Gouvernance des identités et approvisionnement
Découvrez comment la gestion du cycle de vie des identités — de l’intégration au départ — empêche les comptes orphelins et l’accumulation des accès grâce à un approvisionnement automatisé.
Gouvernance des identités et approvisionnement est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que la gouvernance des identités ?
La gouvernance des identités est le cadre de politiques, de processus et de technologies qui gère les identités numériques tout au long de leur cycle de vie — en veillant à ce que les bonnes personnes disposent du bon accès aux bonnes ressources pour les bonnes raisons. Elle répond à trois questions essentielles : Qui a accès à quoi ? Devrait-il y avoir accès ? Qu'en fait-il ? La gouvernance des identités est imposée par des réglementations comme SOX, HIPAA et GDPR, qui exigent des contrôles d'accès démontrables.
Cycle de vie des identités : Joiners, Movers et Leavers
Le cycle de vie des identités est souvent décrit par le modèle Joiner-Mover-Leaver (JML). Un Joiner est un nouvel employé pour lequel des comptes doivent être approvisionnés. Un Mover a changé de rôle et ses accès doivent être ajustés — les anciennes autorisations sont supprimées et les nouvelles sont accordées. Un Leaver a quitté l'organisation : tous ses comptes doivent être rapidement désactivés, puis supprimés. Chaque transition doit être déclenchée automatiquement par le système RH afin d'éviter les retards qui créent des failles de sécurité.
# Identity lifecycle events (SCIM provisioning example)
# Joiner: HR system creates employee record -> IGA triggers:
# - Create AD account
# - Assign role-based groups
# - Provision email and VPN access
# Leaver: HR marks termination -> IGA triggers:
# - Disable AD account immediately
# - Revoke VPN and email access
# - Remove from all groups
# - Schedule account deletion after 30 daysContrôle d'accès basé sur les rôles dans IGA
Les systèmes de gouvernance des identités définissent des rôles qui regroupent les autorisations d'accès nécessaires à une fonction professionnelle donnée. Lorsqu'un employé est approvisionné dans un rôle, il reçoit automatiquement tous les accès associés. L'exploration des rôles analyse les modèles d'accès existants afin de découvrir des rôles correspondant aux fonctions réelles de l'entreprise, plutôt qu'à des accidents historiques. Une conception claire des rôles réduit le nombre de décisions d'accès que les humains doivent prendre et rend les revues d'accès plus rapides et plus précises.
# Example role definition in IGA system
Role: Software-Developer
Members: [engineering department employees]
Entitlements:
- AD group: Dev-GitHub-Access
- AD group: Dev-AWS-Sandbox
- Jira project: Engineering
- SaaS: Confluence edit rights
Excluded from:
- Finance systems
- HR database
- Production deployment systemsCertification et revues des accès
La certification des accès (revue ou recertification des accès) est le processus périodique consistant à examiner et à confirmer que tous les droits d'accès des utilisateurs sont toujours appropriés. Les responsables ou propriétaires des ressources reçoivent la liste des autorisations des membres de leur équipe et confirment ou révoquent chacune d'elles. Des revues régulières des accès empêchent la prolifération des accès — l'accumulation progressive d'autorisations dépassant ce qu'exige le rôle actuel d'un utilisateur. La conformité à SOX et SOC 2 impose généralement des revues d'accès trimestrielles ou annuelles.
Prolifération des accès et combinaisons toxiques
La prolifération des accès se produit lorsque des employés accumulent les autorisations de leurs anciens rôles sans que leurs anciens accès soient supprimés. Un utilisateur passé de la finance à l'ingénierie peut encore avoir accès au système de paie — ce qui crée à la fois un risque de sécurité et une violation de conformité. Les systèmes IGA appliquent également la séparation des tâches (SoD) en détectant et en empêchant les combinaisons toxiques : des paires d'autorisations qui, ensemble, permettraient une fraude (par exemple, un utilisateur pouvant à la fois créer et approuver des bons de commande).
Approvisionnement automatisé avec SCIM
SCIM (System for Cross-domain Identity Management) est une API standard ouverte qui automatise l'approvisionnement et la désactivation des utilisateurs entre un fournisseur d'identité (comme Okta ou Azure AD) et les applications cibles. Lorsque les RH créent la fiche d'un nouvel employé, SCIM transmet automatiquement ces informations à toutes les applications connectées — en créant les comptes, en attribuant les groupes et en définissant les attributs — ce qui élimine les tickets d'approvisionnement manuels et réduit le délai d'intégration de plusieurs jours à quelques minutes.
# SCIM API example — provision a new user
POST /scim/v2/Users HTTP/1.1
Authorization: Bearer <token>
Content-Type: application/json
{
'schemas': ['urn:ietf:params:scim:schemas:core:2.0:User'],
'userName': 'jsmith@corp.com',
'name': { 'givenName': 'John', 'familyName': 'Smith' },
'active': true,
'emails': [{ 'value': 'jsmith@corp.com', 'primary': true }]
}IGA et IAM : comprendre la différence
IAM (Identity and Access Management) est la discipline générale de gestion des identités et de leurs accès — notamment les systèmes d'authentification, le SSO et le MFA. IGA (Identity Governance and Administration) en est un sous-ensemble axé sur les aspects de gouvernance : qui a accès, si cet accès est approprié et comment il est certifié. IGA ajoute des contrôles fondés sur des politiques, des validations dans les flux de travail, des revues d'accès et des rapports d'audit aux capacités d'approvisionnement et d'authentification des systèmes IAM de base.
Risques liés aux comptes orphelins
Les comptes orphelins sont des comptes utilisateur ou de service qui n’ont plus de responsable actif — ils appartiennent à d’anciens employés, à des prestataires ou à des systèmes mis hors service. Les comptes orphelins représentent un risque de sécurité critique, car ils peuvent toujours disposer d’un accès privilégié, personne ne surveille leur utilisation et les attaquants les recherchent précisément comme points d’entrée. Le déprovisionnement automatisé associé aux événements RH et les rapports réguliers d’audit des comptes constituent les principales défenses contre les comptes orphelins.
# Query for potentially orphaned AD accounts (PowerShell)
Search-ADAccount -AccountInactive -TimeSpan 90.0:00 \
-UsersOnly | Select-Object Name, LastLogonDate, Enabled
# Accounts inactive for 90+ days should be reviewed
# and disabled if no legitimate business need remainsGouvernance des identités privilégiées
La gouvernance des identités privilégiées nécessite des contrôles supplémentaires au-delà de l’IGA standard. Les comptes disposant de privilèges élevés doivent comporter : des comptes distincts et dédiés aux tâches privilégiées (n’utilisez jamais des identifiants d’administrateur pour la messagerie), un accès limité dans le temps qui expire automatiquement, une autorisation impliquant plusieurs personnes pour les actions critiques et une journalisation renforcée, examinée plus fréquemment que les journaux d’accès standard. De nombreux référentiels de conformité exigent explicitement des enregistrements audités de toutes les demandes et approbations d’accès privilégié.
Outils d’IGA disponibles sur le marché
Les principales plateformes d’IGA comprennent SailPoint IdentityNow (leader du secteur pour l’IGA d’entreprise), Saviynt (solide couverture du Cloud et du SaaS), IBM Security Identity Governance et One Identity Manager. Les fournisseurs Cloud proposent des solutions natives : Azure AD Identity Governance fournit des revues d’accès et une gestion des habilitations. Ces plateformes s’intègrent aux systèmes RH via SCIM et des API afin d’automatiser l’ensemble du cycle de vie des identités.
Avantages de l’IGA en matière de conformité
SOX exige des contrôles démontrables sur les personnes pouvant accéder aux systèmes financiers ainsi que des pistes d’audit des modifications. HIPAA impose des contrôles d’accès limitant l’accès aux PHI au personnel autorisé, ainsi que des journaux d’audit de tous les accès. GDPR exige que l’accès aux données soit limité aux personnes ayant un objectif légitime. Les plateformes d’IGA génèrent les enregistrements de revue des accès, les rapports d’habilitations et les pistes d’audit du provisionnement exigés par les auditeurs.
Vérification rapide
Évaluez votre compréhension des notions de CompTIA Security+ (SY0-701) abordées dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que : la gouvernance des identités gère le cycle de vie des arrivées, changements et départs afin de garantir que les accès restent toujours appropriés, la certification des accès vérifie périodiquement que les autorisations restent justifiées et SCIM automatise le provisionnement et le déprovisionnement pour empêcher les comptes orphelins et réduire les délais d’intégration. Nous allons ensuite étudier l’accès juste-à-temps et les règles Conditional Access.
Apprends Security+ Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 30
- Leçons
- 120
Questions Fréquemment Posées
La leçon « Gouvernance des identités et approvisionnement » est-elle gratuite ?
Oui — le texte complet de « Gouvernance des identités et approvisionnement » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Gouvernance des identités et approvisionnement » ?
Découvrez comment la gestion du cycle de vie des identités — de l’intégration au départ — empêche les comptes orphelins et l’accumulation des accès grâce à un approvisionnement automatisé. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Gouvernance des identités et approvisionnement » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Services d’annuaire : LDAP et Active Directory
- Gestion des accès privilégiés (PAM)
- Gouvernance des identités et approvisionnement
- Accès juste à temps et politiques d’accès conditionnel