Retours d'expérience sur l'IAM
Des billets courts écrits par nos consultants à partir de missions réelles : ce qui échoue, ce qui tient, et comment on tranche quand les manuels ne suffisent plus.
- Conseil d'expert
Pourquoi un projet IAM échoue avant même l'installation de l'outil
Sur des systèmes d'information construits pendant des décennies, ce n'est presque jamais la plateforme qui manque. Ce sont les règles du jeu que personne n'a encore écrites.
Lire - Conseil d'expert — Identity Governance & Administration (IGA)
Et si nous arrêtions de fabriquer des rôles ?
Sur la plupart des projets IGA que nous conduisons depuis la période post-Covid, la question n'est plus de savoir combien de rôles il faut construire. C'est de savoir ce que l'organisation produit déjà, et où l'attention humaine mérite vraiment d'être portée.
Lire - Conseil d'expert — Identity Governance & Administration (IGA)
Une identité n'est presque jamais décrite par une seule source
Sur les grands systèmes d'information que nous accompagnons, aucun projet n'a jamais commencé avec un référentiel unique capable de décrire parfaitement chaque personne. Les projets qui réussissent ne sont pas ceux qui trouvent cette source ; ce sont ceux qui acceptent qu'elle n'existe pas.
Lire - Conseil d'expert — Sécurité Active Directory & Identity Security
Les privilèges racontent toujours une histoire
Un audit Active Directory qui commence par la question « qui est Domain Admin ? » passe à côté de l'essentiel. Les privilèges qui posent réellement problème dans un système d'information vivant ne se trouvent presque jamais là où on les cherche en premier.
Lire - Conseil d'expert — Access Management et CIAM
Nous ne cherchons pas à tout savoir sur un client
Nous cherchons à obtenir assez de confiance pour autoriser une action sans ouvrir la voie à la fraude. Retour d'expérience d'un architecte IAM senior Ariovis, à partir de deux situations très concrètes : un client particulier qui perd son téléphone et un professionnel qui demande un délai de paiement au comptoir d'un magasin de matériaux de construction.
Lire - Conseil d'expert — Architecture IAM et autorisation fine
Un moteur d'autorisation ne connaît pas votre métier
Ce que les démonstrations d'autorisation fine ne montrent pas toujours. Une politique lisible ne devient un contrôle opérationnel que lorsque l'architecture qui l'entoure sait, à temps, où trouver la donnée métier et comment appliquer la réponse. Nous parlons ici uniquement des identités humaines — collaborateurs, agents, prestataires, partenaires, utilisateurs externes connus de l'organisation.
Lire - Conseil d'expert — Sécurité des agents IA et autorisation fine
Un rôle administrateur n'est pas une politique de sécurité pour un agent IA
Pourquoi l'IAG, le coffre de secrets et l'autorisation au runtime doivent fonctionner ensemble. Un agent IA autonome ne doit pas recevoir le pouvoir associé au rôle technique que l'application nous oblige à lui attribuer ; il doit recevoir uniquement la capacité d'exécuter l'action pour laquelle il a été créé.
Lire - Conseil d'expert — Sécurité des agents IA et autorisation fine
OAuth donne un jeton. AuthZEN demande si l'action est autorisée.
Pourquoi les agents IA ont besoin d'un standard d'autorisation, et pas seulement de nouveaux scopes. Retour d'expérience d'un architecte IAM qui utilise des agents autonomes dans les opérations internes d'Ariovis et accompagne ses clients dans la gouvernance des identités, des secrets, des API et des décisions dynamiques.
Lire - Conseil d'expert — RUN Netwrix Identity Manager
Une automatisation IAM doit aussi savoir s'arrêter
Seuils de sécurité, simulation, restauration et déploiements contrôlés dans le RUN de Netwrix Identity Manager. Retour d'expérience d'un architecte et responsable de RUN IAM senior Ariovis, à partir d'un incident majeur anonymisé et de plusieurs situations récurrentes rencontrées sur des plateformes en local comme en SaaS.
Lire - Conseil d'expert — Access Management, CIAM et autorisation fine
Votre métier n'a pas déployé Keycloak pour refaire votre SSO
Il cherchait à décider ce que l'utilisateur pouvait faire après sa connexion. Retour d'expérience d'un architecte IAM senior Ariovis sur les Keycloak, serveurs OAuth et bases d'habilitations que l'on découvre en marge du SSO d'entreprise — non pour les condamner, mais pour comprendre le besoin d'autorisation qu'ils révèlent.
Lire