Principe
Tout accès correspond à une personne ou une identité technique identifiable, une organisation, une mission, un périmètre et une durée. Il est accordé au moindre privilège et selon le besoin d’en connaître. Un titre, une relation commerciale ou une présence dans le CRM ne confère aucun droit technique.
Registre des habilitations
Le registre relie l’identité, le responsable qui approuve, le rôle, les ressources, les actions permises, l’environnement, la date d’effet, l’échéance, les restrictions et la dernière revue. Les droits issus d’un groupe, d’un fournisseur ou d’une délégation restent visibles et explicables.
Arrivée et activation
Avant activation, l’identité, l’organisation, la mission, le matériel, le canal de récupération et les obligations de confidentialité sont contrôlés. Les accès sensibles utilisent une authentification renforcée adaptée au risque. Les comptes d’administration sont distincts des usages courants lorsque l’outil le permet.
Changement de rôle
Une mutation, un nouveau client, un changement de projet ou une extension de mission déclenche une nouvelle validation. Les droits précédents sont retirés avant ou en même temps que les nouveaux sont attribués ; l’accumulation silencieuse de privilèges est interdite.
Départ et fin de mission
À la date effective, sessions, comptes, délégations, groupes, jetons, appareils et accès physiques concernés sont révoqués. Les secrets partagés exposés sont renouvelés. Les données de travail sont transférées de manière contrôlée sans reprendre l’identité ni conserver le compte de la personne partie.
Comptes techniques et intégrations
Chaque compte de service possède un propriétaire, une finalité, des permissions, un environnement, un secret géré dans le coffre approprié, une rotation, une surveillance et une procédure de révocation. Une clé générale n’est pas utilisée lorsqu’un périmètre plus restreint est disponible.
Accès administrateur
Les privilèges élevés sont limités aux opérations nécessaires, protégés par une authentification forte et journalisés. Une élévation temporaire expire automatiquement ou fait l’objet d’une révocation confirmée. Les opérations conventionnelles n’utilisent pas un compte suprême.
Accès d’urgence
Un accès exceptionnel précise le motif, l’incident, l’approbateur, le périmètre, la durée et les actions permises. Il est surveillé, révoqué dès la fin de l’urgence puis revu a posteriori. L’urgence ne justifie ni un compte partagé permanent ni un contournement non tracé.
Prestataires, partenaires et support
L’accès externe est contractuellement défini, limité au client et à la tâche concernés, temporaire lorsque possible et révoqué à la fin. Une assistance ne peut consulter les contenus ou secrets que si cette consultation est nécessaire, autorisée et protégée.
Revue et anomalies
Les habilitations sont revues régulièrement et lors de tout événement important. Comptes dormants, droits sans propriétaire, privilèges excessifs, échéances dépassées, comptes partagés et accès incompatibles sont suspendus ou corrigés. La revue implique le responsable métier, pas seulement l’administrateur technique.
Journalisation proportionnée
Les créations, modifications, élévations, refus, connexions sensibles, exports et révocations produisent une trace utile selon le cadre de journalisation et de piste d’audit. Les journaux sont protégés, limités à leur finalité et conservés selon le registre de conservation ; ils ne servent pas à une surveillance générale des personnes.
Porte de validation
Avant mise en production : identité, rôle, approbateur, moindre privilège, séparation des tâches, authentification, compte administrateur, accès tiers, expiration, révocation, journalisation, revue et récupération sont contrôlés. Une connexion réussie ne prouve pas que l’accès est légitime.
Références
CNIL — Gérer les habilitations · CNIL — Authentification multifacteur · ANSSI — Référentiel de mesures.
Parler de votre projet