IAM / IAM-07
Certification des accès et gouvernance des accès
Organisation de campagnes au cours desquelles des responsables désignés vérifient que les autorisations des utilisateurs et des tiers restent justifiées.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
CISO, contrôle interne ou propriétaires d’entreprise ; accès historique, exigences d’audit ou informations sensibles largement partagées.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Collecter les droits
- Nommer des recruteurs
- Gérer les enregistrements ou supprimer les décisions et suivre la mise en œuvre
Livrables
- Campagne documentée
- Décisions signées ou enregistrées
- preuves de retrait et liste des exceptions
Preuve de réception
Les décisions sont liées à la mise en œuvre ; les réponses négatives et les exceptions ne sont pas considérées comme des agréments.
LIVRAISON
Comment le travail est structuré.
Approche
Inventorier les identités et les applications ; définir les rôles et les politiques ; piloter avec un groupe ; tester les chemins d'autorisation, de refus et de récupération ; déployer et transférer.
Prérequis et responsabilités
Client : propriétaires des applications, RH, administrateurs, groupes pilotes et comptes d'urgence. Fournisseur : conception, intégration et tests dans le cadre des autorisations convenues.
Facteurs de portée
Utilisateurs, répertoires, applications, protocoles, comptes à privilèges, compatibilité et migration. Les licences, les clés physiques et les opérations récurrentes sont distinctes.
Questions à clarifier
Qui comprend les prestations en cause ? À quelle fréquence doivent-elles être réexaminées ? Qui met en œuvre les expulsions approuvées ?
LIMITES IMPORTANTES
Les avis sont utiles uniquement lorsque les personnes qui les rédigeent comprennent comment l’accès est assuré et que les décisions sont appliquées.
La récupération et l'accès d'urgence sont testés avant le déploiement. L'authentification, l'autorisation et la gestion des accès privilégiés sont des couches complémentaires.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Un groupe ne consulte jamais les dossiers relatifs aux financements. Projet : contrôle de l’accès basé sur le propriétaire. Objectif à atteindre : élimination justifiée des documents et conservation des preuves ; approbation à grande échelle sans contrôle est identifiée et revue.
Scénario 02
Un environnement SaaS conserve les comptes des partenaires après la fin des contrats. Problème : concilier l’accès aux contrats et approuver les suppressions. Objectif : supprimer les accès expirés et intégrer les contrôles périodiques aux procédures d’achat.
Contexte technologique et de référence
Exportation d’autorisations, outils d’IGA ou campagnes contrôlées utilisant des systèmes existants.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
