ARIOVIS ACADEMY — IT LAB IAM

CorgiBOX a perdu le contrôle de ses accès. À vous de reprendre la laisse.

Entrez dans la peau d’une consultante ou d’un consultant IAM. Analysez un système d’information imparfait, interrogez ses responsables, retrouvez les droits qui n’auraient jamais dû survivre et construisez un modèle d’accès réellement exploitable. Puis déployez vos décisions dans un laboratoire technique accessible en ligne.

Aucun corgi réel n’a reçu de droits Domain Admin pendant la conception de ce TP.

Le dossier de mission

Votre client : le leader mondial du partage de fichiers liés aux corgis

CorgiBOX conçoit et exploite une plateforme internationale de partage de fichiers consacrée à l’univers canin. L’entreprise s’est développée vite. Son système d’information aussi. À la suite d’un audit, la direction découvre qu’elle ne sait plus démontrer précisément qui peut accéder à quoi, pourquoi certains collaborateurs disposent encore de droits historiques, ni si les comptes privilégiés sont utilisés correctement. Les exports ne racontent qu’une partie de l’histoire. Les managers en racontent parfois une autre. Votre mission commence ici.

Organisation

Groupe international fictif, plusieurs entités et équipes

Référentiels

SIRH, Active Directory, LDAP, application métier

Infrastructure

Serveurs Linux, base MariaDB, application de partage de fichiers

Populations

Métiers, IT, support N1/N2/N3, administrateurs

Comptes

Bureautiques, administration nominatifs, techniques, historiques

Historique

Départs non traités, mobilités mal soldées, droits hérités

CorgiBOX est une entreprise fictive créée à des fins pédagogiques. Toute ressemblance avec une organisation ayant déjà accordé root à la moitié de ses équipes serait presque fortuite.

Le besoin exprimé n’est pas toujours le besoin réel

Le TP se déroule comme une véritable mission de conseil. Vous recevez progressivement des e-mails, un organigramme, des données RH, des exports d’annuaire, des listes de comptes, des groupes, des droits applicatifs, des permissions Linux et des accès en base de données — parfois incomplets, datés ou incohérents. Vous devez consolider les identités, rapprocher les comptes, repérer les collaborateurs partis, retrouver les droits historiques, distinguer un besoin métier d’un simple confort opérationnel et challenger les demandes qui ne tiennent pas debout.

  1. 1Étape

    Observer

    Prendre connaissance du contexte, des acteurs et des données disponibles sans conclusion hâtive.

  2. 2Étape

    Recouper

    Croiser SIRH, annuaire, comptes techniques et permissions pour reconstruire les identités.

  3. 3Étape

    Interroger

    Rencontrer les interlocuteurs du scénario pour comprendre les usages réels.

  4. 4Étape

    Challenger

    Distinguer besoin, confort, exception historique et privilège injustifié.

  5. 5Étape

    Modéliser

    Concevoir un modèle d’accès défendable, RBAC, ABAC ou hybride.

  6. 6Étape

    Implémenter

    Traduire les décisions en configurations concrètes dans le Lab.

  7. 7Étape

    Expliquer

    Produire des livrables lisibles par la DSI, la sécurité et les métiers.

Dans une vraie mission IAM, personne ne vous remet le modèle cible dans une enveloppe.
« J’ai toujours eu ce droit » n’est pas une règle d’habilitation.
« Sans root, je ne peux pas travailler » mérite généralement une deuxième question.
Un fichier d’export peut mentir. Un manager aussi. Souvent sans le vouloir.
Les erreurs sont les bienvenues. L’objectif est de les corgiger.

La technique ne suffit pas

Le TP travaille deux dimensions inséparables : la posture de conseil et la maîtrise IAM. Les participants apprennent à structurer un raisonnement, à défendre une recommandation et à en assumer la mise en œuvre.

Compétences de conseil
  • Comprendre rapidement une organisation
  • Conduire un entretien avec un manager
  • Poser des questions sans orienter la réponse
  • Reformuler un besoin
  • Distinguer demande et justification
  • Expliquer le risque sans bloquer le métier
  • Exercer son devoir de conseil
  • Documenter les hypothèses
  • Proposer plusieurs scénarios
  • Défendre une recommandation
  • Produire un rapport lisible par la DSI, la sécurité et les métiers
  • Accepter que la décision finale appartienne au client
Compétences IAM
  • Cycle de vie Joiner, Mover, Leaver
  • Rapprochement identité, compte, habilitation
  • Droits structurels, métiers et exceptionnels
  • Principe du moindre privilège
  • Comptes bureautiques et comptes d’administration séparés
  • Rôles métier et rôles techniques
  • Privilèges applicatifs
  • Modèle RBAC
  • Logique ABAC
  • Accès directs et droits discrétionnaires
  • Qualité des données et conventions de nommage
  • Traçabilité et préparation d’un modèle industrialisable

RBAC, ABAC et modèles hybrides

Un bon modèle n’oppose pas systématiquement RBAC et ABAC. Les participants apprennent à en comprendre les forces, les limites et les cas où une approche hybride est plus pertinente.

RBAC — regrouper autour de rôles compréhensibles

Identité → métier → rôle métier → rôle technique → droit applicatif. Le TP fait travailler le catalogue de rôles, le rattachement des collaborateurs, les rôles partagés, les exceptions et la lisibilité globale du modèle.

  • Catalogue de rôles métier et techniques
  • Rattachement des collaborateurs
  • Rôles partagés et rôles sensibles
  • Exceptions documentées
  • Éviter le double écueil : trop de rôles, ou pas assez
ABAC — décider avec le contexte

Utiliser les attributs disponibles pour prendre des décisions plus contextuelles : équipe, localisation, type de contrat, statut, fonction, niveau de support, environnement, contexte d’administration.

  • Attributs identité et attributs ressource
  • Règles lisibles et testables
  • Politiques d’environnement (prod, hors-prod)
  • Contexte d’administration et sessions élevées
  • Compatibilité avec un socle RBAC existant

Quatre manières d’attribuer un accès

Accès direct

Attribué nominativement, à défendre au cas par cas.

Accès par rôle

Regroupé dans un rôle métier ou technique.

Accès par règle

Déterminé par des attributs et un contexte.

Exception temporaire

Contrôlée dans le temps et tracée.

L’ABAC ne remplace pas toujours le RBAC. Le TP montre où chaque approche est pertinente, et où l’articulation des deux devient nécessaire.

IT Lab

Vos recommandations doivent survivre au contact du terminal

L’IT Lab Ariovis est un environnement virtuel accessible à distance, isolé, dédié à l’expérimentation. Il reproduit un système d’information réaliste, associé au scénario CorgiBOX, sur lequel les participants observent, analysent et implémentent leur modèle d’accès.

Composants mis en scène
  • Active Directory : domaine, groupes, comptes
  • Comptes bureautiques et comptes d’administration nominatifs
  • Serveurs Linux et permissions POSIX
  • Apache et application de démonstration
  • Base MariaDB et privilèges applicatifs
  • Annuaire LDAP et exports LDIF
  • Exports RH, comptes et permissions
Ce que vous êtes amenés à faire
  • Vérifier les comptes et groupes existants
  • Construire une convention de nommage
  • Créer ou réorganiser des groupes
  • Rattacher rôles métier et rôles techniques
  • Corriger des permissions et accès Linux
  • Contrôler les comptes privilégiés
  • Produire un export LDIF
  • Extraire utilisateurs, groupes et permissions
  • Documenter les configurations appliquées
  • Comparer l’existant au modèle cible
Un Lab permet d’essayer, de casser et de recommencer. En production, le bouton « je voulais juste voir » reste rarement une stratégie de changement acceptable.

À la fin, il faut pouvoir expliquer ce que vous avez décidé

Les participants produisent des livrables dignes d’une mission de conseil. Les emplacements ci-dessous accueillent nos illustrations et mockups de rapports.

Inventaire des droits

Description des privilèges disponibles sur les applications et systèmes.

Cartographie des identités et comptes

Rapprochement RH, comptes bureautiques, comptes d’administration et comptes techniques.

Matrice des accès cible

Vision consolidée de ce que chaque population doit pouvoir faire sur chaque environnement.

Catalogue de rôles

Rôles métier, rôles techniques, droits associés et conventions de nommage.

Modèle RBAC ou hybride

Relations entre utilisateurs, métiers, groupes, systèmes et permissions.

Analyse des écarts

Comptes orphelins, départs non traités, cumuls de droits, accès historiques et privilèges excessifs.

Rapport de conseil

Démarche, hypothèses, arbitrages, risques résiduels et recommandations d’amélioration.

Documentation d’implémentation

Configurations réalisées, contrôles effectués et preuves techniques.

Il n’existe pas nécessairement une seule bonne réponse. En revanche, une réponse non argumentée reste difficile à défendre devant un client.

Deux manières de vivre la mission

Le TP peut être suivi individuellement, en équipe ou dans le cadre d’un programme pédagogique. Les échanges avec les experts Ariovis sont planifiés à l’avance sur Microsoft Teams.

Étudiants et établissements — apprendre ensemble, même à distance

Un support commun d’enquête, d’argumentation et de restitution, intégrable dans un module IAM ou cybersécurité.

  • Accès au scénario et au laboratoire
  • Espace Microsoft Teams à distance
  • Échanges entre participants et partage des questions
  • Animation pédagogique selon le parcours retenu
  • Interactions avec les interlocuteurs du scénario selon la session
  • Remise des livrables, restitution et correction
  • Intégration possible dans un module plus large

Teams n’est pas un support individuel permanent 24/7 : les temps d’échange sont planifiés.

Entreprises et clients — faire progresser une équipe sur un cas commun

Un dispositif qui challenge les choix fonctionnels et techniques d’une équipe IAM, IT ou cyber, à partir d’un cas partagé.

  • Accès au scénario et au laboratoire
  • Travail individuel ou en équipe
  • Sessions Microsoft Teams planifiées à l’avance
  • Temps de questions avec une experte ou un expert Ariovis
  • Aide à la prise de recul et challenge des choix
  • Restitution possible en fin de parcours
  • Adaptation du niveau ou de l’angle pédagogique selon l’offre choisie

L’objectif n’est pas de fournir la réponse, mais d’aider l’équipe à mieux la construire.

Exemples de rendus produits par nos étudiants

Découvrez quelques exemples anonymisés de livrables réellement réalisés dans le cadre de ce TP.

Exemple de rapport IAM produit lors du TP CorgiBOX
Exemple de livrable IAM produit lors du TP CorgiBOX
Exemple de présentation produite lors du TP CorgiBOX

Comment accéder au TP

Chaque session est cadrée avec l’Ariovis Academy. Décrivez votre contexte : nous revenons vers vous pour construire un accès adapté.

Éléments à préparer
  • Étudiant / particulier, établissement d’enseignement, entreprise ou administration
  • Nombre estimé de participants
  • Objectif pédagogique
  • Niveau IAM estimé
  • Besoin d’accompagnement
  • Langue souhaitée
  • Coordonnées

Les tarifs et la durée d’accès dépendent de la formule ou de la session choisie. Ils sont précisés avant la souscription.

Ce TP ne commence pas par « qu’est-ce qu’un mot de passe ? »

Le TP s’adresse à des participants qui disposent déjà d’une première compréhension des systèmes d’information, des identités, des comptes, des notions d’accès et d’habilitation, ou d’une expérience technique, cyber, infrastructure, développement, audit ou gestion des risques permettant d’entrer dans le sujet.

Je découvre le conseil IAM

Pour appliquer des bases déjà acquises à un cas réaliste, sous supervision experte.

Je pratique déjà l’IAM

Pour structurer son raisonnement, ses modèles et ses livrables.

Je forme ou je pilote une équipe

Pour disposer d’un support commun d’évaluation, de discussion et de montée en compétence.

Connaître la définition du RBAC aide. Savoir expliquer pourquoi un modèle RBAC devient inexploitable aide encore davantage.

Une expérience qui évolue

Le scénario CorgiBOX et l’IT Lab sont conçus pour s’enrichir dans le temps, à mesure que les projets, les retours des consultants Ariovis et les évolutions des modèles d’autorisation apportent de nouveaux angles.

  • Enrichissement du scénario et nouveaux indices
  • Nouvelles incohérences et variantes pédagogiques
  • Nouveaux modèles d’autorisation
  • Améliorations du laboratoire
  • Retours des écoles, clients et consultants
  • Intégration possible dans des parcours Academy plus larges

Le SI fictif évolue, les erreurs humaines aussi. Le Lab est conçu pour continuer à leur courir après.

Pourquoi Ariovis

Le TP est construit à partir de situations rencontrées dans les projets IAM d’Ariovis, des méthodes utilisées pour cadrer, analyser, modéliser et implémenter, et de l’expérience de l’Ariovis Academy, organisme de formation dont les modalités sont détaillées sur la page Formation et sensibilisation.

  • Situations issues de projets IAM réels, anonymisées et transposées
  • Méthodes de cadrage, d’analyse, de modélisation et d’implémentation
  • Expérience en conseil, intégration, formation et transfert de compétences
  • Approche où la montée en compétence fait partie intégrante du projet
  • Environnements reproduisant les interactions entre annuaires, systèmes Linux, applications et données

Questions fréquentes

Le TP est-il accessible entièrement à distance ?

Oui. Le scénario et le laboratoire sont accessibles en ligne, et les échanges avec l’équipe Ariovis se déroulent sur Microsoft Teams.

Le laboratoire nécessite-t-il une installation sur mon ordinateur ?

Non. L’IT Lab est virtuel et accessible depuis un navigateur ; un simple client SSH ou un accès web selon l’exercice suffit côté participant.

Quelle est la différence entre le TP et une formation théorique ?

Une formation théorique explique les concepts. Le TP vous met en situation : vous menez l’enquête, prenez des décisions et les mettez en œuvre techniquement.

Faut-il déjà connaître le RBAC ?

Une première culture IAM aide. Les fondamentaux sont rappelés au fil du parcours, mais le TP suppose que les notions de compte, d’identité et d’habilitation sont déjà présentes.

Le TP permet-il également d’expérimenter l’ABAC ?

Oui. Une partie du parcours explore les décisions par attributs, leurs cas d’usage et leur articulation avec un socle RBAC.

Peut-on suivre le TP en équipe ?

Oui. Le TP fonctionne en individuel comme en équipe, avec des restitutions collectives et un partage des questions.

Comment se déroulent les échanges avec les experts Ariovis ?

Les temps d’échange sont planifiés à l’avance sur Teams : les participants arrivent avec leurs constats, leurs hypothèses et leurs questions.

Les entreprises peuvent-elles organiser une session privée ?

Oui. Nous construisons alors un parcours adapté au contexte, au niveau et aux objectifs de l’équipe.

Les écoles peuvent-elles l’intégrer à leur programme ?

Oui. Le TP peut s’intégrer à un module IAM ou cybersécurité, avec des modalités définies avec l’établissement.

Existe-t-il une seule solution correcte au cas CorgiBOX ?

Non. Plusieurs solutions défendables existent. Ce qui compte, c’est la qualité du raisonnement, la clarté du modèle et la faisabilité de l’implémentation.

Les participants manipulent-ils un véritable environnement technique ?

Oui. Active Directory, Linux, LDAP, MariaDB et une application de démonstration sont mis en scène dans l’IT Lab virtuel.

Combien de temps l’accès au Lab reste-t-il ouvert ?

La durée d’accès dépend de la formule ou de la session choisie. Elle est précisée avant la souscription.

L’enquête vous attend

CorgiBOX attend toujours son modèle d’accès.

Les exports sont prêts. Les managers ont chacun leur version de la vérité. Quelques comptes d’anciens collaborateurs se promènent encore dans l’annuaire et une personne affirme probablement avoir besoin de root pour lire un fichier. À vous de mener l’enquête.

Apportez votre raisonnement. Nous fournissons le Lab et les corgis.