> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/fr/portail-dadministration/acces-et-regles/rules/general-structure.md).

# Structure générale

Les règles permettent d’autres restrictions

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FuqYqmbOeQMm3Kt6sqOCd%2Fimage.png?alt=media&amp;token=46329c49-8f32-417c-821f-b913b11c5526" alt=""><figcaption></figcaption></figure>

## Collection de règles

{% hint style="info" %}
Nous recommandons de fournir des noms descriptifs à vos règles, car cela les rendra clairement identifiables dans Insight [Journaux](/fr/portail-dadministration/insights/log.md).
{% endhint %}

Chaque règle peut avoir un **Nom, Description** et est spécifiée pour un type d'authentification spécifique.\
Actuellement, vous pouvez définir une règle pour **Wi-Fi**, **LAN** et **VPN**. De plus, vous pouvez **Activer** ou **Désactiver** chaque règle.

L'onglet Règles répertorie chaque règle configurée, sa position, son type (Wi-Fi, LAN, VPN ou Autorisation générique), son **nom** et **description**, la **méthode d'authentification** qu'elle accepte, les **filtres** auxquels elle s'applique, ce qu'elle **accorde**, et si elle est activée.

## Création d'une règle

En cliquant sur **Ajouter une règle** vous permet de choisir un type : Autorisation générique, Wi-Fi, LAN ou VPN.

En choisissant **Wi-Fi**, **LAN** ou **VPN** ouvre un assistant guidé en quatre étapes. Un résumé « en termes simples » en direct, au bas de la boîte de dialogue, reformule la règle en langage courant au fur et à mesure de sa création, par exemple :

> **EN TERMES SIMPLES**
>
> Une requête Wi-Fi s'authentifiant uniquement par certificat à partir de CN=SCEPman-SaaS-CA,O=Contoso, et dont le sujet du certificat (DN) correspond à OU=Printers, se voit attribuer VLAN 16 (statique).

Les étapes suivantes montrent l'éditeur de règles avec un exemple simple de la description ci-dessus :

{% stepper %}
{% step %}

### Identité

Juste un **Nom**, une **Description**, ainsi qu'un bouton bascule d'activation/désactivation. Le type et la méthode d'authentification sont configurés aux étapes suivantes, donc le nom doit seulement décrire l'intention, par ex. « Accès Wi-Fi d'entreprise » plutôt que d'encoder le SSID ou le VLAN dans le nom.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F6Tn0vpMOXCp1JcPRlfN6%2Fimage.png?alt=media&amp;token=d9e7629e-c5ee-41ca-b0ec-950615ef5675" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Qui peut s'authentifier (méthodes d'authentification)

Activez l'authentification par certificat et/ou par nom d'utilisateur/mot de passe ; au moins l'une d'elles doit être activée. L'activation des certificats révèle un **Restreindre les certificats racines** bouton bascule, qui restreint la règle à des racines de confiance spécifiques au lieu d'accepter n'importe quel certificat approuvé par la plateforme.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FSWdFFR7MVVHQa2YihETQ%2Fimage.png?alt=media&amp;token=be6cb085-f598-4379-8266-589da4ffb053" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Où elle s'applique (filtres)

Les filtres restreignent la règle et sont combinés avec AND, ce qui signifie qu'une requête doit satisfaire à chaque filtre listé ; laisser cette étape vide signifie que la règle s'applique partout. Les filtres proposés dépendent du type, et chaque filtre peut accepter des valeurs individuelles ou faire référence à un Group réutilisable. Consultez les sections Wi-Fi, LAN et VPN ci-dessous pour connaître les filtres spécifiques proposés par chaque type et un exemple détaillé.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FoAXR3DnBtKqws4WDsMBX%2Fimage.png?alt=media&amp;token=d1e4b0d0-dceb-459b-9881-82af78edda3a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Ce qu'elle accorde (attributions)

Définit l'accès renvoyé lorsque la règle correspond : un VLAN et/ou des attributs RADIUS supplémentaires, chacun étant soit **Statique** (une valeur fixe) ou **Dynamique**. L'attribution dynamique lit une valeur du certificat, à partir de son émetteur, SAN, DN ou d'une Extension personnalisée, lui applique une expression régulière, et mappe le résultat à la valeur accordée. Ce même mécanisme d'expression régulière est également utilisé pour les filtres d'attribut de certificat à l'étape 3. Vous pouvez également définir ce qui se passe si aucun motif ne correspond : rejeter la requête ou revenir à une valeur par défaut.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F76FxD3SSjW9CjxRucRqv%2Fimage.png?alt=media&amp;token=a00c2935-d390-4e42-a7f5-a2683b6f3b5f" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

***

## Méthodes d'authentification

Les méthodes d'authentification que vous pouvez définir dans « Qui peut s'authentifier » restreignent le support technique qu'une authentification doit utiliser pour être acceptée.

#### Authentification par certificat

Vous pouvez soit activer uniquement l'authentification par certificat (CBA) pour faire correspondre toutes ces authentifications, soit limiter davantage les authentifications aux certificats signés par des AC spécifiques.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F8uj6FaXx1Y9wnjJI3r4N%2Fimage.png?alt=media&amp;token=b52dbab5-8b10-49c2-863f-ca8d78727a32" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Vous pouvez restreindre davantage la CBA à l'aide de filtres pour faire correspondre l'émetteur, le SAN, le DN ou les extensions du certificat utilisé.
{% endhint %}

#### Authentification par nom d'utilisateur/mot de passe

Activez cette méthode pour autoriser les authentifications qui n'utilisent pas l'authentification par certificat.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FXds3gWHKjuVLrtEk4ejG%2Fimage.png?alt=media&amp;token=f2472c65-0893-41f7-995d-85683c51b7de" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Vous pouvez restreindre davantage l'authentification par nom d'utilisateur/mot de passe à l'aide de filtres pour faire correspondre les noms d'utilisateur ou les propriétaires.
{% endhint %}

***

## Filtres

Les filtres peuvent être utilisés pour créer des règles granulaires qui ne correspondent que dans certaines circonstances. Plusieurs filtres sont disponibles et peuvent être utilisés dans différentes situations :

#### Disponibles pour toutes les règles

* Adresses IP client
* Attributs de certificat
* Nom d'utilisateur/mot de passe
* ID Intune

#### Disponibles pour des règles spécifiques

* SSID (règles Wi-Fi)
* Adresses MAC des commutateurs (règles LAN)
* Identifiants NAS (règles VPN)
* IP NAS (règles VPN)

### Adresses IP client

Utilisez le filtre Adresses IP client pour faire correspondre une règle à l'adresse IP WAN des authentifications. Vous pouvez utiliser des adresses uniques, des CIDR ou un groupe défini.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FE3pAICCrGZGSXmW390KP%2Fimage.png?alt=media&amp;token=89fd3dc1-978f-4865-9748-78406221ba26" alt=""><figcaption></figcaption></figure>

### Attributs de certificat

Utilisez ce type de filtre pour faire correspondre une règle uniquement si un certificat client présenté contient les informations requises. Vous pouvez filtrer selon les attributs suivants :

* Émetteur
* SAN (nom alternatif du sujet)
* DN (nom distinctif)
* Extension

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fm6Unp9GxJi66ve2Sx07b%2Fimage.png?alt=media&amp;token=21ba8b61-da02-4dcf-bd2a-78515b744d29" alt=""><figcaption></figcaption></figure>

#### Exemples :

* Utilisez un filtre SAN `.*-ext@contoso\.com$` pour faire correspondre `john.smith-ext@contoso.com` → certificat d'identité du prestataire, VLAN 10.
* Utilisez un DN `OU=Printers` pour faire correspondre le sujet `CN=PRINTER07,OU=Printers,O=Contoso` → attribuer VLAN 16 (imprimantes).
* Utilisez un DN `OU=Finance` pour faire correspondre le sujet `CN=jdoe,OU=Finance,O=Contoso` → VLAN 30 (Finance).
* Utilisez un filtre SAN `^platform:Windows$` pour faire correspondre des plateformes spécifiques. Utilisez un SAN URI ayant pour valeur `platform:Windows` pour correspondre à cela.

{% hint style="info" %}
Remarque : le moteur de règles fait correspondre les valeurs en tenant compte de la casse. `OU=Printers` ne correspondra pas `OU=printers`
{% endhint %}

### Nom d'utilisateur/mot de passe

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FHh9k0z7W2eLiQYiS2KF0%2Fimage.png?alt=media&amp;token=77f318e2-6959-49f8-97ff-25dd688827d4" alt=""><figcaption></figcaption></figure>

#### Exemples :

* Nom d'utilisateur `^ext-.*` correspond à `ext-jsmith` → VLAN 50 (prestataire)
* Propriétaire `IT-AssetPool` correspond à la balise d'appareil partagé/kiosque → Filter-Id `kiosk-acl`

### SSID

{% hint style="info" %}
Ce type de filtre n'est disponible que pour les règles Wi-Fi
{% endhint %}

Pour filtrer les SSID, vous pouvez choisir de faire correspondre des SSID uniques par entrée ou d'ajouter un groupe défini de SSID.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FIE4wj6NbEtM2RQvoN8bW%2Fimage.png?alt=media&amp;token=8df3bca5-11e6-4f1c-8249-9ec1ee732be2" alt=""><figcaption></figcaption></figure>

### Adresses MAC des commutateurs

{% hint style="info" %}
Ce type de filtre n'est disponible que pour les règles LAN
{% endhint %}

Pour filtrer les adresses MAC des commutateurs, vous pouvez choisir de faire correspondre une adresse unique par entrée ou d'ajouter un groupe défini d'adresses MAC de commutateurs.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FiC3J7Jch7WMVcNeh1WLQ%2Fimage.png?alt=media&amp;token=f358bc05-5ce7-4de1-86c8-3864ed2d5cb9" alt=""><figcaption></figcaption></figure>

### Identifiants NAS

{% hint style="info" %}
Ce type de filtre n'est disponible que pour les règles VPN
{% endhint %}

Comme pour les autres filtres, vous pouvez choisir de faire correspondre des identifiants NAS uniques par entrée ou d'ajouter un groupe défini d'identifiants NAS.

### IP NAS

{% hint style="info" %}
Ce type de filtre n'est disponible que pour les règles VPN
{% endhint %}

Comme pour les autres filtres, vous pouvez choisir de faire correspondre des IP NAS uniques par entrée ou d'ajouter un groupe défini d'IP NAS.

### ID Intune

Il s'agit d'un filtre historique. Si vos clients s'authentifient avec des certificats que vos clients ont reçus lors de l'AAD-Join, vous souhaitez filtrer selon votre ID de Tenant Intune.

Si vous avez saisi vos ID de Tenant comme décrit [ici](https://docs.radiusaas.com/admin-portal/settings/trusted-roots#intune-id), le comportement par défaut de RADIUSaaS est que seules les machines présentant un certificat avec l'extension OID **1.2.840.113556.5.14**  et une valeur autorisée pour l'ID de Tenant auront accès au réseau. Avec le moteur de règles, vous avez désormais la possibilité de restreindre davantage l'accès à des ID Intune spécifiques pour une règle précise ou d'ignorer l'extension du certificat. Cela vous permet d'avoir une configuration multi-déploiement, où certains clients arrivent avec des certificats fournissant l'OID correspondant et d'autres non.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FRwLK1xhjETI3bbmPQKPZ%2Fimage.png?alt=media&amp;token=6853e911-db5a-427b-ace7-6152a7da4a0b" alt=""><figcaption></figcaption></figure>

***

## Attributions

Si une authentification est valide et correspond à une règle, le paquet Access-Accept renvoyé peut contenir des informations spécifiques pour donner des instructions supplémentaires à l'authentificateur.

### VLAN

Un ID VLAN peut être attribué statiquement, ce qui signifie que toutes les authentifications correspondantes recevront cet ID VLAN, ou dynamiquement en extrayant la valeur souhaitée soit d'un attribut de certificat, soit du nom d'utilisateur/propriétaire.

#### Par sujet du certificat (DN)

* Vous pouvez également attribuer des ID VLAN en fonction des propriétés du nom du sujet de votre certificat
* Par conséquent, spécifiez dans quelle propriété l'ID VLAN est stocké
* Ensuite, configurez quelle chaîne sert de préfixe à l'ID VLAN
* L'ID VLAN n'a pas besoin d'avoir un préfixe. Cependant, l'utilisation d'un préfixe peut être requise si votre nom de sujet contient le même attribut plusieurs fois (par ex. plusieurs CN sont assez courants).

À titre d'exemple, l'attribution suivante fera correspondre l'attribut DN du certificat client à l'aide du motif d'expression régulière `OU=vlan-(\d+)` et utilisera le premier groupe correspondant comme valeur résultante.

Pour un sujet de certificat (DN) de `CN=CLIENT01,OU=vlan-15` cela donne une attribution VLAN de **15**.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FDHD7alAihmloa8O1XEt6%2Fimage.png?alt=media&amp;token=e5989ef7-01f2-4130-97f0-a9fb293b65b2" alt=""><figcaption></figcaption></figure>

#### Par extension de certificat

{% hint style="info" %}
Actuellement, il n'est pas pris en charge d'ajouter des extensions de certificat personnalisées aux profils SCEP dans de nombreux systèmes MDM, notamment Microsoft Intune et JAMF.

Nous recommandons donc d'utiliser plutôt le sujet du certificat pour ajouter une attribution VLAN.
{% endhint %}

* Sélectionnez l'une de vos extensions de certificat créées
* Choisissez un motif d'expression régulière pour obtenir la valeur souhaitée

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FN9UlNW9yIpgbinlP5A3z%2Fimage.png?alt=media&amp;token=a4d9dafd-ecca-4365-979d-126a3c1b2373" alt=""><figcaption></figcaption></figure>

### Attributs

Les attributs de retour RADIUS permettent aux administrateurs réseau de définir des paramètres spécifiques pour des utilisateurs ou groupes individuels.

Par exemple,

* Pour la configuration du profil utilisateur, un attribut peut spécifier la durée maximale de session, les services autorisés (tels que VPN ou Wi-Fi) et la méthode d'attribution d'adresse IP.
* Pour l'attribution dynamique d'adresse IP, un attribut peut spécifier que l'utilisateur doit recevoir une adresse IP statique ou utiliser DHCP pour une attribution dynamique.
* Pour le contrôle d'accès et l'autorisation, un attribut détermine le niveau d'accès de l'utilisateur (par ex. invité, employé, administrateur) et toute restriction (par ex. limites de temps).
* Pour la gestion de session, un attribut peut spécifier le délai d'expiration de session (durée pendant laquelle l'utilisateur peut rester connecté), le délai d'inactivité (déconnexion après inactivité) et le nombre maximal de connexions simultanées.
* Pour la qualité de service (QoS), un attribut peut donner la priorité au trafic vocal par rapport au trafic de données pour un utilisateur spécifique.

Les fournisseurs peuvent créer leurs propres attributs personnalisés (attributs spécifiques au fournisseur ou VSA). Ceux-ci permettent des fonctionnalités supplémentaires au-delà des attributs IETF standard. Les VSA sont encapsulés dans l'attribut standard 26.

De la même manière que les attributions VLAN, les attributs peuvent être renvoyés soit statiquement, soit dynamiquement.

Vous pouvez choisir parmi différents attributs de retour et les étendre dans le catalogue d'attributs :

{% content-ref url="/pages/9fd273b0c67bdc7d043b21e1a4662ff2eeb35a73" %}
[Catalogue d'attributs](/fr/portail-dadministration/acces-et-regles/rules/catalogue-dattributs.md)
{% endcontent-ref %}

#### Exemple :

Attribuez dynamiquement la valeur du RDN L du certificat à l'attribut de retour Filter-Id

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F5FXdUmoCWhUkTLLIX77v%2Fimage.png?alt=media&amp;token=bb33b7b7-e9b3-4d67-a5e5-a9c2a50e465f" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/fr/portail-dadministration/acces-et-regles/rules/general-structure.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
