Authentification
10.B.4-EI/EE
Ne rendre le secret accessible qu’aux personnes autorisées
La liste des personnes autorisées doit être maîtrisée, et le secret ne doit être remis qu’à cette population.
IAG + autre brique
Briques principalesPAM ou coffre-fort pour le stockage, la protection et la remise du secret.
Mis en pratique dansComptes partagés
1 · Ce que demande l’ANSSI
Le secret d’un compte n’est connu que des utilisateurs autorisés à utiliser ce compte.
Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.B.4-EI/EE
2 · En clair
La liste des personnes autorisées doit être maîtrisée, et le secret ne doit être remis qu’à cette population.
IAG + autre brique
3 · Ce que fait l’IAG
- 01Gouverner qui est autorisé à utiliser le compte.
- 02Faire valider une demande d’accès par le responsable prévu.
- 03Mettre à jour la population autorisée lors d’une arrivée, d’une mobilité ou d’un départ.
- 04Conserver l’historique des décisions d’autorisation.
4 · Exemple de mise en œuvre
La personne demande l’accès au compte partagé.
Le workflow IAG route la demande vers le responsable.
Après validation, le PAM ou le coffre-fort permet la remise ou l’usage contrôlé du secret.
Le retrait de l’autorisation coupe cette possibilité dans la brique qui protège le secret.
5 · Ce que l’IAG ne fait pas
L’IAG ne stocke, ne protège ni ne remet nécessairement le secret lui-même.
Briques ou acteurs complémentaires : PAM ou coffre-fort pour le stockage, la protection et la remise du secret.
6 · Traces disponibles
- Personnes autorisées
- Demandes et validations
- Dates d’attribution et de retrait
- Historique des décisions — sans contenu du secret
Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.
Qui fait quoi
Les briques nécessaires à cette mesure.
- Ce que gouverne l’IAG
- Qui a le droit d’utiliser le compte ?
- Ce que fait le PAM ou le coffre-fort
- Comment un secret privilégié ou partagé est protégé et utilisé ?
Comment le mettre en place
De l’exigence à la mise en œuvre.
- 01Tenir à jour la liste des personnes autorisées.
- 02Encadrer l’ajout par une demande et une validation.
- 03Laisser au PAM ou au coffre-fort le stockage et la remise du secret.
Source : ANSSI — ReCyF, objectif de sécurité 10. Voir aussi : ANSSI — ReCyF en pratique, Gestion des identités. Détail des sources
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

