SSO Kerberos mobile pour Active Directory on-premises sans broker cloud
Les appareils mobiles peuvent s’authentifier auprès d’un Active Directory on-premises sans fournisseur d’identité cloud dans le chemin d’authentification. Hypergate Authenticator fonctionne sur Android Enterprise et iOS, obtient des tickets Kerberos directement auprès du Key Distribution Center on-premises et fournit une authentification unique aux services protégés par Kerberos, sans Entra ID, sans Okta et sans aucun broker externe.
Pourquoi certaines organisations ne peuvent pas utiliser de broker SSO cloud
Les exigences de souveraineté et de classification interdisent souvent le recours à un fournisseur d’identité cloud. La défense, les administrations publiques et les infrastructures critiques doivent généralement conserver les métadonnées d’authentification à l’intérieur de frontières nationales ou accréditées. Placer un broker SSO cloud dans le chemin d’authentification peut être proscrit par le régime de conformité applicable, quel que soit le lieu d’hébergement du fournisseur cloud.
Des contraintes opérationnelles peuvent également exclure les brokers cloud. Les réseaux isolés (air gap), les sites sans connexion internet permanente et les environnements où un fournisseur d’identité cloud ne doit pas constituer un point de défaillance unique exigent un modèle d’authentification indépendant de tout service externe. Dans ces environnements, les appareils mobiles doivent s’authentifier directement auprès de l’infrastructure on-premises.
Comment fonctionne le SSO Kerberos mobile direct on-premises
Hypergate Authenticator établit une session Kerberos directement entre l’appareil mobile et le Key Distribution Center on-premises. Aucun fournisseur d’identité cloud n’intervient dans le chemin d’authentification. Le flux est identique à celui d’un poste de travail Windows joint au domaine qui demande un ticket Kerberos, appliqué à un appareil mobile géré.
-
L’appareil mobile reçoit un certificat client de l’EMM, ou l’utilisateur saisit ses identifiants Active Directory
-
Hypergate Authenticator contacte le Key Distribution Center on-premises et obtient un Ticket Granting Ticket.
-
Lorsque l’utilisateur ouvre un site intranet ou une application exigeant Kerberos, Hypergate fournit le ticket de service via SPNEGO.
-
Le service on-premises authentifie l’utilisateur. Aucun broker cloud n’intervient à aucune étape.
Les secteurs où ce modèle est la norme
L’authentification mobile directe on-premises est le modèle standard dans les secteurs où la souveraineté des données, la conformité réglementaire ou les contraintes opérationnelles rendent les fournisseurs d’identité cloud inadaptés. Hypergate est déployé dans des agences gouvernementales et de défense, des banques et des compagnies d’assurance ainsi que des cabinets d’avocats : des organisations qui s’appuient sur leur infrastructure Active Directory existante et qui exigent que l’authentification reste à l’intérieur de leurs propres frontières. L’architecture qui prend en charge un poste de travail joint au domaine dans ces environnements s’étend désormais aux appareils mobiles.
Ce qu’il vous faut pour déployer cette solution
L’authentification mobile directe auprès d’un Active Directory on-premises repose sur un ensemble restreint et bien défini de prérequis :
-
Un Active Directory on-premises avec un Key Distribution Center accessible
-
Une plateforme d’Enterprise Mobility Management telle que Microsoft Intune, Workspace ONE ou MobileIron. Hypergate fonctionne avec n’importe quelle plateforme EMM
-
Un chemin réseau entre les appareils gérés et le Key Distribution Center, via un VPN par application, un tunnel EMM ou une connexion au réseau interne
-
Hypergate Authenticator déployé et configuré via la configuration gérée (managed configuration)
Questions fréquentes
Puis-je mettre en place un SSO mobile vers un Active Directory on-premises sans Entra ID ?
Oui. Hypergate Authenticator authentifie les appareils Android Enterprise et iOS gérés directement auprès d’un Active Directory on-premises à l’aide du protocole Kerberos. Ni Microsoft Entra ID, ni Microsoft Application Proxy, ni aucun autre fournisseur d’identité cloud n’est requis. Les appareils obtiennent des tickets Kerberos auprès du Key Distribution Center on-premises et les utilisent pour accéder aux services internes, exactement comme un poste de travail Windows joint au domaine.
Le SSO Kerberos mobile est-il possible dans un réseau isolé (air gap) ?
Oui. Comme Hypergate Authenticator ne dépend d’aucun service cloud pour l’authentification, il fonctionne dans des environnements totalement isolés. Les appareils mobiles ont besoin d’une connectivité réseau vers le Key Distribution Center et les services internes auxquels ils accèdent, mais aucune connexion internet n’est nécessaire pour l’authentification elle-même. Hypergate convient ainsi aux environnements classifiés, isolés et souverains.
Quelles sont les alternatives à Microsoft Entra Application Proxy pour le SSO Kerberos mobile on-premises ?
Microsoft Entra Application Proxy s’appuie sur la délégation contrainte Kerberos (Kerberos Constrained Delegation) pour fournir une authentification unique aux applications on-premises, l’authentification transitant par le service d’identité cloud de Microsoft. Lorsque cette dépendance à un broker cloud n’est pas acceptable, Hypergate Authenticator fournit un SSO Kerberos direct sur l’appareil mobile. L’appareil devient un client Active Directory à part entière, ce qui supprime tout composant cloud du chemin d’authentification.
Comment Hypergate fonctionne-t-il dans un environnement de défense ou classifié ?
Hypergate Authenticator est déployé dans des environnements de défense, gouvernementaux et réglementés où aucun fournisseur d’identité cloud ne peut figurer dans le chemin d’authentification. L’authentification reste entièrement on-premises, au sein du réseau et du périmètre d’accréditation de l’organisation. L’application prend en charge l’authentification par certificat pour les environnements utilisant une PKI et s’intègre aux plateformes d’Enterprise Mobility Management existantes pour un déploiement géré.