Mode d’emploi 01
Établir la source de vérité des identités
Le résultat recherchéOn peut dire, pour chaque compte du système d’information, à quelle personne connue il appartient — ou constater qu’il n’appartient à personne.
Savoir qui existe dans l’organisation, à quel statut cette personne correspond et quels comptes lui appartiennent. Sans source d’identité suffisamment fiable, les automatismes de comptes et de droits seront eux-mêmes peu fiables.
Contribue principalement à
Point de départ
Personne ne sait exactement qui existe, ni à qui appartient chaque compte.
- Le SIRH ou le processus RH qui connaît l’identité, l’identifiant RH, le statut, la date d’entrée et la date éventuelle de sortie.
- L’organisation, le manager, le poste ou la fonction, et les autres attributs réellement nécessaires au calcul des droits.
- À défaut de SIRH parfaitement structuré, une première source maîtrisée : base de données, fichier CSV, Excel ou autre référentiel.
Mise en œuvre
Événement, règle, décision, action, contrôle, trace.
- 01
Choisir la source autoritaire
Déterminer quel système fait foi pour décider qu’une personne existe, entre dans l’organisation, change de situation ou la quitte.
- 02
Définir les attributs utiles
Ne pas importer des données « au cas où ». Commencer par les informations réellement nécessaires au cycle de vie et à l’attribution des accès.
- 03
Créer l’identité dans l’IAG
Créer ou mettre à jour l’identité à partir des données reçues, par lecture ou synchronisation depuis la source (SQL, CSV, Excel, LDAP, Active Directory, SCIM ou PowerShell).
- 04
Rapprocher les comptes existants
Raccorder progressivement les annuaires et les applications pour répondre à une seule question : ce compte appartient-il à une identité connue ?
- 05
Classer les exceptions
Faire apparaître ce qui ne rentre pas dans le modèle, sans chercher à tout résoudre immédiatement.
- Comptes sans propriétaire connu
- Comptes techniques
- Comptes partagés
- Comptes locaux
- Comptes désactivés
- Comptes orphelins
Le flux
- Gouvernance IAGSource RH ou référentiel
- Gouvernance IAGIdentité créée dans l’IAG
- ExécutionLecture des comptes existants
- Gouvernance IAGRapprochement compte ↔ identité
- Gouvernance IAGExceptions qualifiées
Pour commencer
Le plus petit périmètre utile.
- Une seule source autoritaire, même simple, à condition qu’elle soit maîtrisée.
- Les attributs strictement nécessaires au cycle de vie.
- Un premier annuaire raccordé pour le rapprochement.
Pour industrialiser
Ce que l’on étend ensuite.
- Ajouter les autres populations : prestataires, intérimaires, identités non humaines.
- Raccorder davantage d’annuaires et d’applications.
- Enrichir les attributs au fur et à mesure des règles de droits mises en place.
À surveiller ensuite
Un workflow lancé n’est pas un workflow terminé. Ces points se contrôlent en fonctionnement courant.
- Données en écart avec la source
- Comptes sans propriétaire connu
- Traitements de synchronisation en erreur
Traces utiles
- Origine de l’identité
- Identité propriétaire d’un compte
- Date de création
- Statut
- Applications et comptes associés
- Anomalies de rapprochement
Le contrôle à montrer
Une identité connue ne signifie pas que tous ses comptes sont corrects. Le rapprochement sert à détecter les écarts, pas à recopier les données de la source.
Point de vigilance
La centralisation ne prouve pas qu’un compte est effectivement utilisé par son propriétaire. L’IAG établit la gouvernance du compte ; l’authentification reste assurée par l’annuaire, l’IdP ou le système cible.
Pour lancer le projet
Choisissez une première offre, puis obtenez un prix adapté à votre périmètre.
Commencer par la source des identités : identifions le référentiel qui fait foi et les premiers comptes à rapprocher.
Netwrix édite la solution. Ariovis est l’équipe française avec laquelle vous la choisissez, l’achetez et la déployez.

