même s'ils ont obtenu un mot de passe
|
Fonction | Avantage |
|---|
Exécuter l'outil de vérification d'intégrité externe (ICT) - Analyse de nSA vers une ou plusieurs passerelles en un seul clic.
- Utilitaire de sécurité conçu pour vérifier l'intégrité des fichiers clés et des composants système
- Détecte les changements non autorisés, la corruption ou la falsification
| - Aide à identifier les compromis ou anomalies potentiels en comparant les fichiers avec les références de référence connues comme bonnes
- Permet une réponse plus rapide aux menaces et maintient la fiabilité du système
- Fournit une alerte en cas d'anomalie dans l'ICT exécuté sur une passerelle
- Permet aux administrateurs de sélectionner un paquet ICT propre à la version, de l'exécuter sur une ou plusieurs passerelles ICS et d'afficher les résultats sur la même page où l'ICT est exécuté
|
Gestion avancée des licences de fonctions HTML5 | - La gestion des licences de fonction HTML offre des avantages en termes de coût, de droit, de sécurité et d'exploitation
- Permet aux entreprises de contrôler et d'auditer les technologies Web disponibles pour les utilisateurs ou les développeurs.
|
Améliorations apportées aux alertes et notifications | - Les alertes par e-mail indiquent l'état de la passerelle ICS
|
Fonctions dans 25.x - Ivanti Secure Access Client (ISAC)
Fonction | Avantage |
|---|
Prise en charge des plateformes Desktop et Mobile | - Bureau - Windows (Intel x86 et ARM), macOS (Intel et ARM) M1/M2/M3/M4, Linux
Mobile - Appli iOS, Android, Android sur ChromeOS
|
Tunnelisation divisée par nom de domaine entièrement qualifié (FQDN) - Permet aux utilisateurs d'accéder en toute sécurité à des ressources spécifiques via VPN (sur la base de noms de domaine, pas seulement d'adresses IP)
- Autorise les autres trafics Internet à s'acheminer directement (en dehors du VPN)
| - Améliore l'efficacité du réseau et l'utilisation des ressources
- Réduit l'utilisation de la bande passante VPN
- Améliore l'expérience utilisateur en acheminant uniquement le trafic nécessaire via le tunnel sécurisé
|
Authentification Fast Identity Online (FIDO2) et sans mot de passe | - Fournit une authentification plus sécurisée et plus conviviale sans mots de passe
- Utilise des clés d'accès, des données biométriques et des codes PIN
|
Fonctions dans 25.x - Fonctions ICS applicables via Ivanti Neurons for Secure Access (nSA)
Exécuter l'outil de vérification d'intégrité externe (ICT) - Analyse de nSA vers une ou plusieurs passerelles en un seul clic
- Utilitaire de sécurité conçu pour vérifier
intégrité des fichiers clés et des composants système - Détecte les changements non autorisés, la corruption,
ou sabotage
| - Aide à identifier les compromis ou anomalies potentiels en comparant les fichiers avec les références de référence connues comme bonnes
- Permet une réponse plus rapide aux menaces et maintient la fiabilité du système
- Fournit une alerte en cas d'anomalie dans l'ICT exécuté sur une passerelle
- Permet aux administrateurs de sélectionner un paquet ICT propre à la version, de l'exécuter sur une ou plusieurs passerelles ICS,
et affichez les résultats sur la même page que celle où l'ICT est exécuté
|
Gestion avancée des licences de fonctions HTML5 | - La gestion des licences de fonction HTML offre des avantages en termes de coût, de droit, de sécurité et d'exploitation
- Permet aux entreprises de contrôler et d'auditer les technologies Web disponibles pour les utilisateurs ou les développeurs.
|
Améliorations apportées aux alertes et notifications | - Les alertes par e-mail indiquent l'état de la passerelle ICS
|
Caractéristiques et avantages
Fonction | Description |
|---|
VPN de couche 3 | - Connectivité VPN de couche 3 complète à double transport (SSL + charge de traitement de sécurité d'encapsulation) avec contrôle d'accès granulaire.
- Modes « VPN toujours actif avec mode Verrouillage » et « Accès VPN uniquement » pour la conformité (la connexion VPN se connecte/se déconnecte automatiquement en fonction de l'emplacement de l'utilisateur).
|
| - VPN basé sur une machine avec possibilité de passer à l'authentification basée sur l'utilisateur après la connexion de l'utilisateur.
|
| - VPN à la demande et VPN par appli pour une expérience utilisateur transparente et sécurisée.
|
VPN de couche 4 | - Application proxy client/serveur qui tunnelise le trafic depuis des applications spécifiques vers des destinations spécifiques.
- La version Windows de Secure Application Manager (PSAM) active le trafic sécurisé vers des applications client/serveur et des serveurs d'applications individuels.
|
| - La version Java de Secure Application Manager (JSAM) fournit une prise en charge des applications client/serveur de port TCP statiques.
|
Accès conditionnel | - Valide et vérifie les périphériques et les utilisateurs via un ensemble de stratégies automatisées pour protéger les réseaux et les données. Chaque tentative d'accès est évaluée dynamiquement et contrôlée en temps réel en fonction des stratégies en vigueur.
|
Portail utilisateur avancé (Niveau 7/VPN sans client) | - Sécurise l'accès sans client depuis n'importe quel navigateur HTML5-capable aux applications et liens publiés et/ou ajoutés par l'utilisateur. Généré dynamiquement en fonction du rôle de l'utilisateur.
- Accès RDP/VNC/SSH avec HTML5 avancé.
- Rédacteur Web et proxy Web intégrés.
|
| - prise en charge multiportail (par ex. portail SSO pour les employés, portail 2FA pour les sous-traitants).
|
| - Prise en charge de Windows Terminal Services, VDI (Citrix, VMware) et de la navigation de fichiers.
|
Expérience optimisée pour l'utilisateur final | - Itinérance fluide depuis l'accès à distance jusqu'à l'accès LAN local (Ivanti Policy Secure).
Single Sign On (SSO) pour un accès rapide et sécurisé depuis des emplacements distants ou sur site (via l'intégration avec Ivanti Connect Secure et Ivanti Policy Secure).
|
État de l'intégrité et de l'évaluation du poste client | - Évalue et corrige les périphériques de l'utilisateur final avant l'authentification avec des définitions de stratégie simples.
Windows, MacOS, Apple iOS et Android.
|
Caractéristiques et avantages (suite)
Fonction | Description |
|---|
Options de lancement flexibles (client autonome, lancement par navigateur) | - Les utilisateurs peuvent facilement lancer le VPN SSL via leur navigateur Web ou directement depuis leurs périphériques.
- La fonction Connexion auto permet aux périphériques de se connecter automatiquement au VPN, que ce soit au démarrage de la machine ou lors de la connexion des utilisateurs.
|
| - La fonction VPN à la demande exploite les fonctions d'OS pour déclencher automatiquement le VPN en arrière-plan lorsqu'une application approuvée nécessite un accès d'entreprise.
|
Prend en charge Cloud Secure Solution | - Combinez l'accès au Cloud et au centre de données en une expérience utilisateur transparente pour les travailleurs de nouvelle génération.
- Ajoutez des règles de conformité pour l'accès au DC hybride.
|
Options de préconfiguration (Windows et Mac uniquement) | - Les administrateurs peuvent préconfigurer un déploiement avec une liste de passerelles que les utilisateurs finaux peuvent choisir.
|
Options d'authentification | - Authentification adaptative utilisant une authentification dynamique multifacteur avec plusieurs attributs utilisateur.
- Les administrateurs peuvent déployer Ivanti pour l'authentification des utilisateurs à distance à l'aide d'un large matricede mécanismes d'authentification, notamment la prise en charge de l'authentification biométrique avec Windows Hello for Business, le jeton matériel, la carte à puce, le jeton logiciel, Google Authenticator, les mots de passe à usage unique et l'authentification par certificat.
- Les administrateurs peuvent envoyer du trafic AAA via l'interface voulue (interne/externe/gestion) pour déléguer l'authentification des utilisateurs à un fournisseur d'identité.
|
| - La prise en charge d'OAuth/OpenID Connect permet l'intégration à tout fournisseur OpenID standard comme Google, OKTA, Azure AD, etc., lors de la connexion à Connect Secure (agissant en tant que partie de confiance).
- Le mappage de rôles basé sur un groupe OAuth permet d'affecter des stratégies d'accès et des rôles d'utilisateur en fonction de l'appartenance au groupe de fournisseur d'identité.
|
Prise prise en charge VDI | - Ivanti prend en charge les dernières versions de VMware Horizon et Citrix XenApp/ XenDesktop.
|
Configuration de chiffrement SSL granulaire | - Autorise l'administrateur à sélectionner des chiffrements spécifiques sur ceux préconfigurés pour une conformité hautement sécurisée.
|
API DE REPOS | - Les API REST complètes prennent prise en charge l'automatisation, les diagnostics, la gestion des configurations et les workflows opérationnels.
- La collection Postman d'API ICS Rest est disponible via le portail de téléchargement.
|
Amorçage sécurisé avec Trusted Module de plateforme (TPM) | - Contrôles d'intégrité améliorés au démarrage pour contrecarrer la persistance des malwares de bas niveau
- Utilise une clé de cryptage unique et aléatoire au niveau de l'instance
Les appliances matérielles sont dotées d'une puce TPM intégrée
|
| - Les appliances virtuelles utilisent la TPM virtuelle depuis la plateforme Cloud/hyperviseur sous-jacente
|
Fonctions de gestion des privilèges Rich Access
Fonction | Description | Avantage |
|---|
ACME (environnement de gestion automatisée des certificats) | - Prend en charge la réduction des exigences de base TLS, ce qui a raccourci à la fois la durée de vie des certificats TLS et la réutilisation des informations validées par l'autorité de certification dans les certificats
| - Automatise les demandes de certificat, la validation de domaine, l'émission de certificats et le déploiement de certificats sur l'interface désignée.
|
Mappage dynamique des rôles avec expressions personnalisées | - Combine les attributs réseau, périphérique et de session pour déterminer les types de'accès autorisés
- Vous pouvez utiliser une combinaison dynamique d'attributs par session pour prendre la décision de mappage des rôles.
- Grâce à l'intégration MDM, récupère les attributs de périphérique et applique les stratégies de manière appropriée avant d'accorder l'accès.
| - Autorise l'administrateur à provisionner par objectif pour chaque session unique.
|
Prise en charge de RSA Authentication Manager | - Authentification RSA Authentication Manager basée sur les risques.
| - Fournit une autre option de couche d'authentification.
|
Basé sur des normes, intégré, basé sur le temps Mot de passe à usage unique (TOTP) | - Active l'authentification multifacteur à l'aide de smartphones.
| - Tire parti des smartphones pour déployer un mécanisme d'authentification à deux facteurs rentable et self-service, où les codes d'accès à usage unique sont générés par une appli mobile.
|
Plusieurs sessions par utilisateur | - Autorise les utilisateurs distants à lancer plusieurs sessions d'accès à distance.
| - Permet aux utilisateurs distants d'ouvrir simultanément plusieurs sessions authentifiées, notamment lorsqu'ils accèdent simultanément au VPN depuis un ordinateur portable et un smartphone.
|
Synchronisation des enregistrements utilisateur | - Prend en charge la synchronisation des enregistrements d'utilisateur, comme les signets utilisateur sur les différents appareils Ivanti.
| - Garantit une expérience cohérente pour les utilisateurs qui se déplacent souvent d'une région à l'autre et qui doivent donc se connecter à différents appareils Ivanti exécutant Ivanti Connect Secure.
|
Pages de connexion VPN SSL compatibles avec les mobiles | - Fournit des pages HTML prédéfinies personnalisées pour les périphériques mobiles, notamment Apple iPhone, iPad et Google Android.
| - Fournit aux utilisateurs de périphérique mobiles une expérience utilisateur simplifiée et améliorée, ainsi que des pages Web personnalisées pour leurs types de périphérique.
|
Intégration avec une authentification forte, une gestion des identités et des accès Plateformes (IAM) | - Capacité à assurer le support SecurID, Security Assertion Markup Language (SAML), notamment la prise en charge SAML v2.0 basée sur des normes et l'infrastructure de clé publique (PKI)/les certificats numériques.
- Prise en charge d'OAuth/OpenID Connect.
| - Utilise les méthodes d'authentification d'entreprise existantes pour simplifier l'administration.
|
Facilité d'administration
Fonction | Description | Avantage |
|---|
Neurons pour un accès sécurisé | - Plateforme de gestion, d'analyse et de reporting centralisée en option plateforme pour les déploiements Ivanti Connect Secure.
- Gestion complète des configurations, mises à niveau en un clic, journalisation centralisée, reporting personnalisé et dépannage.
- Configurations « Soulever et déplacer » via des modèles de configuration et la gestion de la configuration multinœuds.
| - La configuration centralisée et la gestion du mode de vie des passerelles permettent d'économiser du temps et de l'argent.
- L'analyse comportementale améliorée identifie et agit automatiquement sur le comportement à risque des utilisateurs avant qu'il ne devienne un problème.
- Simplifie la gestion des déploiements multinœuds ou globaux.
|
Intégration de Mobile Device Management (MDM) | - Active les rapports consolidés et les tableaux de bord pour une gestion simplifiée.
- Exploite les attributs MDM pour une création de stratégie plus intelligente et centralisée.
- Facilite le déploiement transparent MDM « sans contact » des clients Ivanti sur les périphériques iOS et Android.
| - Étend les investissements MDM pour obtenir une visibilité complète du poste client et prendre prise en charge des cas d'utilisation mobiles supplémentaires.
|
prise en charge de l'autorité de certification Bridge (BCA) | - Bridge CA est une extension PKI qui certifie les ancrages (AC racines).
- Prend en charge les déploiements PKI fédérés avec authentification de certificat client.
- Permet aux clients de configurer des extensions de stratégie dans l'interface d'administration, à appliquer pendant la validation du certificat.
| - Permet aux clients qui utilisent des déploiements PKI avancés pour déployer des appliances Ivanti d'exécuter une validation stricte des certificats conforme aux normes avant d'autoriser le partage des données et des applications entre les entreprises et les utilisateurs.
|
Prise prise en charge de plusieurs noms d'hôte | - Possibilité d'héberger différents sites Web extranet virtuels depuis une seule appliance.
| - Facilite la gestion des frais généraux.
|
Interface utilisateur personnalisable | - Création de pages de connexion entièrement personnalisées.
| - Fournit une recherche individualisée des rôles spécifiés, rationalisant l'expérience utilisateur.
|
Fonctions d'authentification unique (SSO) flexibles
Fonction | Description | Avantage |
|---|
Connexion unique SAML pour l'accès aux applications Cloud et Web | - SSO basé sur SAML 2.0 pour diverses Web applications Web, notamment les applications SaaS (Software as a Service) les plus populaires d'aujourd'hui.
- Inclut la fonctionnalité SSO, même lors de la connexion via un tunnel VPN Ivanti Connect Secure Layer 3.
- Ivanti Connect Secure prend en charge les déploiements en tant que fournisseur d'identité SAML (IdP) et en tant que fournisseur de services SAML (SP).
| - Connexion unique aux applications Web et Cloudd'un utilisateur, simplifiant ainsi l'expérience de connectivité des utilisateurs.
|
Délégation contrainte Kerberos | - Prise en charge du protocole Kerberos Contrained Delegation (KCD).
- Application du trafic KCD for Exchange Active Sync, nécessitant des certificats client, des certificats CA de confiance et des stratégies de délégation appropriées pour l'authentification.
| - Plus besoin pour les entreprises de gérer les mots de passe statiques, ce qui réduit le temps et les coûts d'administration.
|
Kerberos SSO et NT LAN Manager (NTLMv2) prise en charge | - Ivanti Connect Secure authentifie automatiquement les utilisateurs distants via Kerberos ou NTLMv2 à l'aide de références d'authentification d'utilisateur.
| - Simplifie l'expérience utilisateur en éliminant le besoin d'entrer des références d'authentification plusieurs fois pour accéder à différentes applications.
|
Intégration de la gestion des mots de passe | - Interface basée sur des normes pour une intégration étendue avec les stratégies de mot de passe dans les magasins d'annuaires (LDAP, AD et autres).
| - Tire parti des serveurs existants pour authentifier les utilisateurs.
- Les utilisateurs peuvent gérer les mots de passe directement via l'interface Ivanti Connect Secure.
|
Authentification de base SSO basée sur le Web et NTLM | - Permet aux utilisateurs d'accéder à d'autres applications ou ressources protégées par un autre système de gestion des accès sans entrer à nouveau les références d'authentification de connexion.
| - Réduit la nécessité pour les utilisateurs d'entrer et de gérer plusieurs ensembles de références d'authentification pour les applications Web et Microsoft.
|
Formulaires SSO basés sur le Web, basés sur des variables d'en-tête, basés sur SAML | - Possibilité de transmettre le nom d'utilisateur, les références d'authentification et d'autres attributs définis par le client aux formulaires d'authentification d'autres produits et en tant que variables d'en-tête.
| - Améliore la productivité des utilisateurs et offre une expérience personnalisée.
|
Connexion OAuth/OpenID | - La prise en charge d'OAuth/OpenID Connect permet l'intégration à tous les fournisseurs OpenID standard comme Google, Okta, Azure AD, etc., tout en se connectant à Connect Secure (agissant en tant que partie de relais).
| - Intégration dans les déploiements OAuth existants pour faciliter la fédération des ID utilisateur.
|
Provision par objectif
Fonction | Description | Avantage |
|---|
Ivanti Secure Access Client | - Client d'accès à distance unifié et intégré, qui peut également fournir des fonctions de contrôle d'accès LAN et VPN dynamique aux utilisateurs distants.
| - Ivanti Secure Access Client remplace la nécessité de déployer et de gérer plusieurs clients distincts pour différentes fonctionnalités, comme le contrôle d'accès VPN et LAN.
- Il suffit aux utilisateurs finaux de « cliquer et de se connecter » à la connexion dont ils ont besoin.
|
Accès Web principal sans client | - Accès sécurisé à différents types deapplications Web, notamment les applications les plus courantes d'aujourd'hui, comme Outlook Web Access, SharePoint et bien d'autres.
- L'accès RDP (Remote Desktop Protocol) dans Ivanti Connect Secure peut être fourni via HTML5, via RDP tiers.
| - Fournit la forme d'accès aux applications et aux ressources la plus facilement accessible depuis divers périphériques utilisateur final, avec des options de contrôle de sécurité extrêmement granulaires.
- Approche entièrement sans client utilisant uniquement un navigateur Web.
|
prise en charge IKEv2 pour les périphériques mobiles | - Permet aux utilisateurs distants de se connecter depuis n'importe quel périphérique mobile prenant en charge la connectivité VPN IKEv2 (Internet Key Exchange).
- L'administrateur peut activer l'authentification stricte par certificat ou nom d'utilisateur/mot de passe pour l'accès via IKEv2.
| - prise en charge VPN L3 complète pour les nouveaux périphériques prenant prise en charge IKEv2 mais pour lesquels aucun client n'est encore disponible.
|
Prise prise en charge de l'infrastructure de bureau virtuel (VDI) | - Permet l'interopérabilité avec VMware View Manager et Citrix Xen Desktop.
| - Fournit aux utilisateurs distants un accès transparent à leurs postes virtuels hébergés sur des serveurs VMware et Citrix.
|
Provisioning Zero Touch | - Déployez ICS avec OpenStack KVM, VMWare, Hyper V et Cloud (GCP, Azure, AWS).
- Obtenir la configuration initiale auprès du serveur DHCP local sans saisie manuelle des données.
Configurez et gérez via l'API REST.
| - Améliore la productivité des administrateurs et offre une expérience personnalisée.
|
Proxy ActiveSync | - Fournit une connectivité d'accès sécurisée (cryptage fort + certificat
authentification) depuis des périphériques mobiles (comme iOS ou Android) vers Exchange Server via proxy, sans installation de logiciel client. Active jusqu'à 5 000 sessions simultanées.
| - Permet aux clients d'autoriser de nombreux utilisateurs (employés, sous-traitants et partenaires) à accéder aux ressources d'entreprise via des téléphones mobiles via ActiveSync.
|
Secure Application Manager (SAM) | - Téléchargement d'applications léger permettant d'accéder aux applications client/serveur.
| - Permet d'accéder aux applications client/serveur à l'aide d'un navigateur Web.
- Fournit également un accès natif aux applications de serveur de terminal sans client préinstallé.
|