Résumé
Les périphériques de sécurité USB, tels que les clés électroniques, les modules HSM et les cartes à puce, ont été conçus pour être physiquement présents, mais leur gestion au niveau des terminaux engendre de réels risques opérationnels et de sécurité. Digi AnywhereUSB Plus résout ce problème en centralisant ces périphériques dans une armoire verrouillée et en fournissant un accès via IP grâce à la technologie USB over IP : les utilisateurs se connectent ainsi au périphérique dont ils ont besoin, effectuent leur travail puis se déconnectent, sans avoir à manipuler physiquement le matériel. Chaque session est chiffrée et authentifiée via Digi TrustFence, l’accès est toujours réservé à un seul utilisateur à la fois et la configuration est entièrement compatible avec les applications existantes, les machines virtuelles et les environnements RDP.
Les dispositifs de sécurité USB — clés USB, modules HSM, cartes à puce et jetons FIDO — ont été conçus pour être physiquement présents. Cette hypothèse n'est plus valable.
La gestion des dispositifs de sécurité USB au sein d'une entreprise est plus complexe qu'il n'y paraît. La plupart des entreprises continuent de les gérer à l'ancienne : un dispositif branché sur un poste de travail, qui circule d'une personne à l'autre, enfermé dans un tiroir de bureau pendant la nuit ou laissé connecté à un ordinateur que personne ne surveille. Cela fonctionne jusqu'à ce que ça ne fonctionne plus. Une clé USB égarée met hors service un serveur de licences. Un jeton perdu perturbe l'authentification de toute une équipe. Un port USB sur un ordinateur laissé sans surveillance devient une surface d'attaque que personne n'a pensé à contrôler.
Il existe une meilleure architecture. Il ne s'agit pas d'une nouvelle technologie. C'est un problème de discipline auquel le matériel apporte une réponse.
Qu'est-ce que l'USB sur IP ?
La technologie USB sur IP, parfois appelée « virtualisation de périphériques USB » ou « USB sur Ethernet », permet à un ordinateur hôte d'accéder à un périphérique USB physiquement distant comme s'il était connecté localement. Le périphérique se trouve à un endroit. Le logiciel le perçoit comme étant ailleurs.
Le fonctionnement est simple. Un concentrateur USB est connecté au réseau IP. Le logiciel installé sur la machine hôte établit une session avec un groupe de périphériques connectés à ce concentrateur. Le système d'exploitation détecte le périphérique USB de manière normale. Les applications interagissent avec lui exactement comme elles le feraient avec un périphérique branché directement sur la machine.
À la fin de la session, le terminal est libéré. L'utilisateur suivant peut alors se connecter.
Voilà l'ensemble du modèle. La sécurité physique est assurée, car le matériel ne se déplace jamais. L'accès logique est contrôlé, car les sessions sont authentifiées et exclusives.

Pourquoi la gestion des périphériques de sécurité USB est-elle importante ?
Les auditeurs, qu'ils travaillent dans le cadre de normes telles que l'ISO 27001, le SOC 2 ou le PCI-DSS, posent de plus en plus de questions sur les contrôles relatifs aux périphériques USB sur les terminaux. La plupart des organisations ne sont pas en mesure d'y répondre avec certitude.
Une clé de licence posée sur le bureau d'un développeur constitue un actif physique situé sur un terminal non contrôlé. Toute personne ayant accès à ce bureau a accès à cette clé.
Les modules de sécurité matériels (HSM) et les jetons de type « carte à puce » présentent des enjeux plus importants. Ils contiennent des clés privées, des identifiants de signature ou des certificats d’authentification. L’accès physique au jeton peut signifier un accès physique à ce qu’il protège. Conserver ces dispositifs dans une armoire verrouillée, où aucun utilisateur n’y a accès physiquement, n’est pas de la paranoïa. Il s’agit d’un contrôle d’accès élémentaire.
Les outils de programmation et les clés de sécurité matérielles présentent le même problème. Un même périphérique est utilisé par plusieurs utilisateurs. Le partage signifie que la dernière personne à l’avoir en sa possession le conserve jusqu’à ce que quelqu’un le réclame. Il n’y a ni mécanisme de contrôle, ni piste d’audit, ni garantie d’exclusivité.
La virtualisation des périphériques de sécurité USB résout ce problème au niveau de l'architecture, et non au niveau des politiques
Fonctionnement de Digi AnywhereUSB Plus

Digi AnywhereUSB Plus est un concentrateur USB en réseau qui utilise la technologie USB sur IP pour offrir aux machines hôtes un accès sécurisé et centralisé aux périphériques de sécurité USB via un réseau local standard. Les périphériques se connectent aux ports du concentrateur. Le concentrateur se connecte au réseau IP. Les utilisateurs accèdent aux périphériques via le logiciel Digi AnywhereUSB Manager installé sur leur PC, leur machine virtuelle ou leur serveur.
Trois modèles de concentrateurs couvrent toute la gamme des tailles de déploiement :
- AW02 : 2 ports. Installation sur bureau ou sur panneau. Poste de travail individuel ou banc de développement.
- AW08 : 8 ports. Installation sur bureau ou en rack. Parc de clés matérielles au niveau du service ou accès partagé à un HSM.
- AW24 : 24 ports. Montage en rack 1U, double alimentation, double connexion Ethernet pour la redondance. Infrastructure de centre de données et parcs de serveurs de licences.
Tous les modèles prennent en charge les périphériques compatibles USB 3.1 Gen 1 ou versions antérieures, ainsi que le Gigabit Ethernet. Les modèles AW08 et AW24 offrent en outre des options 10G Ethernet et SFP+. L'AW24 prend en charge l'agrégation de liaisons Ethernet pour le basculement.
L'accès est exclusif par nature. Un groupe d'appareils ne peut être détenu que par un seul client à la fois. La déconnexion libère immédiatement le groupe. Aucune coordination manuelle n'est nécessaire. Pas besoin d'attendre que quelqu'un pense à le débrancher.
Modèles de déploiement de Digi AnywhereUSB Plus
Utilisateurs d'Interactive sous Linux ou Windows
Un développeur a besoin d'une clé de signature de code. Un ingénieur en sécurité a besoin d'un jeton HSM. L'appareil est rangé dans une armoire verrouillée. L'utilisateur lance Digi AnywhereUSB Manager, se connecte au groupe auquel appartient l'appareil, utilise ses outils, puis se déconnecte une fois son travail terminé. Le groupe est alors immédiatement disponible pour la personne suivante.
Digi AnywhereUSB Manager fonctionne de la même manière sous Linux, que ce soit en mode graphique ou sans interface graphique, ainsi que sous Windows. Aucun pilote spécifique n'est nécessaire en dehors du logiciel Manager. Les flux de travail existants liés aux périphériques USB restent inchangés.
Machines virtuelles sans surveillance en mode service
Les serveurs de licences, les agents de compilation et les services de chiffrement nécessitent souvent la présence d'un périphérique USB avant que tout utilisateur ne se connecte. L'exécution de Digi AnywhereUSB Manager en tant que service Windows permet de gérer cela. Il se connecte au groupe de périphériques au démarrage, avant la connexion de l'utilisateur. Le périphérique est alors détecté comme étant connecté localement. En cas de coupure du réseau ou de redémarrage du concentrateur, le gestionnaire se reconnecte automatiquement. Aucune intervention humaine n'est nécessaire.
C'est là le principe d'une infrastructure toujours fiable, où une interruption dans la disponibilité des périphériques USB entraîne une interruption du service.
Postes de travail Windows dans les environnements d'entreprise
Le fonctionnement est identique à celui sous Linux, à une précision près : sous Windows, on accède aux groupes de périphériques en cliquant avec le bouton droit de la souris sur l'icône du Gestionnaire dans la barre d'état système. Se connecter. Travailler. Se déconnecter. Le comportement de redémarrage lors de la déconnexion intégré aux modèles AW02 et AW08 garantit que les périphériques de sécurité sont correctement réinitialisés entre les sessions, ce qui est requis par de nombreux périphériques.
Sessions de bureau à distance et Digi AnywhereUSB RDP

La redirection USB via RDP est le modèle de déploiement qui suscite le plus de confusion. Voici ce que vous devez savoir.
L'architecture RDP de Microsoft redirige les périphériques USB depuis le côté client vers la session à distance. Elle n'effectue pas de redirection depuis le côté serveur. Il s'agit d'une caractéristique intrinsèque du système qui ne peut pas être modifiée.
Si vous installez Digi AnywhereUSB Manager sur le serveur RDP, cela ne fonctionnera pas. Le périphérique doit apparaître comme étant local sur la machine cliente. Le protocole RDP le redirige alors normalement vers la session de machine virtuelle distante.
Digi AnywhereUSB Plus facilite la mise en œuvre d'une architecture adaptée. Digi AnywhereUSB Manager s'exécute sur le PC local. Il se connecte au concentrateur via IP. Le périphérique USB apparaît comme étant connecté localement. L'utilisateur ouvre une session RDP. Le protocole RDP redirige la classe de périphérique (qu'il s'agisse d'une carte à puce, de RemoteFX ou de WebAuthn) vers la session à distance. Les applications exécutées sur la machine virtuelle distante détectent le périphérique comme prévu.
Il s'agit de la seule architecture compatible avec l'accès aux périphériques de sécurité USB dans les environnements RDP. Digi AnywhereUSB Plus garantit sa fiabilité.
Ce qui reste inchangé lors du déploiement de Digi AnywhereUSB Plus
La principale préoccupation concernant toute mise en œuvre de la technologie USB-over-IP est celle de la compatibilité. La question que se posent les équipes informatiques est la suivante : nos applications continueront-elles de fonctionner ?
Oui. Le système d'exploitation détecte un périphérique USB connecté localement. Les applications ne peuvent pas déterminer si ce périphérique est physiquement présent ou s'il est accessible via le réseau. Les outils de signature de code, les clients VPN, les gestionnaires de licences, les clients d'authentification et les utilitaires de programmation matérielle interagissent avec le pilote du périphérique de la même manière que d'habitude.
Le comportement spécifique au périphérique est conservé. Le descripteur USB, la classe de périphérique et le protocole sont identiques à ceux d'une connexion directe. Si votre application fonctionnait auparavant, elle fonctionnera également via Digi AnywhereUSB Plus.
Comment Digi TrustFence sécurise les déploiements USB sur IP
Digi AnywhereUSB Plus utilise la technologie Digi TrustFence, ce qui signifie que le trafic USB-sur-IP est chiffré et authentifié par défaut. Cette fonctionnalité n’est pas optionnelle et ne peut pas être désactivée, ce qui constitue le bon réglage par défaut pour les appareils où la sécurité est primordiale.
Au-delà du chiffrement du trafic :
- Chaque concentrateur est livré avec un mot de passe unique.
- Chaque instance de Manager se voit attribuer un identifiant client unique ; le hub garantit l'exclusivité sur la base de cet identifiant.
- Les services réseau (mDNS, HTTP/HTTPS et SSH) sont configurables individuellement.
La gestion via Digi Remote Manager permet de visualiser l'état de santé des concentrateurs, l'état du micrologiciel et les paramètres des appareils depuis un tableau de bord central.
Chaque hub Digi AnywhereUSB Plus est livré avec un contrat Digi LifeCycle Assurance d'un an, comprenant une assistance par des experts 24 h/24 et 7 j/7.
Les périphériques de sécurité USB au niveau des terminaux : un risque que vous pouvez éliminer

L'installation d'une clé électronique sur un poste de travail ne coûte rien, mais celle-ci tombe en panne un mardi, alors que la dernière personne à l'avoir utilisée est absente.
Un dispositif de sécurité USB centralisé sur un concentrateur Digi AnywhereUSB Plus, situé dans une armoire verrouillée et accessible via IP grâce à des sessions cryptées et authentifiées, constitue un actif récupérable, vérifiable et gérable.
Le coût du matériel est un investissement ponctuel. En revanche, les coûts opérationnels liés au fait de laisser des dispositifs de sécurité USB sur les terminaux s'accumulent insidieusement jusqu'à ce que la situation devienne critique : perte de jetons, partage d'identifiants, lacunes en matière d'audit, interruptions de service.
Questions fréquemment posées
Est-il possible pour deux utilisateurs d'accéder simultanément au même périphérique de sécurité USB sur Digi AnywhereUSB Plus ?
Non. Digi AnywhereUSB Plus impose un accès exclusif aux groupes. Un seul client peut détenir un groupe de périphériques à la fois, et ce groupe reste indisponible pour tous les autres utilisateurs jusqu’à ce que ce client se déconnecte. La déconnexion libère immédiatement le groupe, le rendant ainsi disponible pour l’utilisateur suivant sans aucune intervention manuelle.
Comment le trafic USB sur IP est-il protégé contre toute interception sur le réseau ?
Digi AnywhereUSB Plus utilise Digi TrustFence pour chiffrer et authentifier par défaut l'ensemble du trafic USB-sur-IP. Ce chiffrement est intégré et ne peut pas être désactivé, ce qui en fait une solution adaptée aux environnements traitant des identifiants sensibles, des clés privées et des certificats d'authentification. Chaque concentrateur est livré avec un mot de passe unique et chaque instance de Digi AnywhereUSB Manager se voit attribuer un identifiant client unique, garantissant ainsi que, même sur un réseau partagé, seuls les clients autorisés peuvent établir une connexion avec un groupe de périphériques.
Le Digi AnywhereUSB Plus est-il compatible avec VMware et les environnements virtuels ?
Oui. Le Digi AnywhereUSB Plus a été spécialement conçu et testé pour les environnements virtualisés, notamment VMware. Les périphériques USB connectés au concentrateur apparaissent comme étant connectés localement aux machines virtuelles fonctionnant sur des hôtes distants. Les configurations existantes des machines virtuelles, les applications et les flux de travail ne nécessitent aucune modification, car le système d'exploitation détecte le périphérique USB exactement comme il le ferait avec un périphérique connecté directement.
Où dois-je installer Digi AnywhereUSB Manager lorsque j'utilise RDP ?
Installez Digi AnywhereUSB Manager sur l'ordinateur local, et non sur le serveur RDP. L'architecture RDP de Microsoft redirige les périphériques USB depuis le côté client vers la session à distance, et non depuis le côté serveur. Lorsque le gestionnaire est exécuté sur l'ordinateur local, le périphérique USB apparaît comme étant connecté localement et le protocole RDP le redirige normalement vers la session à distance, qu'il s'agisse d'une carte à puce, d'un jeton RemoteFX ou d'une clé WebAuthn.
Quelles certifications de sécurité et quels cadres de conformité Digi AnywhereUSB Plus prend-il en charge ?
Digi AnywhereUSB Plus s’appuie sur le cadre de sécurité Digi TrustFence, conforme à la norme FIPS 140-3 pour les environnements gouvernementaux et militaires, à la norme PCI-DSS pour le commerce de détail et à la norme HIPAA pour le secteur de la santé. Tout le trafic USB-over-IP est chiffré et authentifié par défaut, et cette fonctionnalité ne peut pas être désactivée. Les groupes de périphériques sont attribués à des utilisateurs ou à des équipes spécifiques, ce qui fait de Digi AnywhereUSB Plus un choix sûr pour les environnements réglementés où l'accès aux périphériques USB doit être à la fois contrôlé et vérifiable.
Comment choisir entre les modèles AW02, AW08 et AW24 ?
Le choix du modèle dépend de l'échelle de votre déploiement et de vos exigences en matière de résilience. L'AW02 est idéal pour les postes de travail individuels ou les petits environnements de développement nécessitant deux ports USB centralisés via Gigabit Ethernet. L'AW08 offre jusqu'à huit ports avec Ethernet 10G, la prise en charge de la fibre SFP+ et une connectivité cellulaire LTE en option via un module Digi CORE, ce qui le rend parfaitement adapté aux parcs de dispositifs de sécurité départementaux ou partagés. L’AW24 est conçu pour les environnements de centres de données et d’entreprise, avec 24 ports, deux alimentations redondantes et deux liaisons Ethernet 10G pour le basculement. Les trois modèles intègrent la solution de sécurité Digi TrustFence et bénéficient d’un an de couverture Digi LifeCycle Assurance.