Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Gestion des Identités IAM Fédération

conformite

Définition

La Gestion des Identités et des Accès (IAM — Identity and Access Management) est l'ensemble des processus, politiques et technologies permettant de s'assurer que les bonnes personnes ont accès aux bonnes ressources, au bon moment, pour les bonnes raisons. L'IAM couvre le cycle de vie complet des identités numériques : création, gestion, provisioning des accès, authentification, autorisation, et désactivation lors du départ. Les composantes techniques d'un système IAM complet comprennent : l'annuaire d'entreprise (Active Directory, LDAP, ou IDaaS — Identity as a Service comme Azure Active Directory/Entra ID, Okta, Google Workspace) servant de source canonique des identités ; l'authentification (login avec MFA, SSO — Single Sign-On permettant de s'authentifier une fois pour accéder à plusieurs applications) ; l'autorisation (RBAC — Role-Based Access Control définissant les accès selon le rôle, ABAC — Attribute-Based Access Control définissant les accès selon des attributs contextuels) ; le provisioning et deprovisioning automatisés (création et révocation des accès lors des arrivées, départs, et changements de poste — HR-driven provisioning via SCIM) ; la gouvernance des identités (IGA — Identity Governance and Administration : revues d'accès, certification des droits, détection des accès excessifs ou anormaux). La fédération des identités (Identity Federation) permet d'étendre le SSO au-delà des frontières de l'organisation, en utilisant des protocoles standardisés (SAML 2.0, OpenID Connect/OAuth 2.0) pour permettre à un utilisateur de s'authentifier auprès d'un fournisseur d'identité (IdP) et d'accéder à des applications tierces sans se réauthentifier. SAML 2.0 est largement utilisé pour les applications entreprise (Salesforce, Workday, ServiceNow), tandis qu'OpenID Connect est préféré pour les applications modernes et les APIs. Les exigences réglementaires sur l'IAM sont transversales à tous les référentiels. PCI-DSS v4.0 (Requirement 8) impose une gestion stricte des identités dans le CDE : identifiants uniques pour chaque utilisateur, MFA pour tous les accès, révision des droits, désactivation immédiate lors des départs. ISO 27002:2022 (contrôles 5.15 à 5.18 — gestion des identités et accès) définit les contrôles pour la gestion du cycle de vie des identités. NIS2 (article 21 — contrôle des accès) impose la mise en œuvre du principe du moindre privilège et des contrôles d'accès appropriés. La tendance ITDR (Identity Threat Detection and Response) étend la sécurité IAM à la détection des attaques ciblant les identités : compromission de comptes (credential stuffing, password spraying), Golden Ticket Kerberos, Pass-the-Hash, et abus de permissions IAM mal configurées dans le cloud.

Cycle de vie des identités : provisioning et joiner-mover-leaver

Le processus Joiner-Mover-Leaver (JML) est le cœur de la gouvernance des identités : Joiner (arrivée) — création du compte utilisateur, attribution du profil d'accès standard selon le rôle (RBAC), provisioning automatisé dans les applications connectées (SCIM, APIs), envoi des credentials de façon sécurisée ; Mover (changement de poste) — modification des droits d'accès selon le nouveau rôle (principe du moindre privilège — suppression des droits de l'ancien poste, ajout des droits du nouveau poste) ; Leaver (départ) — désactivation immédiate du compte à la date effective du départ (voire avant pour les départs non anticipés — licenciement), révocation de tous les tokens d'accès et sessions actives, transfert des données et responsabilités, suppression définitive après une période d'archivage.

Le délai de désactivation des comptes lors des départs est un point critique régulièrement relevé lors des audits de conformité : des comptes d'ex-employés actifs des semaines ou mois après leur départ sont une violation des principes de sécurité IAM (et de PCI-DSS Requirement 8.3.2 — désactivation des accès lors du départ). L'automatisation du processus de départ via l'intégration SIRH-IAM (synchronisation des événements RH vers le système IAM) est la meilleure approche pour garantir la réactivité.

SSO, SAML et OpenID Connect

Le Single Sign-On (SSO) permet à un utilisateur de s'authentifier une fois (auprès d'un Identity Provider — IdP) et d'accéder à de multiples applications (Service Providers — SP) sans se réauthentifier. Avantages : expérience utilisateur améliorée (moins de mots de passe à gérer), sécurité renforcée (l'authentification forte est appliquée centralement à l'IdP, bénéficiant à toutes les applications), et gouvernance simplifiée (révocation centralisée des accès lors des départs).

SAML 2.0 (Security Assertion Markup Language) est le protocole dominant pour le SSO d'entreprise : le SP redirige l'utilisateur vers l'IdP (Okta, Azure Entra ID, Ping Identity, Google), l'IdP authentifie l'utilisateur et génère une assertion SAML (XML signé attestant l'identité et les attributs de l'utilisateur), le SP accepte l'assertion et crée la session. OpenID Connect (OIDC), basé sur OAuth 2.0, est le standard moderne pour les applications web et mobiles : plus simple à implémenter que SAML, orienté APIs, utilise des JWT (JSON Web Tokens) comme assertions d'identité. OIDC est largement adopté pour les applications SaaS modernes et les microservices.

IGA et recertification des droits

L'Identity Governance and Administration (IGA) gère le cycle de vie des accès à grande échelle. Fonctionnalités clés : catalogue des applications et des rôles (quelles applications existent, quels accès sont disponibles), recertification des droits (campagnes périodiques de revue et validation des accès par les managers et propriétaires d'applications), détection des accès excessifs ou conflictuels (Segregation of Duties — SoD, conflits de rôles), audit des accès (traçabilité des attributions et révocations de droits), et self-service (demande d'accès par l'utilisateur, workflow d'approbation). Solutions IGA majeures : SailPoint IdentityNow, Saviynt, IBM Security Identity Governance, Microsoft Identity Governance (Entra ID), One Identity Manager.

La Segregation of Duties (SoD) est une exigence de conformité financière importante : certaines combinaisons d'accès ne doivent pas être accordées à la même personne pour prévenir les fraudes (ex. : une même personne ne doit pas pouvoir à la fois créer un fournisseur ET valider un paiement à ce fournisseur — risque de fraude comptable). L'IGA peut détecter et alerter sur les combinaisons d'accès violant la SoD, et imposer des workflows de contrôle compensatoires.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis