Mon premier IAM

Droits d’accès

10.C.1-EI/EE

N’attribuer des droits qu’à des utilisateurs ou processus authentifiés

Un droit ne doit pas être accordé à un bénéficiaire inconnu : il doit être relié à une identité, à un compte gouverné et à un mécanisme d’authentification.

IAG + autre brique

Briques principalesIdP, annuaire ou ressource cible assurant l’authentification.

Mis en pratique dansSource de vérité · Arrivée

1 · Ce que demande l’ANSSI

Les droits d’accès sont attribués uniquement à des utilisateurs ou processus authentifiés.

Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.C.1-EI/EE

2 · En clair

Un droit ne doit pas être accordé à un bénéficiaire inconnu : il doit être relié à une identité, à un compte gouverné et à un mécanisme d’authentification.

IAG + autre brique

3 · Ce que fait l’IAG

  1. 01Rattacher les droits à une identité connue et à des comptes gouvernés.
  2. 02Provisionner les droits sur le compte prévu.
  3. 03Réconcilier les droits observés avec le modèle cible.
  4. 04Retirer les droits lorsque l’identité ou le compte ne doit plus être actif.

4 · Exemple de mise en œuvre

1

Une identité connue reçoit un compte gouverné.

2

L’IAG attribue les droits attendus à ce compte.

3

L’annuaire, l’IdP ou la ressource authentifie ensuite l’utilisateur ou le processus.

4

L’accès est accordé par la ressource selon les droits effectivement provisionnés.

5 · Ce que l’IAG ne fait pas

L’IAG relie identité, compte et droits, mais l’authentification effective reste assurée par l’IdP, l’annuaire ou la ressource.

Briques ou acteurs complémentaires : IdP, annuaire ou ressource cible assurant l’authentification.

6 · Traces disponibles

  • Identité propriétaire
  • Compte gouverné
  • Droits attribués
  • Historique de provisioning et de retrait

Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.

Qui fait quoi

Les briques nécessaires à cette mesure.

Ce que gouverne l’IAG
Qui a le droit d’utiliser le compte ?
Ce que fait l’IdP ou l’annuaire
Comment l’utilisateur prouve son identité ?
  1. 01Rattacher chaque droit gouverné à une identité et à un compte connu.
  2. 02Refuser les attributions sur des comptes sans propriétaire.
  3. 03Laisser l’authentification effective à l’IdP, à l’annuaire ou à la ressource.

Pour lancer le projet

Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.

Voyons quelles briques vous pouvez automatiser avec un premier IAG.

Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.