Bastion OT
Bastion OT auto-hébergé : l'accès Zero Trust à vos équipements industriels
Un bastion OT est le point de contrôle des accès distants aux équipements industriels. Avec PipeLinker, l'intervenant n'atteint que les cibles qu'on lui a ouvertes, depuis un hub que vous hébergez. Les droits, les journaux, les sessions enregistrables et, quand vous le voulez, les identifiants des cibles restent sous votre main.
Prise 3
De l'équipement à l'intervenant : le chemin
Le chemin, dans cet ordre. L'équipement - automate, IHM, calculateur - est joint par l'agent posé sur une machine de son réseau. L'agent ouvre un flux sortant vers le hub que vous hébergez : rien n'écoute sur le site, et aucune règle de pare-feu entrante n'est demandée. Le hub porte la télémétrie, les droits, le journal et les sessions enregistrables. L'intervenant autorisé entre par le hub, et n'atteint que les cibles qu'on lui a ouvertes - jamais le réseau du site.
Ce qu'est un bastion OT
Un bastion est le point de passage obligé vers des machines qu'on ne joint pas directement : on s'y authentifie, il décide de ce qu'on a le droit d'atteindre, et il garde la trace de ce qui s'y est fait. Un bastion OT est le même objet posé devant un parc industriel, où les cibles sont des automates, des IHM, des calculateurs et des postes de conduite, et où l'on ne peut ni installer un client sur la cible, ni couper la production pour une mise à jour.
Bastion, VPN et ZTNA : ce qui les sépare
Un VPN établit d'abord une liaison vers un réseau. Une fois cette liaison montée, ce que l'intervenant peut joindre dépend du cloisonnement posé derrière. Les droits précis sur les cibles, l'approbation d'un accès et la preuve des actions demandent alors des contrôles complémentaires, que le VPN ne porte pas de lui-même. PipeLinker autorise directement une cible, pour une personne donnée, et conserve le journal de l'accès dans le hub.
Le Zero Trust ne donne pas le réseau. Il donne une cible, et une seule : ce service, sur cette machine, pour cette personne, maintenant. C'est ce que le sigle ZTNA recouvre, et c'est ce que le hub fait : rien n'est joignable par défaut, chaque accès est une autorisation nommée, et il se retire en un geste. Le bastion, lui, est la pièce qui porte tout cela : le mot décrit l'endroit, le Zero Trust décrit la règle.
Ce que notre ZTNA couvre, et où il s'arrête
Pourquoi il n'y a aucun port à ouvrir sur le site
Contrôler les droits par rôle, par parc et par équipement
Les droits se donnent à des personnes nommées, jamais à une clé partagée par l'équipe : voir, ouvrir une session, envoyer une commande, déployer une mise à jour, administrer. Un parc est une cloison : un site, un client, une usine, avec ses gestionnaires et ses agents, et qui ne voit pas les autres. Un second facteur peut être exigé par rôle.
Faire intervenir un prestataire sans lui remettre les identifiants
Quand vous le configurez ainsi, l'identifiant de la cible reste scellé dans le hub : chiffré par une clé qui vit dans la configuration du serveur et jamais dans la base, et liée à sa ligne, si bien qu'un secret recopié d'un parc vers un autre ne s'ouvre pas. L'intervenant reçoit le droit d'ouvrir la session ; il ne reçoit pas le mot de passe de la machine, donc il ne peut ni le garder, ni le transmettre, ni le perdre.
Ce que cela ne protège pas, et il vaut mieux le dire : root sur le hub, ou du code qui tourne sous son identité, lisent la configuration comme lui.
Journaliser, enregistrer, révoquer
Le journal conserve qui a accédé à quoi, quand, sur quelle machine et combien de temps. Les sessions de terminal et d'écran s'enregistrent et se rejouent ; un bureau distant décodé par le hub peut être enregistré, ou donné en lecture seule sous supervision. La révocation est individuelle et immédiate : elle vaut à la poignée de main TLS, avant qu'un octet ne soit lu.
Pourquoi auto-héberger le bastion
Un bastion voit passer les accès à vos machines de production et garde les preuves de ce qui s'y est fait. Chez un éditeur, ces deux choses sont chez lui. Ici le hub est un binaire et une base PostgreSQL sur la machine de votre choix : les journaux restent là, les durées de conservation sont les vôtres, et un réseau coupé d'Internet fonctionne.
Les questions qu'on nous pose
Faut-il installer quelque chose sur l'automate ?
Non. L'agent est posé sur une machine de son réseau et lui sert de passerelle ; on déclare le service - son adresse, son port, son protocole - et il devient joignable à travers l'agent.
Est-ce que ça remplace notre VPN ?
Pour l'accès aux machines, oui, et c'est le but : un VPN donne le réseau, le hub donne une cible. Pour le reste de vos usages du VPN, c'est une question à regarder cas par cas, et nous la regardons avec vous plutôt que d'y répondre sur une page.
Que voit-on d'une session, après coup ?
L'identité, la cible, l'heure, la durée, et pour un terminal ou un écran, le déroulement, rejouable avec un curseur de temps. Le reste - fichiers, commandes, accès web - entre au journal d'audit.
Page mise à jour le 22 septembre 2026. Page technique, tenue par l'équipe PipeLinker de LOOTUS SECURITY, éditeur du produit. La date vient du dépôt, pas d'une saisie.