Mon premier IAM

Mode d’emploi 05

Encadrer les demandes d’accès et les exceptions

Le résultat recherchéUn besoin particulier passe par une demande tracée et validée, au lieu d’un message direct qui laisse un droit en place pour toujours.

Éviter que chaque besoin spécifique conduise à une attribution directe et durable de droits hors de tout contrôle. Le modèle automatique traite les accès prévisibles ; la demande d’accès traite les exceptions légitimes, sans remplacer le modèle de rôles.

Contribue principalement à

Y contribue aussi

Mise en œuvre

Événement, règle, décision, action, contrôle, trace.

  1. 01

    Identifier ce qui peut être demandé

    Présenter un catalogue compréhensible par le demandeur.

  2. 02

    Connaître le demandeur et son contexte

    L’IAG connaît l’identité qui effectue la demande et celle qui la reçoit.

  3. 03

    Déterminer le responsable de la décision

    Selon le droit concerné.

    • Manager
    • Responsable métier
    • Responsable applicatif
    • Autre acteur défini par la gouvernance
  4. 04

    Appliquer un circuit de validation

    Les workflows de demande et les circuits de validation du modèle de rôles encadrent la décision.

  5. 05

    Provisionner après décision

    Une validation entraîne l’exécution technique ou une tâche manuelle gouvernée.

  6. 06

    Prévoir si nécessaire une fin de validité

    Un besoin temporaire ne doit pas nécessairement devenir un droit permanent.

  7. 07

    Conserver l’historique

    Pouvoir répondre plus tard : qui a demandé, qui a validé, quel droit, pour quelle personne, quand, et est-il encore actif ?

Le flux

  1. Gouvernance IAGDemande depuis le catalogue
  2. Gouvernance IAGResponsable déterminé
  3. Gouvernance IAGValidation
  4. ExécutionAttribution de l’accès
  5. Gouvernance IAGHistorique et fin de validité

Décision, puis exécution

L’IAG décide : accorder l’accès

Connecteur disponible → provisioning automatique

Pas de connecteur → tâche manuelle → confirmation

Dans les deux cas l’opération reste gouvernée : l’action attendue, son responsable, son état et sa réalisation finale sont connus. Un projet peut donc commencer avant que toutes les applications soient automatisables.

Pour commencer

Le plus petit périmètre utile.

  • Un catalogue restreint aux droits les plus demandés.
  • Un circuit de validation simple, avec un responsable clairement identifié.

Pour industrialiser

Ce que l’on étend ensuite.

  • Élargir le catalogue et affiner les responsables par application.
  • Ajouter des dates de fin systématiques sur les accès temporaires.
  • Rebasculer dans le modèle de rôles ce qui est demandé de façon récurrente.

À surveiller ensuite

Un workflow lancé n’est pas un workflow terminé. Ces points se contrôlent en fonctionnement courant.

  • Demandes validées mais non provisionnées
  • Accès temporaires arrivés à échéance
  • Provisionings en erreur

Pour lancer le projet

Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.

Commencer par les demandes d’accès : identifions le catalogue, les responsables et le circuit de validation.

Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.