Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

IAM (Identity and Access Management)

cloud

Définition

L'IAM, pour Identity and Access Management, désigne l'ensemble des processus, politiques et technologies permettant de gérer le cycle de vie des identités numériques et de contrôler leur accès aux ressources d'un système d'information, qu'il s'agisse d'utilisateurs humains, de comptes de service ou d'objets connectés. Un système IAM couvre typiquement le provisionnement et le déprovisionnement automatisé des comptes, l'authentification incluant le MFA et le SSO, l'autorisation basée sur des rôles (RBAC) ou des attributs (ABAC), ainsi que la revue périodique des droits accordés (recertification). En environnement cloud, l'IAM prend une importance particulière car l'absence de périmètre réseau traditionnel fait de l'identité le nouveau plan de contrôle de la sécurité, chaque fournisseur cloud proposant son propre modèle de gestion des identités et des politiques associées. Les erreurs de configuration IAM, notamment l'attribution de droits excessifs ou l'absence de rotation des clés d'accès, figurent parmi les causes principales de compromission en environnement cloud. En défense, l'application rigoureuse du principe de moindre privilège, l'automatisation du cycle de vie des comptes pour éviter les comptes orphelins, l'audit régulier des droits effectifs via des outils CIEM, et la journalisation exhaustive des actions d'authentification et d'autorisation constituent les fondations d'une gouvernance IAM robuste, exigée par ISO 27001 et NIS2.

Composantes IAM

  • Identity Provider (IdP) : source d'autorité des identités (Entra ID, Okta, Ping)
  • SSO (Single Sign-On) : authentification unique via SAML, OIDC
  • MFA : authentification multi-facteurs
  • PAM (Privileged Access Management) : contrôle des accès à privilèges
  • IGA (Identity Governance) : revue d'accès, séparation des tâches

Risques IAM

L'identité est le nouveau périmètre de sécurité. Les attaques d'identité (credential stuffing, token theft, MFA fatigue) représentent 80% des compromissions initiales.

Zero Trust et IAM

Le Zero Trust place l'IAM au centre : chaque accès est vérifié en continu, indépendamment du réseau.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis