NetBlade
Windows Étape 3 sur 12 ~20 min Débutant

Bien gérer les identifiants : portée, ordre, moindre privilège et rotation

Enregistrez vos identifiants Windows, SSH et SNMP dans NetBlade en sécurité : chiffrement, portée par site et appareil, ordre d'essai, moindre privilège, rotation.

Les identifiants sont ce qui transforme NetBlade d’une liste d’adresses en un inventaire. C’est aussi la chose la plus sensible que vous lui confierez. Cet article montre où NetBlade les conserve, comment limiter leur portée pour que chacun ne soit essayé que là où il a sa place, comment garder leurs privilèges au plus bas, comment les changer sans casser vos lectures planifiées, et ce que vous verrez quand l’un d’eux est erroné.

Avant de commencer

  • Au moins un site scanné (Bien démarrer).
  • Les comptes que vous comptez utiliser : administrateur Windows, utilisateur Linux, communauté SNMP ou utilisateur v3.
  • Si vous utilisez des comptes Windows, les PC préparés comme dans Préparer vos PC Windows.

1. Savoir où sont stockés les identifiants

Tout ce que NetBlade collecte reste dans une base SQLite à l’intérieur de l’application, sur ce PC. Les mots de passe, les communautés et les mots de passe des serveurs de messagerie sont chiffrés avec DPAPI de Windows pour votre compte Windows sur ce PC avant d’arriver dans la base. Trois conséquences :

  • Une copie de la base ne sert à personne d’autre : sans votre compte Windows sur ce PC, les secrets ne peuvent pas être déchiffrés.
  • Une fois enregistré, un mot de passe n’est plus jamais affiché, pas même à vous. Conservez l’original dans votre gestionnaire de mots de passe.
  • Si un autre utilisateur Windows du même PC exécute NetBlade, ou si vous passez sur un autre PC, les secrets enregistrés ne peuvent pas y être lus. La lecture échoue avec « le mot de passe enregistré ne peut pas être lu avec ce compte », et la solution est d’enregistrer de nouveau l’identifiant.

2. Enregistrer un identifiant

  1. Ouvrez Identifiants et appuyez sur Ajouter…. La fenêtre Enregistrer un identifiant s’ouvre.
  2. Choisissez le Protocole : Windows (WMI), Linux / SSH ou SNMP.
  3. Renseignez le compte :
    • Windows : le Nom d’utilisateur sous la forme DOMAIN\user ou .\Administrator, et le mot de passe.
    • SSH : utilisateur et mot de passe.
    • SNMP : la Version SNMP, puis la Communauté pour v1 et v2c, ou pour v3 l’Utilisateur, l’Authentification (aucune, MD5, SHA) avec son mot de passe et le Chiffrement (aucun, DES, AES) avec son mot de passe.
  4. Choisissez la Portée (l’étape 3 explique les options).
  5. Donnez-lui un libellé qui dit à quoi il sert, par exemple « Bureau A - admin informatique ».
  6. Appuyez sur Enregistrer.

3. Limiter chaque identifiant à là où il a sa place

Chaque identifiant s’applique de l’une de ces quatre façons :

PortéeÀ utiliser pour
PartoutUn compte qui fonctionne réellement partout où vous regardez, comme un compte informatique de domaine unique
Un siteLes comptes d’un client ou d’un bureau, qui ne doivent jamais être essayés chez un autre client
Un appareilL’exception : le serveur avec son propre administrateur local, le NAS avec sa propre communauté
Ces périmètres de scanUniquement les appareils trouvés dans des plages enregistrées avec Conserver ce périmètre, par exemple la plage d’administration des switchs

La portée la plus étroite l’emporte toujours, et là où un identifiant ne s’applique pas, il n’est même pas essayé. Ce second point compte : un mot de passe du client A n’est jamais envoyé à un appareil du client B.

Pour les consultants, la règle est simple : un site par client, des identifiants enregistrés pour ce site. Ne réservez Partout à rien, ou seulement à des comptes qui ne sont qu’à vous.

Astuce : Pour enregistrer un identifiant pour un seul appareil, vous pouvez aussi ouvrir sa fiche, aller dans l’onglet Identifiants et utiliser Exception pour cet appareil, puis Enregistrer et lire cette machine. Il est enregistré pour cet appareil uniquement et prime sur ceux du site et de l’application.

4. Comprendre l’ordre dans lequel les identifiants sont essayés

Pour chaque appareil, NetBlade essaie d’abord les identifiants enregistrés pour lui seul, puis tous les autres identifiants qui le couvrent, dans l’ordre de la liste, et s’arrête au premier qui permet d’entrer. Il n’essaie pas chaque identifiant sur chaque appareil, et il choisit le protocole d’après ce que l’appareil a montré :

  1. Windows, là où l’appareil a des ports Windows ouverts.
  2. SNMP.
  3. SSH, là où le port 22 est ouvert.

Modifiez l’ordre avec Essayer plus tôt et Essayer plus tard. Placez en premier l’identifiant qui ouvre le plus de machines, pour ne pas gaspiller de tentatives sur les autres, et pour qu’un compte de domaine ne soit pas verrouillé par des échecs répétés ailleurs dans la liste.

L’onglet Identifiants d’un appareil montre quels identifiants seront essayés, et dans quel ordre. Si un appareil n’a pas montré quel protocole il parle, l’onglet le dit au lieu de deviner : NetBlade ne va pas lui envoyer des mots de passe à l’aveugle, car c’est exactement à cela que ressemble une attaque. Scannez d’abord ses ports, ou identifiez-le.

5. Garder des privilèges aussi bas que la tâche le permet

  • Windows : la lecture nécessite un administrateur ; BitLocker et le TPM, en particulier, ne sont lisibles que par un administrateur. Utilisez un compte dédié à NetBlade plutôt que le vôtre, pour voir ses connexions et le désactiver sans vous bloquer vous-même. Dans un domaine, faites-en un administrateur local des postes qu’il doit lire, pas un Admins du domaine. Dans un groupe de travail, donnez à chaque PC son propre mot de passe administrateur local robuste plutôt qu’un seul partagé par tous.
  • Linux via SSH : un utilisateur ordinaire suffit. Tout ce que lit NetBlade est lisible sans sudo. Voir Machines Linux via SSH.
  • SNMP : NetBlade ne fait que lire. Donnez-lui une communauté en lecture seule ou un utilisateur v3 en lecture seule, jamais une communauté en écriture. Voir SNMP.

Remarque : Quand aucun identifiant Windows enregistré ne permet d’entrer, NetBlade essaie aussi le compte Windows sous lequel il tourne. Dans un domaine, cela fonctionne sur chaque PC dont vous êtes administrateur local. Si vous ouvrez la session du PC NetBlade avec un compte administrateur d’autres PC, gardez-le à l’esprit.

6. Tester avant de compter sur un identifiant

  1. Sur la page Identifiants, saisissez une adresse dans Machine sur laquelle tester sur la ligne de l’identifiant.
  2. Appuyez sur Tester.
  3. La colonne DERNIER TEST indique « Fonctionne » ou « Échec ». Un identifiant jamais testé indique « Jamais testé ».

Le test établit la même connexion qu’une lecture, vers ce seul hôte, sans rien écrire dans le catalogue.

7. Renouveler un identifiant sans rien casser

NetBlade n’affiche jamais un mot de passe enregistré et n’a aucun champ pour le modifier sur un identifiant existant. Le renouvellement se fait en remplaçant l’identifiant :

  1. Changez le mot de passe sur les comptes eux-mêmes (dans Active Directory, sur les PC, sur le switch).
  2. Dans NetBlade, appuyez sur Ajouter… et enregistrez le nouvel identifiant avec le même protocole et la même portée. Mettez la date dans le libellé, par exemple « Bureau A - admin informatique (2026-09) ».
  3. Testez-le sur deux ou trois machines.
  4. Utilisez Essayer plus tôt pour le placer au-dessus de l’ancien.
  5. Sur un PC, appuyez sur Analyse approfondie et vérifiez que l’état de lecture de la fiche indique « Lu le … via … ».
  6. Supprimez l’ancien identifiant.

Astuce : Renouvelez quand un technicien s’en va, quand un client change de prestataire, et au moins au rythme qu’exigent les politiques de vos clients. Mettre le mois dans le libellé est le moyen le plus simple de voir, plus tard, l’âge de chaque identifiant.

8. Savoir ce qui se passe quand un identifiant est erroné

  • Sur la fiche d’un appareil, l’état de lecture passe à « Échec de la lecture » ; cliquez dessus pour connaître la raison. NetBlade conserve jusqu’à deux raisons différentes quand plusieurs identifiants échouent, car un mauvais mot de passe sur l’un et une connexion refusée sur l’autre méritent tous deux d’être lus.
  • Messages Windows typiques : « WMI : échec d’ouverture de session (0x8007052E). Nom d’utilisateur ou mot de passe incorrect. » et « WMI : accès refusé (0x80070005) » pour un compte local bloqué par l’UAC à distance.
  • SSH : « SSH a refusé la connexion ou les identifiants ».
  • SNMP : « pas de réponse à une requête SNMP … : l’agent est arrêté, configuré sur une autre version, ou attend une autre communauté ». En v3, un mauvais choix d’algorithme ressemble exactement à un appareil éteint.
  • Sur le tableau de bord, « Les sept derniers jours » compte les machines devenues illisibles : un mot de passe changé sans vous prévenir s’y voit donc.
  • Les lectures planifiées marquent chaque appareil comme essayé, qu’elles aient réussi à entrer ou non : un mauvais mot de passe ne pousse donc pas l’agent à marteler l’appareil.

Vérifier que tout a fonctionné

  • DERNIER TEST indique « Fonctionne » pour chaque identifiant sur lequel vous comptez.
  • Les fiches des appareils indiquent « Lu le … via … », et l’onglet Identifiants montre quel identifiant a été utilisé (« Lue avec … via …, enregistré … »).
  • Sur le tableau de bord, la ligne de couverture compte davantage d’appareils lus en profondeur, ainsi que le nombre d’identifiants enregistrés.

En cas de problème

  • « aucun identifiant ne s’applique à cet appareil ». Rien ne le couvre : enregistrez-en un pour l’appareil, le site ou partout, ou élargissez un identifiant existant avec Portée….
  • « le mot de passe enregistré ne peut pas être lu avec ce compte ». L’identifiant a été chiffré pour un autre utilisateur Windows. Enregistrez-le de nouveau avec l’utilisateur qui exécute NetBlade.
  • Un compte de domaine a été verrouillé. Trop d’échecs d’affilée. Placez en tête l’identifiant qui ouvre le plus de machines avec Essayer plus tôt, réduisez la portée des autres et déverrouillez le compte dans Active Directory.
  • « La clé d’hôte n’est pas celle que cet appareil a présentée la dernière fois ». SSH uniquement : le serveur a été réinstallé ou autre chose répond à son adresse. Voir Machines Linux via SSH.

Ensuite

Lisez ensuite vos équipements réseau : Switchs, imprimantes, NAS et routeurs via SNMP.

← Tous les tutoriels Guide des fonctionnalités → Le produit: NetBlade Windows →