Identity Governance and Administration (IGA)
generalDéfinition
L'Identity Governance and Administration (IGA) est une discipline de la gestion des identités et des accès (IAM) qui englobe deux composantes complémentaires : l'Identity Administration (provisionnement et déprovisionnement des comptes et accès tout au long du cycle de vie d'un employé) et l'Identity Governance (visibilité, certification, et conformité des accès pour s'assurer que les droits accordés respectent les politiques et réglementations). L'IGA répond à des questions critiques pour la conformité et la sécurité. Qui a accès à quoi ? (visibilité complète sur l'ensemble des droits d'accès dans l'organisation). Ces accès sont-ils appropriés ? (certification périodique par les managers). Comment sont accordés et révoqués les accès ? (processus automatisés alignés sur les RH). Les accès respectent-ils les politiques de Séparation des Tâches (SoD) ? (prévention des conflits comme un même utilisateur pouvant créer et approuver des commandes). Le cycle de vie des identités (Identity Lifecycle Management / Joiner-Mover-Leaver — JML) est le coeur de l'IGA. Joiner (arrivée d'un employé) : création automatique des comptes et attribution des accès basée sur le profil RH (poste, département, localisation). Mover (changement de poste ou département) : modification automatique des accès pour refléter le nouveau rôle (ajout des nouveaux accès + retrait des anciens, principe du moindre privilège). Leaver (départ de l'employé) : révocation immédiate de tous les accès à la notification RH — le délai entre le départ d'un employé et la révocation de ses accès est une vulnérabilité critique (l'ex-employé peut encore accéder aux systèmes pendant des jours ou des semaines sans IGA automatisé). Les plateformes IGA incluent SailPoint IdentityNow (leader du marché enterprise), Saviynt (cloud-native, IGA + PAM), One Identity Manager, IBM Security Verify Governance, et Omada Identity (EMEA). Les solutions cloud-native comme Microsoft Entra Identity Governance (anciennement Azure AD Identity Governance) intègrent l'IGA directement dans l'annuaire cloud Microsoft.
Access Certification — campagnes de revue des droits
L'Access Certification (ou Access Review) est le processus par lequel les managers et propriétaires d'applications examinent périodiquement les droits d'accès de leurs équipes et confirment ("certifient") ou révoquent chaque accès. C'est une exigence de conformité des principaux référentiels : SOX (accès aux systèmes financiers), SOC 2 (accès aux systèmes traitant des données clients), ISO 27001 A.5.18 (droits d'accès doivent être revus régulièrement). Sans IGA, les campagnes de certification sont réalisées manuellement (tableurs Excel, emails) — un processus laborieux, non exhaustif, et difficile à auditer. Les solutions IGA automatisent ces campagnes : envoi automatique des demandes de review aux managers, interface simple (approuver/révoquer en un clic), rappels automatiques, et rapport d'audit complet. La fréquence typique : trimestrielle pour les accès privilégiés, semestrielle pour les accès standard, annuelle pour les comptes de service.
Séparation des Tâches (SoD) — prévention des conflits d'accès
La Séparation des Tâches (SoD — Segregation of Duties) est un contrôle interne qui prévient qu'une seule personne puisse exécuter des tâches incompatibles qui, combinées, permettraient une fraude ou une erreur critique non détectée. Exemples classiques : un même employé ne devrait pas pouvoir créer un fournisseur ET approuver ses paiements dans l'ERP (risque de fraude au faux fournisseur), ni créer une commande ET la recevoir (risque de détournement). Les solutions IGA maintiennent une matrice de conflits SoD (liste des paires de rôles/permissions incompatibles) et alertent ou bloquent automatiquement les attributions d'accès qui créeraient une violation SoD. SAP GRC (Governance, Risk and Compliance) est la référence pour la gestion des conflits SoD dans les environnements SAP. Les audits SOX exigent que les violations SoD soient identifiées, justifiées, et compensées par des contrôles alternatifs.
SCIM — provisionnement automatisé des identités
SCIM (System for Cross-domain Identity Management, RFC 7643/7644) est un standard API qui automatise le provisionnement et déprovisionnement des identités entre un système source (annuaire RH, IDP) et des applications cibles. Au lieu que les administrateurs IT créent manuellement les comptes dans chaque application lors d'une arrivée, SCIM permet à l'IDP (Azure AD, Okta, Ping) de pousser automatiquement les changements vers les applications cibles : création du compte à l'embauche, mise à jour lors d'un changement de poste, désactivation immédiate au départ. Plus de 1000 applications supportent SCIM (Salesforce, ServiceNow, Slack, Zoom, AWS SSO, GitHub Enterprise). L'adoption de SCIM élimine le déprovisionnement manuel (souvent oublié ou retardé) et est considérée comme une bonne pratique fondamentale d'IGA et de Zero Trust. La combinaison SCIM (provisionnement) + SAML/OIDC (authentification SSO) + MFA est le socle IAM recommandé pour toute organisation.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h