Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

JIT (Just-In-Time Access)

ad

Définition

JIT (Just-In-Time Access) est un modèle de gestion des accès privilégiés consistant à n'accorder un droit administratif sensible que pour une durée limitée et explicitement justifiée, plutôt que de façon permanente, réduisant ainsi structurellement la fenêtre d'exploitation d'un compte à privilèges en cas de compromission. Ce principe est implémenté nativement dans l'écosystème Microsoft via PIM (Privileged Identity Management) sur Entra ID, qui permet à un utilisateur éligible d'activer temporairement un rôle sensible sous réserve de contrôles supplémentaires — authentification multifactorielle, approbation, justification textuelle — avant que le privilège n'expire automatiquement à l'issue de la durée définie. Un mécanisme conceptuellement similaire, bien que moins largement adopté, existe également en environnement Active Directory on-premises via le PAM Trust de Microsoft Identity Manager, s'appuyant sur des Shadow Principals pour accorder des privilèges temporaires depuis une forêt bastion dédiée. Le modèle JIT s'oppose fondamentalement à l'approche traditionnelle d'attribution statique des rôles, où un compte administrateur reste privilégié en permanence qu'il exerce ou non ce privilège au quotidien, une pratique largement identifiée comme facteur aggravant dans la majorité des chaînes d'attaque Active Directory documentées. L'adoption du JIT constitue aujourd'hui une recommandation centrale des architectures Zero Trust et des référentiels de conformité couvrant la gestion des accès à privilèges, notamment dans le cadre de la directive NIS2.

Implémentation dans AD on-premises (PAM Trust)

La forêt bastion (shadow forest) contient des groupes fantômes avec une durée de vie limitée (Time-To-Live sur les membres de groupe). L'administrateur demande l'activation, un workflow d'approbation s'exécute, le compte est ajouté temporairement au groupe DA dans la forêt de production, puis retiré automatiquement après expiration TTL.

Implémentation Entra PIM

  • Eligible vs Active : Les rôles sont éligibles, pas permanents
  • Activation JIT : Activation avec justification, durée max configurable
  • MFA requis : Pour toute activation de rôle privilégié

Avantages

  • Fenêtre d'exploitation Golden Ticket réduite
  • Audit de chaque utilisation des droits DA
  • Conformité (NIS 2, ISO 27001 A.9.2)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis