Mode d’emploi 08
Gérer les comptes partagés sans mentir sur les capacités de l’IAG
Le résultat recherchéUn compte partagé a un propriétaire, une liste d’autorisés tenue à jour, et son secret est protégé par la brique qui sait le faire.
Traiter correctement les situations où le compte individuel n’est pas possible, en séparant clairement ce que gouverne l’IAG et ce que protège une autre brique.
Contribue principalement à
Y contribue aussi
Mise en œuvre
Événement, règle, décision, action, contrôle, trace.
- 01
Recenser le compte partagé
Faire exister le compte partagé dans la gouvernance plutôt que dans un usage informel.
- 02
Désigner son propriétaire ou responsable
Une personne répond de son existence et de la liste des personnes autorisées.
- 03
Gouverner la liste des personnes autorisées
L’autorisation se demande, se valide et se retire comme un droit ordinaire.
- 04
Retirer l’autorisation lors d’un départ ou d’un changement
Le retrait d’autorisation est déclenché par le même cycle de vie que les autres accès.
- 05
Passer le relais pour le secret
Le retrait d’une autorisation déclenche une demande de rotation auprès du système cible, du PAM ou du coffre-fort, qui reste responsable du secret.
- 06
Conserver l’historique des autorisations
Savoir qui était autorisé, à quelle période, et sur décision de qui.
Le flux
- Gouvernance IAGCompte partagé recensé
- Gouvernance IAGPropriétaire désigné
- Gouvernance IAGAutorisations demandées et validées
- Gouvernance IAGRetrait d’autorisation au départ
- ExécutionRotation du secret par le PAM ou le coffre-fort
Pour commencer
Le plus petit périmètre utile.
- Les quelques comptes partagés réellement indispensables.
- Un propriétaire nommé et une liste d’autorisés tenue à jour.
Pour industrialiser
Ce que l’on étend ensuite.
- Réduire le nombre de comptes partagés en les remplaçant par des comptes individuels lorsque c’est possible.
- Généraliser le relais vers le coffre-fort ou le PAM.
- Rendre systématique le retrait d’autorisation dans le workflow de départ.
À surveiller ensuite
Un workflow lancé n’est pas un workflow terminé. Ces points se contrôlent en fonctionnement courant.
- Autorisations non retirées après un départ
- Comptes partagés sans propriétaire
- Demandes de rotation restées sans confirmation
Ce que l’IAG ne remplace pas
Stocker un secret partagé, le distribuer de manière sécurisée, effectuer sa rotation et tracer l’utilisation réelle du compte relèvent du système cible, d’un PAM, d’un coffre-fort ou des mécanismes de journalisation appropriés.
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Commencer par les comptes partagés : identifions leurs propriétaires et l’articulation avec le coffre-fort ou le PAM.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

