TYPE D’ACTION · DONNER UN ACCÈS
Des accès accordés en secondes et révisés au trimestre.
Attributions de rôles, appartenances à des groupes, clés d’API, élévations temporaires. Les agents de soutien et les scripts de provisionnement accordent déjà des accès ; la révision censée attraper un mauvais accès arrive souvent longtemps après son usage.
Qui l’exécute aujourd’hui : Agents de soutien TI, scripts de provisionnement, flux d’identité, comptes de service d’intégration continue.
Les règles qui l’encadrent d’habitude
- Un demandeur ne peut pas accorder un rôle supérieur au sien
- Un accès élevé est limité dans le temps
- Les rôles sensibles exigent un approbateur autre que le demandeur
- Certaines conditions doivent tenir au moment de la demande, comme l’authentification multifacteur ou une plage réseau
Des formes de règles typiques, pas une affirmation sur une organisation en particulier. Un pilote part des vôtres.
Où ce genre de règles casse
Ce que fait la barrière
- 01
Vérifie chaque demande contre la politique prouvée avant son exécution. Ce qui échoue n’atteint jamais le système.
- 02
Refuse quand une fenêtre ou une population dont dépend la règle manque ou ne concorde pas, au lieu de deviner.
- 03
Scelle chaque décision, autorisée ou bloquée, pour qu’elle soit revérifiable sans nous.
