Identification
10.A.5-EI/EE
Désactiver les comptes devenus inutiles
Un départ, une absence prolongée ou la fin d’un service doit produire une action maîtrisée sur les comptes, dans un délai connu, sans dépendre d’une succession de messages manuels.
Cœur IAG
Mis en pratique dansDépart
1 · Ce que demande l’ANSSI
Les comptes devenus inutiles sont désactivés dans le délai défini par la politique de gestion des comptes. La désactivation peut être préférée à la suppression afin de conserver l’historique.
Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.A.5-EI/EE
2 · En clair
Un départ, une absence prolongée ou la fin d’un service doit produire une action maîtrisée sur les comptes, dans un délai connu, sans dépendre d’une succession de messages manuels.
Cœur IAG
3 · Ce que fait l’IAG
- 01Recevoir l’événement de départ ou de changement de statut depuis la source de référence.
- 02Déclencher un workflow de désactivation et de retrait des accès.
- 03Propager les ordres de déprovisioning vers les systèmes raccordés.
- 04Prévoir une désactivation temporaire et une réactivation lorsque le statut le justifie.
- 05Gérer une tâche manuelle attribuée et datée lorsqu’une cible ne peut pas être automatisée.
4 · Exemple de mise en œuvre
Le SIRH signale un départ ou un changement temporaire de statut.
L’IAG applique les règles et déclenche le workflow correspondant.
Les comptes sont désactivés et les droits retirés dans les cibles raccordées.
Les résultats sont contrôlés ; les actions manuelles restantes sont affectées à un responsable.
Une réactivation suit un workflow maîtrisé si la personne redevient autorisée.
5 · Ce que l’IAG ne fait pas
L’IAG dépend de la qualité et de la rapidité de l’événement source, ainsi que des possibilités offertes par chaque système cible. Une cible non raccordable exige une action manuelle suivie.
Briques ou acteurs complémentaires : SIRH ou référentiel fiable, annuaires et applications cibles, connecteurs ou procédure manuelle définie.
6 · Traces disponibles
- Événement source
- Date du workflow
- Comptes concernés
- Ordres de déprovisioning
- Résultat du traitement
- Droits retirés
Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.
Comment le mettre en place
De l’exigence à la mise en œuvre.
- 01Désigner la source qui connaît les départs.
- 02Récupérer la date ou le statut de départ.
- 03Définir le workflow de désactivation.
- 04Raccorder les systèmes pouvant être déprovisionnés automatiquement.
- 05Prévoir une tâche pour ceux qui nécessitent une intervention manuelle.
- 06Tester le scénario.
- 07Superviser les erreurs.
- 08Conserver la trace du résultat.
Source : ANSSI — ReCyF, objectif de sécurité 10. Voir aussi : ANSSI — ReCyF en pratique, Gestion des identités. Détail des sources
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

