Qu’est-ce que la gestion des identités et des accès (IAM) ?
La gestion des identités et des accès permet de contrôler la validation des utilisateurs ainsi que l’accès aux ressources. Communément appelée IAM, cette technologie veille à ce que les bonnes personnes accèdent aux bonnes ressources numériques, au bon moment et pour les bonnes raisons.Concepts de base de l’IAM
Pour comprendre l’IAM, vous devez connaître certains concepts fondamentaux :- Une ressource numérique est toute combinaison d’applications et de données dans un système informatique. Parmi les exemples de ressources numériques, on compte les applications Web, les API, les plateformes, les appareils ou les bases de données.
- Au cœur de l’IAM se trouve l’identité. Quelqu’un souhaite accéder à votre ressource. Il peut s’agir d’un client, d’un employé, d’un membre, d’un participant, etc. En IAM, un compte d’utilisateur est une . Les comptes d’utilisateur peuvent aussi représenter des entités non humaines, comme des logiciels, des appareils de l’Internet des objets ou des robots.


- L’authentification consiste à vérifier une identité numérique. Quelqu’un (ou quelque chose) s’authentifie pour prouver qu’il est bien l’utilisateur qu’il prétend être.
- L’autorisation est le processus qui détermine aux quelles ressources un utilisateur peut accéder.
La différence entre l’authentification et l’autorisation
Il est courant de confondre l’authentification et l’autorisation, parce que, pour les utilisateurs, elles peuvent donner l’impression de faire partie d’une seule et même expérience. Il s’agit pourtant de deux processus distincts : l’authentification confirme l’identité d’un utilisateur, tandis que l’autorisation lui accorde ou lui refuse l’accès à certaines ressources. Vous pouvez voir l’authentification et l’autorisation comme le système de sécurité d’un immeuble de bureaux. Les utilisateurs sont les personnes qui veulent entrer dans l’immeuble. Les ressources auxquelles les gens veulent accéder sont les différentes zones de l’immeuble : étages, pièces, etc. Authentification : Lorsque vous entrez dans l’immeuble, vous devez montrer votre badge d’identité avec photo à l’agent de sécurité. L’agent compare la photo sur le badge à votre visage. Si elles correspondent, il vous laisse passer pour tenter d’accéder aux différentes zones de l’immeuble. L’agent ne vous dit pas à quelles pièces vous pouvez accéder; il vérifie seulement que vous êtes bien la personne que vous prétendez être. C’est cela, l’authentification : confirmer l’identité de l’utilisateur.

Que fait IAM ?
La gestion des identités et des accès vous permet de contrôler la validation des utilisateurs et l’accès aux ressources :- Comment les utilisateurs intègrent votre système
- Quelles informations sur les utilisateurs stocker
- Comment les utilisateurs peuvent prouver leur identité
- Quand et à quelle fréquence les utilisateurs doivent prouver leur identité
- L’expérience liée à la vérification de l’identité
- Qui peut ou non accéder à différentes ressources
- Expériences d’inscription et de connexion fluides : Des expériences d’inscription et de connexion fluides et professionnelles se déroulent dans votre appli, avec l’apparence et le langage de votre marque.
- Multiples sources d’identités utilisateur : Les utilisateurs s’attendent à pouvoir se connecter à l’aide de divers fournisseurs d’identité sociaux (comme Google ou Linkedin), d’entreprise (comme Microsoft Active Directory) et d’autres fournisseurs d’identité.
- (MFA) : À une époque où les mots de passe sont souvent volés, exiger une preuve d’identité supplémentaire est devenu la nouvelle norme. L’authentification par empreinte digitale et les mots de passe à usage unique sont des exemples courants de méthodes d’authentification. Pour en savoir plus, consultez Authentification multifacteur (MFA).
- Authentification progressive : L’accès aux capacités avancées et aux renseignements sensibles exige une preuve d’identité plus forte que les tâches et les données du quotidien. L’authentification progressive exige une vérification d’identité supplémentaire pour certaines zones et fonctionnalités. Pour en savoir plus, consultez Ajouter l’authentification progressive.
- : Empêcher les bots et les de s’introduire dans votre système est essentiel à la cybersécurité. Pour en savoir plus, consultez Protection contre les attaques.
- Contrôle d’accès basé sur les rôles (RBAC) : À mesure que le nombre d’utilisateurs augmente, gérer l’accès de chaque personne individuellement devient rapidement impraticable. Avec le RBAC, les personnes qui ont le même rôle ont le même accès aux ressources. Pour en savoir plus, consultez Contrôle d’accès basé sur les rôles.
- (FGA) : Lorsque vous avez besoin de plus d’options pour gérer l’accès des utilisateurs à vos ressources ou technologies, vous pouvez utiliser le contrôle d’accès basé sur les relations pour aller au-delà du contrôle basé sur les rôles. Vous pouvez accorder à des utilisateurs individuels l’accès à certaines ressources et déterminer la meilleure solution pour votre cas d’utilisation précis. Pour en savoir plus, consultez Qu’est-ce que l’autorisation fine ?
Comment fonctionne l’IAM?
La « gestion des identités et des accès » n’est pas un système unique clairement défini. L’IAM est une discipline et un type de framework servant à résoudre le problème de l’accès sécurisé aux ressources numériques. Il existe une multitude d’approches pour mettre en œuvre un système IAM. Cette section présente les éléments et les pratiques que l’on retrouve dans les mises en œuvre courantes.Fournisseurs d’identité
Autrefois, la norme en matière de gestion des identités et des accès était qu’un système crée et gère lui-même les renseignements d’identité de ses utilisateurs. Chaque fois qu’un utilisateur voulait utiliser une nouvelle application Web, il remplissait un formulaire pour créer un compte. L’application stockait tous ses renseignements, y compris ses identifiants de connexion, et effectuait sa propre authentification chaque fois qu’un utilisateur se connectait. À mesure qu’Internet a pris de l’ampleur et que de plus en plus d’applications sont devenues accessibles, la plupart des gens se sont retrouvés avec d’innombrables comptes d’utilisateur, chacun avec son propre nom de compte et son propre mot de passe à retenir. De nombreuses applications continuent de fonctionner ainsi. Mais bien d’autres s’appuient maintenant sur des afin de réduire les efforts de développement et de maintenance, tant pour elles-mêmes que pour leurs utilisateurs. Un fournisseur d’identité crée, tient à jour et gère les renseignements d’identité, et peut fournir des services d’authentification à d’autres applications. Par exemple, Google Accounts est un fournisseur d’identité. Il stocke des renseignements de compte comme votre nom d’utilisateur, votre nom complet, votre titre de poste et votre adresse courriel. Le magazine en ligne Slate vous permet de vous connecter avec Google (ou un autre fournisseur d’identité) au lieu de devoir saisir de nouveau vos renseignements et les enregistrer.
Facteurs d’authentification
Les facteurs d’authentification sont des moyens de prouver l’identité d’un utilisateur. Ils se répartissent généralement en catégories de base comme celles-ci :
Les systèmes IAM exigent un ou plusieurs facteurs d’authentification pour vérifier l’identité.
Normes d’authentification et d’autorisation
Les normes d’authentification et d’autorisation sont des spécifications ouvertes et des protocoles qui indiquent comment :- Concevoir des systèmes IAM pour gérer les identités
- Transférer des données personnelles de façon sécuritaire
- Déterminer qui peut accéder aux ressources