Authentification
10.B.1-EI/EE
Protéger l’accès par authentification
Avant d’accéder à une ressource, une personne ou un processus doit prouver son identité avec un mécanisme prévu à cet effet.
IAG + autre brique
Briques principalesAnnuaire, IdP, MFA ou mécanisme d’authentification de la ressource.
1 · Ce que demande l’ANSSI
L’accès aux ressources utilise un mécanisme d’authentification mettant en jeu au moins un élément secret.
Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.B.1-EI/EE
2 · En clair
Avant d’accéder à une ressource, une personne ou un processus doit prouver son identité avec un mécanisme prévu à cet effet.
IAG + autre brique
3 · Ce que fait l’IAG
- 01Gouverner l’identité, le compte et son cycle de vie.
- 02Créer ou synchroniser le compte dans l’annuaire, l’IdP ou la ressource raccordée.
- 03Retirer le compte ou ses droits lorsque l’identité n’est plus autorisée.
4 · Exemple de mise en œuvre
L’IAG crée un compte gouverné pour une identité connue.
L’annuaire, l’IdP ou la ressource associe ce compte à son mécanisme d’authentification.
Lorsque le statut change, l’IAG met à jour ou retire le compte et les accès associés.
5 · Ce que l’IAG ne fait pas
L’IAG ne réalise pas lui-même la vérification du secret au moment de la connexion.
Briques ou acteurs complémentaires : Annuaire, IdP, MFA ou mécanisme d’authentification de la ressource.
6 · Traces disponibles
- Identité et compte rattachés
- Historique de création et de désactivation
- État de synchronisation
- Droits associés au compte
Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.
Qui fait quoi
Les briques nécessaires à cette mesure.
- Ce que gouverne l’IAG
- Qui a le droit d’utiliser le compte ?
- Ce que fait l’IdP ou l’annuaire
- Comment l’utilisateur prouve son identité ?
Comment le mettre en place
De l’exigence à la mise en œuvre.
- 01S’assurer que chaque compte gouverné est rattaché à une identité.
- 02Laisser l’annuaire, l’IdP ou la ressource porter l’authentification.
- 03Retirer les comptes qui n’ont plus lieu d’exister.
Source : ANSSI — ReCyF, objectif de sécurité 10. Voir aussi : ANSSI — ReCyF en pratique, Gestion des identités. Détail des sources
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

