Identité et accès — des populations aux décisions

Quatre profils critiques, un socle commun, six décisions qui n'en font qu'une : accorder le minimum

Identité et accès — des populations aux décisions Quatre profils critiques, un socle commun, six décisions qui n'en font qu'une : accorder le minimum Collaborateurs · joiner, mover, leaver · Populations d'identité · une identité par personne Collaborateurs joiner, mover, leaver une identité par personne Administrateurs · comptes à privilèges · Populations d'identité · tier 0 à 2 Administrateurs comptes à privilèges tier 0 à 2 Charges de travail · services, pipelines, jobs · Populations d'identité · aucun secret statique Charges de travail services, pipelines, jobs aucun secret statique Agents IA · agents qui agissent sur des outils · Populations d'identité · budget d'autorité Agents IA agents qui agissent sur des outils budget d'autorité IdP et authentification sans mot de passe · passkeys, FIDO2, facteur matériel · La fabric d'identité — contrôle par profil · SP 800-63B IdP et authentification sans mot de passe passkeys, FIDO2, facteur matériel SP 800-63B PAM et élévation à la demande · coffre, JIT, session enregistrée · La fabric d'identité — contrôle par profil · CIS 5 PAM et élévation à la demande coffre, JIT, session enregistrée CIS 5 Identités non humaines et PKI · SPIFFE, mTLS, certificats courts · La fabric d'identité — contrôle par profil · SP 800-207A Identités non humaines et PKI SPIFFE, mTLS, certificats courts SP 800-207A Passerelle IA et inventaire · identité par agent, outils autorisés · La fabric d'identité — contrôle par profil · ISO 42001 Passerelle IA et inventaire identité par agent, outils autorisés ISO 42001 Authentifier · résister au hameçonnage · Décisions et garanties obtenues · preuve vérifiée Authentifier résister au hameçonnage preuve vérifiée Borner et révoquer · objectif : moins de 15 minutes · Décisions et garanties obtenues · JIT et expiration Borner et révoquer objectif : moins de 15 minutes JIT et expiration Autoriser par politique · portée minimale, scopes explicites · Décisions et garanties obtenues · RBAC et ABAC Autoriser par politique portée minimale, scopes explicites RBAC et ABAC Surveiller et prouver · détection d'abus, journal exploitable · Décisions et garanties obtenues · ITDR Surveiller et prouver détection d'abus, journal exploitable ITDR passkey preuve coffre et JIT droits bornés SPIFFE mTLS identité dédiée journal d'actions Populations d'identité La fabric d'identité — contrôle par profil Décisions et garanties obtenues Legend Backend Database Cloud Security External

Le tueur silencieux

  • • La compromission passe le plus souvent par une identité de service oubliée, un jeton de CI/CD ou une clé jamais révoquée
  • • Aucune de ces identités n'est protégée par une authentification multifacteur
  • • La seule parade structurelle : un registre des identités non humaines avec propriétaire, portée et expiration
  • • Les agents IA démarrent en lecture seule : l'action bornée s'obtient par exception tracée, jamais par défaut

Objectif de service mesurable

  • • Révocation complète en moins de 15 minutes, sessions et jetons inclus
  • • Cette valeur doit être testée par un exercice surprise, jamais supposée
  • • C'est le seul indicateur qui distingue une gouvernance réelle d'une gouvernance de papier

Ce que la MFA ne protège pas

  • • Les charge de travail et les agents : ils n'ont pas de second facteur, ils ont une identité cryptographique
  • • Les sessions déjà ouvertes lors d'un vol de jeton
  • • Les autorisations accordées à une application tierce sur une boîte de messagerie