Mon premier IAM

Mode d’emploi 08

Gérer les comptes partagés sans mentir sur les capacités de l’IAG

Le résultat recherchéUn compte partagé a un propriétaire, une liste d’autorisés tenue à jour, et son secret est protégé par la brique qui sait le faire.

Traiter correctement les situations où le compte individuel n’est pas possible, en séparant clairement ce que gouverne l’IAG et ce que protège une autre brique.

Contribue principalement à

Y contribue aussi

Mise en œuvre

Événement, règle, décision, action, contrôle, trace.

  1. 01

    Recenser le compte partagé

    Faire exister le compte partagé dans la gouvernance plutôt que dans un usage informel.

  2. 02

    Désigner son propriétaire ou responsable

    Une personne répond de son existence et de la liste des personnes autorisées.

  3. 03

    Gouverner la liste des personnes autorisées

    L’autorisation se demande, se valide et se retire comme un droit ordinaire.

  4. 04

    Retirer l’autorisation lors d’un départ ou d’un changement

    Le retrait d’autorisation est déclenché par le même cycle de vie que les autres accès.

  5. 05

    Passer le relais pour le secret

    Le retrait d’une autorisation déclenche une demande de rotation auprès du système cible, du PAM ou du coffre-fort, qui reste responsable du secret.

  6. 06

    Conserver l’historique des autorisations

    Savoir qui était autorisé, à quelle période, et sur décision de qui.

Le flux

  1. Gouvernance IAGCompte partagé recensé
  2. Gouvernance IAGPropriétaire désigné
  3. Gouvernance IAGAutorisations demandées et validées
  4. Gouvernance IAGRetrait d’autorisation au départ
  5. ExécutionRotation du secret par le PAM ou le coffre-fort

Pour commencer

Le plus petit périmètre utile.

  • Les quelques comptes partagés réellement indispensables.
  • Un propriétaire nommé et une liste d’autorisés tenue à jour.

Pour industrialiser

Ce que l’on étend ensuite.

  • Réduire le nombre de comptes partagés en les remplaçant par des comptes individuels lorsque c’est possible.
  • Généraliser le relais vers le coffre-fort ou le PAM.
  • Rendre systématique le retrait d’autorisation dans le workflow de départ.

À surveiller ensuite

Un workflow lancé n’est pas un workflow terminé. Ces points se contrôlent en fonctionnement courant.

  • Autorisations non retirées après un départ
  • Comptes partagés sans propriétaire
  • Demandes de rotation restées sans confirmation

Ce que l’IAG ne remplace pas

Stocker un secret partagé, le distribuer de manière sécurisée, effectuer sa rotation et tracer l’utilisation réelle du compte relèvent du système cible, d’un PAM, d’un coffre-fort ou des mécanismes de journalisation appropriés.

Pour lancer le projet

Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.

Commencer par les comptes partagés : identifions leurs propriétaires et l’articulation avec le coffre-fort ou le PAM.

Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.