0Pricing
Cyber Security Academy · Leçon

Vérification de l’identité et des appareils

Mettez en œuvre la MFA partout, les contrôles d’intégrité des appareils, l’identité fondée sur des certificats et l’accès conditionnel.

Vérification de l’identité et des appareils est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Fournisseurs d'identité (IdP)

Un fournisseur d'identité est le système central qui authentifie les utilisateurs et émet des jetons pour d'autres services. Les IdPs modernes prennent en charge le SSO, la MFA et l'accès conditionnel. Exemples : Okta, Azure AD (Entra ID), Google Workspace, Ping Identity.

Authentification unique (SSO)

Le SSO permet aux utilisateurs de s'authentifier une seule fois auprès de l'IdP et d'accéder à plusieurs applications sans saisir de nouveau leurs identifiants. Il repose sur les protocoles SAML 2.0 ou OIDC. Avantage pour la sécurité : moins d'identifiants signifie moins de possibilités de vol d'identifiants ; les contrôles de sécurité sont centralisés auprès de l'IdP.

SAML ou OIDC

Deux protocoles SSO dominants :

  • SAML 2.0 — fondé sur XML, adapté aux entreprises et largement pris en charge par les applications anciennes
  • OIDC (OpenID Connect) — fondé sur JSON/JWT, moderne, construit sur OAuth 2.0 et utilisé par les applications en nuage et mobiles

Les deux délèguent l'authentification à l'IdP et renvoient un jeton signé à l'application.

Politiques d'accès conditionnel

Les IdPs modernes prennent en charge l'accès conditionnel : les décisions d'accès sont fondées sur des signaux de risque :

  • Rôle de l'utilisateur et appartenance à un groupe
  • État de conformité de l'appareil
  • Emplacement géographique
  • Heure de la journée
  • Score de risque (anomalie de connexion)

Les signaux présentant un risque élevé déclenchent une MFA supplémentaire ou bloquent complètement l'accès.

Gestion des appareils mobiles (MDM)

MDM inscrit et gère les appareils en appliquant des politiques de sécurité :

  • Exiger le verrouillage de l'écran par PIN ou biométrie
  • Exiger le chiffrement du disque
  • Imposer les mises à jour de l'OS
  • Permettre l'effacement à distance
  • Transmettre les rapports de conformité à l'IdP pour l'accès conditionnel

Exemples : Microsoft Intune, Jamf (Apple), VMware Workspace ONE.

Certificats des appareils

Les certificats des appareils associent une identité cryptographique à chaque appareil géré. Ils sont délivrés par une CA d'entreprise via MDM. Les politiques zéro confiance peuvent exiger un certificat d'appareil valide avant d'accorder l'accès ; les appareils personnels non gérés sont bloqués, même avec des identifiants utilisateur valides.

Détection et réponse sur les terminaux (EDR)

Le modèle zéro confiance utilise la télémétrie EDR comme signal de l'état de l'appareil. Un IdP peut vérifier si EDR est installé et opérationnel avant d'accorder l'accès. Lorsqu'EDR détecte un appareil compromis, l'accès est automatiquement révoqué grâce à l'intégration avec l'accès conditionnel.

Accès juste à temps (JIT)

L'accès JIT (PIM — gestion des identités privilégiées) accorde des permissions élevées uniquement lorsqu'elles sont nécessaires, pour une durée limitée et avec approbation. Aucun rôle d'administrateur n'est attribué de manière permanente. Azure AD PIM, les identifiants temporaires AWS IAM et HashiCorp Vault mettent ce principe en œuvre.

Identité entre services

Les applications ont également besoin d'une vérification d'identité. Approches possibles :

  • Comptes de service avec des jetons à courte durée de vie
  • mTLS — TLS mutuel, dans lequel le client et le serveur présentent tous deux des certificats
  • SPIFFE/SPIRE — cadre d'identité des charges de travail pour les microservices

Multilocation et isolation des identités

Dans les environnements SaaS et en nuage, l'isolation des identités empêche les accès entre locataires. L'espace d'identité de chaque client doit être strictement isolé. Une erreur permettant à un locataire d'accéder aux données d'un autre constitue une vulnérabilité critique.

Gouvernance des identités

Au-delà de l'authentification quotidienne, la gouvernance des identités garantit :

  • Des revues régulières des accès (certifications) — les responsables vérifient qui y a accès
  • Le provisionnement et le déprovisionnement automatisés via SCIM
  • La détection et la suppression des comptes orphelins
  • L'application de la séparation des tâches

Vérification rapide : vérification de l'identité

Quel composant du modèle zéro confiance accorde des permissions élevées uniquement lorsqu'elles sont nécessaires, pour une durée limitée et avec approbation, plutôt que d'attribuer des rôles d'administrateur de manière permanente ?

Récapitulatif de la leçon

Identité dans le modèle zéro confiance : IdP centralisé avec SSO (SAML/OIDC), MFA et politiques d'accès conditionnel. Vérification des appareils au moyen de contrôles de conformité MDM et de certificats d'appareil. JIT/PIM élimine les privilèges d'administrateur permanents. L'identité des services repose sur mTLS et SPIFFE. La gouvernance des identités, avec des revues des accès et un provisionnement SCIM automatisé, garantit le maintien du principe du moindre privilège dans le temps.

Questions Fréquemment Posées

La leçon « Vérification de l’identité et des appareils » est-elle gratuite ?

Oui — le texte complet de « Vérification de l’identité et des appareils » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Vérification de l’identité et des appareils » ?

Mettez en œuvre la MFA partout, les contrôles d’intégrité des appareils, l’identité fondée sur des certificats et l’accès conditionnel. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Vérification de l’identité et des appareils » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Principes Zero Trust et modèle BeyondCorp
  2. Vérification de l’identité et des appareils
  3. Microsegmentation et politiques réseau
  4. Validation et surveillance continues
← Retour à Cyber Security Academy