Droits d’accès
10.C.1-EI/EE
N’attribuer des droits qu’à des utilisateurs ou processus authentifiés
Un droit ne doit pas être accordé à un bénéficiaire inconnu : il doit être relié à une identité, à un compte gouverné et à un mécanisme d’authentification.
IAG + autre brique
Briques principalesIdP, annuaire ou ressource cible assurant l’authentification.
Mis en pratique dansSource de vérité · Arrivée
1 · Ce que demande l’ANSSI
Les droits d’accès sont attribués uniquement à des utilisateurs ou processus authentifiés.
Source : ANSSI — ReCyF, objectif de sécurité 10 · 10.C.1-EI/EE
2 · En clair
Un droit ne doit pas être accordé à un bénéficiaire inconnu : il doit être relié à une identité, à un compte gouverné et à un mécanisme d’authentification.
IAG + autre brique
3 · Ce que fait l’IAG
- 01Rattacher les droits à une identité connue et à des comptes gouvernés.
- 02Provisionner les droits sur le compte prévu.
- 03Réconcilier les droits observés avec le modèle cible.
- 04Retirer les droits lorsque l’identité ou le compte ne doit plus être actif.
4 · Exemple de mise en œuvre
Une identité connue reçoit un compte gouverné.
L’IAG attribue les droits attendus à ce compte.
L’annuaire, l’IdP ou la ressource authentifie ensuite l’utilisateur ou le processus.
L’accès est accordé par la ressource selon les droits effectivement provisionnés.
5 · Ce que l’IAG ne fait pas
L’IAG relie identité, compte et droits, mais l’authentification effective reste assurée par l’IdP, l’annuaire ou la ressource.
Briques ou acteurs complémentaires : IdP, annuaire ou ressource cible assurant l’authentification.
6 · Traces disponibles
- Identité propriétaire
- Compte gouverné
- Droits attribués
- Historique de provisioning et de retrait
Ces traces permettent d’étayer la mise en œuvre. Elles ne constituent pas une preuve automatique de conformité.
Qui fait quoi
Les briques nécessaires à cette mesure.
- Ce que gouverne l’IAG
- Qui a le droit d’utiliser le compte ?
- Ce que fait l’IdP ou l’annuaire
- Comment l’utilisateur prouve son identité ?
Comment le mettre en place
De l’exigence à la mise en œuvre.
- 01Rattacher chaque droit gouverné à une identité et à un compte connu.
- 02Refuser les attributions sur des comptes sans propriétaire.
- 03Laisser l’authentification effective à l’IdP, à l’annuaire ou à la ressource.
Source : ANSSI — ReCyF, objectif de sécurité 10. Voir aussi : ANSSI — ReCyF en pratique, Gestion des identités. Détail des sources
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Voyons quelles briques vous pouvez automatiser avec un premier IAG.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

