Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Identity and Access Management (IAM)

general

Définition

L'IAM (Identity and Access Management — Gestion des Identités et des Accès) désigne l'ensemble des processus, politiques, technologies et outils permettant de gérer les identités numériques et de contrôler leur accès aux ressources informatiques. L'IAM répond à la question fondamentale : qui peut accéder à quoi, quand, depuis où, et avec quels droits ? Un système IAM complet couvre quatre fonctions principales. L'administration des identités gère le cycle de vie complet des comptes : création lors de l'arrivée (Joiner), modification lors d'un changement de poste (Mover), et suppression ou désactivation lors du départ (Leaver). L'authentification vérifie que l'utilisateur est bien celui qu'il prétend être (facteur de connaissance, de possession, ou biométrique). L'autorisation détermine ce que l'utilisateur authentifié peut faire (politiques RBAC, ABAC). La traçabilité enregistre toutes les actions pour l'audit et la détection des anomalies. Les solutions IAM d'entreprise incluent des plateformes on-premises comme Microsoft Active Directory (annuaire d'identités de référence pour les environnements Windows), LDAP (Lightweight Directory Access Protocol) pour les environnements Linux/Unix, et des plateformes cloud comme Azure AD (Microsoft Entra ID), Okta, Ping Identity, ForgeRock, SailPoint, et CyberArk. Ces solutions gèrent des milliers à des millions d'identités avec des politiques d'accès complexes. L'IAM est au cœur des stratégies de cybersécurité modernes pour plusieurs raisons. Selon les études, 80% des violations de données impliquent des identifiants compromis ou des abus de droits d'accès. L'IAM constitue donc la première ligne de défense contre ces menaces. Le paradigme Zero Trust — "Ne jamais faire confiance, toujours vérifier" — repose entièrement sur des mécanismes IAM robustes : authentification forte, accès contextuel, révision continue des droits. La gouvernance des identités (IGA — Identity Governance and Administration) étend l'IAM avec des fonctionnalités de certification des accès, de détection des violations SoD (Separation of Duties), de recommandations d'accès basées sur les rôles pairs, et de reporting de conformité. Des plateformes comme SailPoint IdentityIQ, Saviynt, et Microsoft Identity Governance répondent aux exigences des audits SOX, PCI-DSS, et ISO 27001 en matière de gestion des accès.

Cycle de vie des identités — Joiners-Movers-Leavers

Le processus JML (Joiners-Movers-Leavers) gère le cycle de vie des identités. Les Joiners (nouvelles arrivées) doivent recevoir les accès appropriés à leur rôle dès le premier jour, idéalement via des workflows automatisés connectés au SIRH (SAP SuccessFactors, Workday, BambooHR). Les Movers (mobilité interne) doivent voir leurs anciens droits révoqués et leurs nouveaux droits accordés simultanément — les problèmes de cumul d'accès (accès accumulation) sont fréquents et créent des violations SoD. Les Leavers (départs) doivent avoir tous leurs accès révoqués immédiatement, les comptes partagés changés, et les tokens MFA invalidés. Les délais dans le processus Leaver sont l'une des principales sources de risques d'accès non autorisés.

IAM cloud — Azure AD / Entra ID, AWS IAM, GCP IAM

L'IAM cloud s'est imposé comme le standard pour les applications modernes. Microsoft Entra ID (ex-Azure AD) gère les identités pour Microsoft 365, Azure, et des milliers d'applications SaaS via SAML/OIDC. AWS IAM contrôle l'accès à tous les services AWS avec des policies JSON granulaires (IAM Policies, SCP, Permission Boundaries). GCP IAM utilise un modèle hiérarchique (Organisation → Dossiers → Projets → Ressources) avec des rôles prédéfinis et personnalisés. La gestion des identités multi-cloud est un défi croissant : des solutions CIEM (Cloud Infrastructure Entitlement Management) comme Ermetic, Sonrai Security, ou Wiz IAM analysent les droits effectifs dans les environnements cloud pour détecter les sur-permissions et les configurations risquées.

IGA et conformité ISO 27001 / SOX

La gouvernance des identités (IGA) est la couche de contrôle et de conformité de l'IAM. Les certifications des accès (Access Certification ou Access Review) sont des campagnes périodiques où les managers et les propriétaires d'applications attestent que leurs collaborateurs ont bien les accès appropriés. ISO 27001 (A.8.2 — Privileged Access Rights, A.8.5 — Access Reviews) et SOX exigent ces revues pour les accès aux systèmes financiers critiques. Les plateformes IGA automatisent ces campagnes (envoi des questionnaires, relances, reporting), réduisant la charge sur les managers tout en garantissant la traçabilité des décisions. Les comptes non certifiés peuvent être automatiquement suspendus en fin de campagne.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis