Identification
10.A.4-EI/EE
Ne pas créer inutilement de comptes pour l’accès public
Tout accès n’a pas vocation à devenir une identité gouvernée. Consulter une information publique ne justifie pas, à lui seul, la création d’un compte.
Principalement hors IAG
Briques principalesGouvernance de la ressource et configuration du système qui diffuse l’information.
1 · Ce que demande l’ANSSI
Un système qui diffuse simplement de l’information publique peut rester accessible sans création de comptes pour les visiteurs.
Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.A.4-EI/EE
2 · En clair
Tout accès n’a pas vocation à devenir une identité gouvernée. Consulter une information publique ne justifie pas, à lui seul, la création d’un compte.
Principalement hors IAG
3 · Ce que fait l’IAG
- 01Aider à délimiter le périmètre des identités et des comptes qui doivent réellement être gouvernés.
- 02Éviter d’intégrer au cycle de vie IAM des visiteurs qui accèdent seulement à une information publique.
4 · Exemple de mise en œuvre
L’organisation qualifie la ressource et confirme que son contenu est public.
L’accès public reste hors du périmètre des comptes gouvernés.
Seuls les contributeurs, administrateurs ou autres personnes ayant un accès non public disposent d’identités et de comptes gérés.
5 · Ce que l’IAG ne fait pas
La décision de publier une ressource sans authentification et sa configuration technique ne relèvent pas de l’IAG.
Briques ou acteurs complémentaires : Gouvernance de la ressource et configuration du système qui diffuse l’information.
6 · Traces disponibles
- Périmètre des comptes gouvernés
- Catégories d’identités intégrées
- Comptes des contributeurs ou administrateurs rattachés à leur propriétaire
Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.
Comment le mettre en place
De l’exigence à la mise en œuvre.
- 01Délimiter les identités qui doivent réellement être gouvernées.
- 02Écarter du périmètre IAG les accès publics sans compte.
- 03Documenter ce choix de périmètre.
Source : ANSSI — ReCyF, objectif de sécurité 10. Voir aussi : ANSSI — ReCyF en pratique, Gestion des identités. Détail des sources
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

