Mon premier IAM

Mode d’emploi 01

Établir la source de vérité des identités

Le résultat recherchéOn peut dire, pour chaque compte du système d’information, à quelle personne connue il appartient — ou constater qu’il n’appartient à personne.

Savoir qui existe dans l’organisation, à quel statut cette personne correspond et quels comptes lui appartiennent. Sans source d’identité suffisamment fiable, les automatismes de comptes et de droits seront eux-mêmes peu fiables.

Contribue principalement à

Point de départ

Personne ne sait exactement qui existe, ni à qui appartient chaque compte.

  • Le SIRH ou le processus RH qui connaît l’identité, l’identifiant RH, le statut, la date d’entrée et la date éventuelle de sortie.
  • L’organisation, le manager, le poste ou la fonction, et les autres attributs réellement nécessaires au calcul des droits.
  • À défaut de SIRH parfaitement structuré, une première source maîtrisée : base de données, fichier CSV, Excel ou autre référentiel.

Mise en œuvre

Événement, règle, décision, action, contrôle, trace.

  1. 01

    Choisir la source autoritaire

    Déterminer quel système fait foi pour décider qu’une personne existe, entre dans l’organisation, change de situation ou la quitte.

  2. 02

    Définir les attributs utiles

    Ne pas importer des données « au cas où ». Commencer par les informations réellement nécessaires au cycle de vie et à l’attribution des accès.

  3. 03

    Créer l’identité dans l’IAG

    Créer ou mettre à jour l’identité à partir des données reçues, par lecture ou synchronisation depuis la source (SQL, CSV, Excel, LDAP, Active Directory, SCIM ou PowerShell).

  4. 04

    Rapprocher les comptes existants

    Raccorder progressivement les annuaires et les applications pour répondre à une seule question : ce compte appartient-il à une identité connue ?

  5. 05

    Classer les exceptions

    Faire apparaître ce qui ne rentre pas dans le modèle, sans chercher à tout résoudre immédiatement.

    • Comptes sans propriétaire connu
    • Comptes techniques
    • Comptes partagés
    • Comptes locaux
    • Comptes désactivés
    • Comptes orphelins

Le flux

  1. Gouvernance IAGSource RH ou référentiel
  2. Gouvernance IAGIdentité créée dans l’IAG
  3. ExécutionLecture des comptes existants
  4. Gouvernance IAGRapprochement compte ↔ identité
  5. Gouvernance IAGExceptions qualifiées

Pour commencer

Le plus petit périmètre utile.

  • Une seule source autoritaire, même simple, à condition qu’elle soit maîtrisée.
  • Les attributs strictement nécessaires au cycle de vie.
  • Un premier annuaire raccordé pour le rapprochement.

Pour industrialiser

Ce que l’on étend ensuite.

  • Ajouter les autres populations : prestataires, intérimaires, identités non humaines.
  • Raccorder davantage d’annuaires et d’applications.
  • Enrichir les attributs au fur et à mesure des règles de droits mises en place.

À surveiller ensuite

Un workflow lancé n’est pas un workflow terminé. Ces points se contrôlent en fonctionnement courant.

  • Données en écart avec la source
  • Comptes sans propriétaire connu
  • Traitements de synchronisation en erreur

Traces utiles

  • Origine de l’identité
  • Identité propriétaire d’un compte
  • Date de création
  • Statut
  • Applications et comptes associés
  • Anomalies de rapprochement

Le contrôle à montrer

Une identité connue ne signifie pas que tous ses comptes sont corrects. Le rapprochement sert à détecter les écarts, pas à recopier les données de la source.

Point de vigilance

La centralisation ne prouve pas qu’un compte est effectivement utilisé par son propriétaire. L’IAG établit la gouvernance du compte ; l’authentification reste assurée par l’annuaire, l’IdP ou le système cible.

Pour lancer le projet

Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.

Commencer par la source des identités : identifions le référentiel qui fait foi et les premiers comptes à rapprocher.

Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.