Logo GH

Gestion des identités

1) Objectifs IGA et zone de responsabilité

IGA - gère qui a quel accès, pourquoi, combien et comment le prouver.
Objectifs : droits minimaux (Least Privilège), absence d'accès « orphelins », contrôle de la SoD, probabilité réglementaire (GDPR/ISO/AML/PCI si applicable), octroi/retrait rapide des droits.

Objets IGA :
  • Personnel : personnel, entrepreneurs, temporaires.
  • B2V/vendeurs/affiliés : utilisateurs externes/intégrations.
  • Comptes de service/bot : API/intégrations, machines.
  • Risque élevé : admins, paiements, AML/KYC, DPO, DevOps/SRE.
  • (Opz.) CIAM : joueurs - dans un système distinct ; l'IGA fixe les rôles d'intégration et les limites.

2) Architecture et sources de vérité

Source administrative : Système HRIS/RH (pour le personnel) + registre des fournisseurs (pour l'extérieur).
IdP/SSO : OIDC/SAML, groupes ↔ rôle (SCIM-provisionnement).
Noyau IGA : répertoire des rôles/droits (entitlement catalogue), règles SoD, flux de travail des demandes, campagnes de re-certification, rapports.
Provisionnement : connecteurs vers les systèmes cibles (panneaux admin, DWH/BI, KYC/AML, PSP, Git/CI, Jira/Confluence, nuage, K8s).
Identity Warehouse/métadistribution : agrégation d'attributs (département, rôle, région, niveau de confiance, type d'employé).
PAM/JIT : pour les séances privilégiées et les augmentations à court terme.

3) JML - le cycle de vie de l'identité

Joiner (onbording)

Créer un compte à partir de HRIS → attribuer des rôles birthright (SSO, courrier, tulses de base).
Rôles de domaine par position/commande/localisation/tenant ; chèque SoD primaire.
MFA/WebAuthn, gestionnaire de mots de passe, formation.

Mover (déplacements)

Vérification automatique des droits lors du changement de poste/projet/localisation ; suppression des anciens rôles (pas d'accumulation).
Réévaluation des SoD, mise à jour des attributs ABAC (région/tenant), modèles JIT.

Leaver (Offboard)

Verrouillage SSO ≤ 15 min, révocation des tokens/clés API, fermeture des sessions, révocation de l'accès DWH/Admins, traduction de la propriété des artefacts, suppression/archive par politique.

4) Catalogue des droits et modèle des rôles

Certificat d'intérêt : droits normalisés (CRUD/opérations/exportations/admin), propriétaire, niveau risque, système, conflits SoD, masquage PII par défaut.

Rôles :
  • Core: `employee_basic`, `viewer_internal`.
  • Доменные: `payments_ops`, `aml_officer`, `kyc_operator`, `fraud_analyst`, `vip_manager`, `bi_analyst`.
  • Système : 'devops _ admin', 'dba _ admin', 'read _ only _ prod'.
  • Privilégiés (JIT/PAM) : 'prod _ db _ jit _ editor', 'break _ glass _ admin'.
  • Rôles en tant que code : YAML/JSON dans le référentiel + Validateurs CI + Chainjlog BOU.
Exemple (YAML, fragment) :
yaml role: payments_ops@EEA description: "EEA payment transactions"
entitlements:
- FIN:APPROVE_WITHDRAWAL
- FIN:VIEW_TX_MASKED constraints:
region: EEA data_class: <= Confidential sod_conflicts:
- FRAUD:RULE_ADMIN masking: default owner: head_of_payments

5) Demandes d'accès et d'approbation (flux de travail)

Portail IDM/ITSM : application avec 'purpose', terme (TTL), systèmes/rôles.

Parcours risque-adaptatif :
  • Faible risque : auto-approbation par le propriétaire du domaine.
  • Risque élevé/PII/argent : propriétaire + Sécurité/Conformité (+ DPO sous PII unmask).
  • JIT pour les augmentations de droits (15-120 min), révocation automatique, enregistrement complet de la session (PAM).
  • Le chèque SoD est synchrone, bloque les combinaisons de conflit.

6) SoD et ABAC dans IGA

Règles SoD : paires de rôles/droits incompatibles (par exemple, 'payments _ ops' ↔' fraud _ rule _ admin ').
Attributs ABAC : environnement (prod/stage), région/tenant, appareil (MDM), temps/changement, risque de l'appareil, niveau KYC, « purpose ».
Stratégies de démasquage : 'pii _ unmask' seulement JIT + confirmation + audit des champs.

7) Re-certification et campagnes

Examens trimestriels : les propriétaires confirment l'accès des employés/fournisseurs.
Campagnes d'événements : lors de la réorganisation, changement de propriétaire du système, retrait du produit.
Auto-révocation des droits « suspendus » (non utilisés> 30/60 jours).

8) Vendeurs et identités externes (B2B)

Tenant B2B séparé, comptes nommés, piles API minimales, IP allow-list, fenêtres temporelles.
DPA/SLA : rôles, journaux, rétentions, géographie, incidents, sous-processeurs.
Offboard : révocation des clés, confirmation de suppression, acte de fermeture.

9) Comptes de service/bot et secrets

Inscription à l'IGA avec propriétaire/but/durée, no-login ; authentification par mTLS/OIDC client-creds/webhooks signés.
Clés dans le gestionnaire secret ; rotation selon un calendrier/événement ; journal des appels.

10) Journaux, audit et rapports

Обязательные события: `ACCOUNT_PROVISION/DEPROVISION`, `ROLE_ASSIGN/REVOKE/UPDATE`, `ACCESS_REQUEST/APPROVE/DENY`, `JIT_GRANT`, `BREAK_GLASS`, `SOD_BLOCK`, `RECERT_START/END`, `EXPORT_DATA`, `PII_UNMASK`.

Copie WORM, chaînes de hachage, signature de paquet, 'ts _ utc '/' trace _ id '/' actor _ id '/' purpose'.
Rapports : couverture de re-certification, violation SoD, accès orphaned, SLA JML, statistiques JIT.

11) Métriques (KPI/KRI)

Time-to-Provision (Joiner) : la médiane ≤ 2 ч (les systèmes clés).
Time-to-Deprovision (Leaver) : ≤ 15 min (SSO/critique), ≤ 4 h (secondaire).
Violences SoD : = 0 (tentatives - auto-bloc).
Réception Completion : 100 % à temps.
Orphaned Accounts: = 0; Dormant Access Cleanup ≥ 98%/24 ч.
Taux JIT : ≥ 80 % des augmentations de droits - JIT.
Taux de lecture masquée : ≥ 95 % des appels à l'IPI sont masqués.

12) SOP (procédures)

12. 1 Création d'un rôle/modification d'un catalogue de droits

1. La demande du propriétaire du domaine → la formalisation des tâches → маппинг sur entitlements → le SoD-chèque → le pilote → CAB → le release (YAML) → l'annonce.

12. 2 Demande d'accès

1. Demande avec « purpose »/TTL → SoD/ABAC chèque → itinéraire d'approbation → délivrance (souvent masqué-lu) → logage → date de révision.

12. 3 Offbording

1. L'événement HRIS/portail → le bloc SSO/Sessions → la révocation des groupes/rôles/clés → le transfert de propriété → le rapport.

12. 4 Re-certification

1. Le lancement de la campagne → des rappels → l'escalade du retard → la révocation automatique des droits non confirmés → le rapport.

13) Exemples de politiques (fragments)

13. 1 Birthright и SoD

yaml birthright:
roles:
- employee_basic
- viewer_internal sod:
conflicts:
- [payments_ops, fraud_rule_admin]
- [kyc_operator, support_agent]

13. 2 Règles JIT

yaml jit:
roles:
- prod_db_jit_editor
- pii_unmasker ttl_minutes: 30 approvals:
- owner
- security session_recording: required

13. 3 Campagne de re-certification

yaml recertification:
frequency: quarterly scope: [payments_ops, aml_officer, devops_admin]
auto_revoke_unused_days: 60

14) Sécurité et conformité

GDPR/Privacy : Need-to-Know, masquage, compatibilité DSAR, audit PII.
AML/KYC : rôles réservés aux personnes formées ; le journal des solutions, la relecture des loges.
ISO/ISMS : la politique IGA est obligatoire ; audits annuels, exercices d'essai.
PCI (le cas échéant) : ségrégation de la zone de paiement ; clés individuelles et hébergement.

15) Incidents IGA (rapide playbook)

On découvre l'accès sans ' purpose la '/SoD-violation → le blocage du rôle/outchetki, l'ouverture de l'incident, le rétro-audit des actions, l'avis DPO/Compliance, CAPA (les corrections des rôles/politiques/enseignements).
Compromet le compte → révoque les sessions/tokens, change les secrets, analyse des journaux, notifications si nécessaire.

16) Chèques-feuilles

Avant d'accorder l'accès

  • Spécifié par 'purpose' et TTL
  • SoD/juridictions/classe de données vérifiées
  • Masquage/AWAS inclus
  • Approbations reçues (propriétaire/sécurité)
  • Journaux enregistrés et date de révision

Trimestriel

  • 100 % de la certification des rôles
  • Révocation automatique des droits inutilisés
  • Vérification des comptes B2B/Wendor
  • Rotation des clés des comptes de service

17) Feuille de route pour la mise en œuvre

Semaines 1-2 : inventaire des systèmes, connexion HRIS/IdP, rôles birthright de base, catalogue de droits, matrice SoD.
Semaines 3 à 4 : SCIM-provisionnement, portail de candidature, JIT/PAM, dépôt YAML des rôles, premières campagnes de re-certification.
Mois 2 : extension des connecteurs (KYC/AML/PSP/DWH), attributs ABAC (région/MDM/heure), rapports et IRC.
Mois 3 + : automatisation des analyses SoD, role mining/recommande, signaux UEBA, exercices réguliers et audit des fournisseurs.

TL; DR

L'IGA efficace = HRIS→IdP→IGA - yadro→provizhening, rôles/droits en tant que code, JML avec Offboard rapide, SoD + ABAC, JIT/PAM pour privilèges, re-certification et audit rigoureux. Le résultat est moins de risques et de coûts, plus d'accès, plus de conformité et de transparence.

Contact

Prendre contact

Contactez-nous pour toute question ou demande d’assistance.Nous sommes toujours prêts à vous aider !

Telegram
@Gamble_GC
Commencer l’intégration

L’Email est obligatoire. Telegram ou WhatsApp — optionnels.

Votre nom optionnel
Email optionnel
Objet optionnel
Message optionnel
Telegram optionnel
@
Si vous indiquez Telegram — nous vous répondrons aussi là-bas.
WhatsApp optionnel
Format : +code pays et numéro (ex. +33XXXXXXXXX).

En cliquant sur ce bouton, vous acceptez le traitement de vos données.