Gestion des identités
1) Objectifs IGA et zone de responsabilité
IGA - gère qui a quel accès, pourquoi, combien et comment le prouver.
Objectifs : droits minimaux (Least Privilège), absence d'accès « orphelins », contrôle de la SoD, probabilité réglementaire (GDPR/ISO/AML/PCI si applicable), octroi/retrait rapide des droits.
- Personnel : personnel, entrepreneurs, temporaires.
- B2V/vendeurs/affiliés : utilisateurs externes/intégrations.
- Comptes de service/bot : API/intégrations, machines.
- Risque élevé : admins, paiements, AML/KYC, DPO, DevOps/SRE.
- (Opz.) CIAM : joueurs - dans un système distinct ; l'IGA fixe les rôles d'intégration et les limites.
2) Architecture et sources de vérité
Source administrative : Système HRIS/RH (pour le personnel) + registre des fournisseurs (pour l'extérieur).
IdP/SSO : OIDC/SAML, groupes ↔ rôle (SCIM-provisionnement).
Noyau IGA : répertoire des rôles/droits (entitlement catalogue), règles SoD, flux de travail des demandes, campagnes de re-certification, rapports.
Provisionnement : connecteurs vers les systèmes cibles (panneaux admin, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, nuage, K8s).
Identity Warehouse/métadistribution : agrégation d'attributs (département, rôle, région, niveau de confiance, type d'employé).
PAM/JIT : pour les séances privilégiées et les augmentations à court terme.
3) JML - le cycle de vie de l'identité
Joiner (onbording)
Créer un compte à partir de HRIS → attribuer des rôles birthright (SSO, courrier, tulses de base).
Rôles de domaine par position/commande/localisation/tenant ; chèque SoD primaire.
MFA/WebAuthn, gestionnaire de mots de passe, formation.
Mover (déplacements)
Vérification automatique des droits lors du changement de poste/projet/localisation ; suppression des anciens rôles (pas d'accumulation).
Réévaluation des SoD, mise à jour des attributs ABAC (région/tenant), modèles JIT.
Leaver (Offboard)
Verrouillage SSO ≤ 15 min, révocation des tokens/clés API, fermeture des sessions, révocation de l'accès DWH/Admins, traduction de la propriété des artefacts, suppression/archive par politique.
4) Catalogue des droits et modèle des rôles
Certificat d'intérêt : droits normalisés (CRUD/opérations/exportations/admin), propriétaire, niveau risque, système, conflits SoD, masquage PII par défaut.
Rôles :- Core: `employee_basic`, `viewer_internal`.
- Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
- Système : 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
- Privilégiés (JIT/PAM) : 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
- Rôles en tant que code : YAML/JSON dans le référentiel + Validateurs CI + Chainjlog BOU.
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments
5) Demandes d'accès et d'approbation (flux de travail)
Portail IDM/ITSM : application avec 'purpose', terme (TTL), systèmes/rôles.
Parcours risque-adaptatif :- Faible risque : auto-approbation par le propriétaire du domaine.
- Risque élevé/PII/argent : propriétaire + Sécurité/Conformité (+ DPO sous PII unmask).
- JIT pour les augmentations de droits (15-120 min), révocation automatique, enregistrement complet de la session (PAM).
- Le chèque SoD est synchrone, bloque les combinaisons de conflit.
6) SoD et ABAC dans IGA
Règles SoD : paires de rôles/droits incompatibles (par exemple, 'payments _ ops' ↔' fraud _ rule _ admin ').
Attributs ABAC : environnement (prod/stage), région/tenant, appareil (MDM), temps/changement, risque de l'appareil, niveau KYC, « purpose ».
Stratégies de démasquage : 'pii _ unmask' seulement JIT + confirmation + audit des champs.
7) Re-certification et campagnes
Examens trimestriels : les propriétaires confirment l'accès des employés/fournisseurs.
Campagnes d'événements : lors de la réorganisation, changement de propriétaire du système, retrait du produit.
Auto-révocation des droits « suspendus » (non utilisés> 30/60 jours).
8) Vendeurs et identités externes (B2B)
Tenant B2B séparé, comptes nommés, piles API minimales, IP allow-list, fenêtres temporelles.
DPA/SLA : rôles, journaux, rétentions, géographie, incidents, sous-processeurs.
Offboard : révocation des clés, confirmation de suppression, acte de fermeture.
9) Comptes de service/bot et secrets
Inscription à l'IGA avec propriétaire/but/durée, no-login ; authentification par mTLS/OIDC client-creds/webhooks signés.
Clés dans le gestionnaire secret ; rotation selon un calendrier/événement ; journal des appels.
10) Journaux, audit et rapports
Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.
Copie WORM, chaînes de hachage, signature de paquet, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Rapports : couverture de re-certification, violation SoD, accès orphaned, SLA JML, statistiques JIT.
11) Métriques (KPI/KRI)
Time-to-Provision (Joiner) : la médiane ≤ 2 ч (les systèmes clés).
Time-to-Deprovision (Leaver) : ≤ 15 min (SSO/critique), ≤ 4 h (secondaire).
Violences SoD : = 0 (tentatives - auto-bloc).
Réception Completion : 100 % à temps.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
Taux JIT : ≥ 80 % des augmentations de droits - JIT.
Taux de lecture masquée : ≥ 95 % des appels à l'IPI sont masqués.
12) SOP (procédures)
12. 1 Création d'un rôle/modification d'un catalogue de droits
1. La demande du propriétaire du domaine → la formalisation des tâches → маппинг sur entitlements → le SoD-chèque → le pilote → CAB → le release (YAML) → l'annonce.
12. 2 Demande d'accès
1. Demande avec « purpose »/TTL → SoD/ABAC chèque → itinéraire d'approbation → délivrance (souvent masqué-lu) → logage → date de révision.
12. 3 Offbording
1. L'événement HRIS/portail → le bloc SSO/Sessions → la révocation des groupes/rôles/clés → le transfert de propriété → le rapport.
12. 4 Re-certification
1. Le lancement de la campagne → des rappels → l'escalade du retard → la révocation automatique des droits non confirmés → le rapport.
13) Exemples de politiques (fragments)
13. 1 Birthright и SoD
yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]
13. 2 Règles JIT
yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required
13. 3 Campagne de re-certification
yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60
14) Sécurité et conformité
GDPR/Privacy : Need-to-Know, masquage, compatibilité DSAR, audit PII.
AML/KYC : rôles réservés aux personnes formées ; le journal des solutions, la relecture des loges.
ISO/ISMS : la politique IGA est obligatoire ; audits annuels, exercices d'essai.
PCI (le cas échéant) : ségrégation de la zone de paiement ; clés individuelles et hébergement.
15) Incidents IGA (rapide playbook)
On découvre l'accès sans ' purpose la '/SoD-violation → le blocage du rôle/outchetki, l'ouverture de l'incident, le rétro-audit des actions, l'avis DPO/Compliance, CAPA (les corrections des rôles/politiques/enseignements).
Compromet le compte → révoque les sessions/tokens, change les secrets, analyse des journaux, notifications si nécessaire.
16) Chèques-feuilles
Avant d'accorder l'accès
- Spécifié par 'purpose' et TTL
- SoD/juridictions/classe de données vérifiées
- Masquage/AWAS inclus
- Approbations reçues (propriétaire/sécurité)
- Journaux enregistrés et date de révision
Trimestriel
- 100 % de la certification des rôles
- Révocation automatique des droits inutilisés
- Vérification des comptes B2B/Wendor
- Rotation des clés des comptes de service
17) Feuille de route pour la mise en œuvre
Semaines 1-2 : inventaire des systèmes, connexion HRIS/IdP, rôles birthright de base, catalogue de droits, matrice SoD.
Semaines 3 à 4 : SCIM-provisionnement, portail de candidature, JIT/PAM, dépôt YAML des rôles, premières campagnes de re-certification.
Mois 2 : extension des connecteurs (KYC/AML/PSP/DWH), attributs ABAC (région/MDM/heure), rapports et IRC.
Mois 3 + : automatisation des analyses SoD, role mining/recommande, signaux UEBA, exercices réguliers et audit des fournisseurs.
TL; DR
L'IGA efficace = HRIS→IdP→IGA - yadro→provizhening, rôles/droits en tant que code, JML avec Offboard rapide, SoD + ABAC, JIT/PAM pour privilèges, re-certification et audit rigoureux. Le résultat est moins de risques et de coûts, plus d'accès, plus de conformité et de transparence.