JIT (Just-In-Time Access)
adDéfinition
JIT (Just-In-Time Access) est un modèle de gestion des accès privilégiés consistant à n'accorder un droit administratif sensible que pour une durée limitée et explicitement justifiée, plutôt que de façon permanente, réduisant ainsi structurellement la fenêtre d'exploitation d'un compte à privilèges en cas de compromission. Ce principe est implémenté nativement dans l'écosystème Microsoft via PIM (Privileged Identity Management) sur Entra ID, qui permet à un utilisateur éligible d'activer temporairement un rôle sensible sous réserve de contrôles supplémentaires — authentification multifactorielle, approbation, justification textuelle — avant que le privilège n'expire automatiquement à l'issue de la durée définie. Un mécanisme conceptuellement similaire, bien que moins largement adopté, existe également en environnement Active Directory on-premises via le PAM Trust de Microsoft Identity Manager, s'appuyant sur des Shadow Principals pour accorder des privilèges temporaires depuis une forêt bastion dédiée. Le modèle JIT s'oppose fondamentalement à l'approche traditionnelle d'attribution statique des rôles, où un compte administrateur reste privilégié en permanence qu'il exerce ou non ce privilège au quotidien, une pratique largement identifiée comme facteur aggravant dans la majorité des chaînes d'attaque Active Directory documentées. L'adoption du JIT constitue aujourd'hui une recommandation centrale des architectures Zero Trust et des référentiels de conformité couvrant la gestion des accès à privilèges, notamment dans le cadre de la directive NIS2.
Implémentation dans AD on-premises (PAM Trust)
La forêt bastion (shadow forest) contient des groupes fantômes avec une durée de vie limitée (Time-To-Live sur les membres de groupe). L'administrateur demande l'activation, un workflow d'approbation s'exécute, le compte est ajouté temporairement au groupe DA dans la forêt de production, puis retiré automatiquement après expiration TTL.
Implémentation Entra PIM
- Eligible vs Active : Les rôles sont éligibles, pas permanents
- Activation JIT : Activation avec justification, durée max configurable
- MFA requis : Pour toute activation de rôle privilégié
Avantages
- Fenêtre d'exploitation Golden Ticket réduite
- Audit de chaque utilisation des droits DA
- Conformité (NIS 2, ISO 27001 A.9.2)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h