Groupe international fictif, plusieurs entités et équipes
CorgiBOX a perdu le contrôle de ses accès. À vous de reprendre la laisse.
Entrez dans la peau d’une consultante ou d’un consultant IAM. Analysez un système d’information imparfait, interrogez ses responsables, retrouvez les droits qui n’auraient jamais dû survivre et construisez un modèle d’accès réellement exploitable. Puis déployez vos décisions dans un laboratoire technique accessible en ligne.
Aucun corgi réel n’a reçu de droits Domain Admin pendant la conception de ce TP.
Votre client : le leader mondial du partage de fichiers liés aux corgis
CorgiBOX conçoit et exploite une plateforme internationale de partage de fichiers consacrée à l’univers canin. L’entreprise s’est développée vite. Son système d’information aussi. À la suite d’un audit, la direction découvre qu’elle ne sait plus démontrer précisément qui peut accéder à quoi, pourquoi certains collaborateurs disposent encore de droits historiques, ni si les comptes privilégiés sont utilisés correctement. Les exports ne racontent qu’une partie de l’histoire. Les managers en racontent parfois une autre. Votre mission commence ici.
SIRH, Active Directory, LDAP, application métier
Serveurs Linux, base MariaDB, application de partage de fichiers
Métiers, IT, support N1/N2/N3, administrateurs
Bureautiques, administration nominatifs, techniques, historiques
Départs non traités, mobilités mal soldées, droits hérités
Le besoin exprimé n’est pas toujours le besoin réel
Le TP se déroule comme une véritable mission de conseil. Vous recevez progressivement des e-mails, un organigramme, des données RH, des exports d’annuaire, des listes de comptes, des groupes, des droits applicatifs, des permissions Linux et des accès en base de données — parfois incomplets, datés ou incohérents. Vous devez consolider les identités, rapprocher les comptes, repérer les collaborateurs partis, retrouver les droits historiques, distinguer un besoin métier d’un simple confort opérationnel et challenger les demandes qui ne tiennent pas debout.
- Étape
Observer
Prendre connaissance du contexte, des acteurs et des données disponibles sans conclusion hâtive.
- Étape
Recouper
Croiser SIRH, annuaire, comptes techniques et permissions pour reconstruire les identités.
- Étape
Interroger
Rencontrer les interlocuteurs du scénario pour comprendre les usages réels.
- Étape
Challenger
Distinguer besoin, confort, exception historique et privilège injustifié.
- Étape
Modéliser
Concevoir un modèle d’accès défendable, RBAC, ABAC ou hybride.
- Étape
Implémenter
Traduire les décisions en configurations concrètes dans le Lab.
- Étape
Expliquer
Produire des livrables lisibles par la DSI, la sécurité et les métiers.
Dans une vraie mission IAM, personne ne vous remet le modèle cible dans une enveloppe.
« J’ai toujours eu ce droit » n’est pas une règle d’habilitation.
« Sans root, je ne peux pas travailler » mérite généralement une deuxième question.
Un fichier d’export peut mentir. Un manager aussi. Souvent sans le vouloir.
Les erreurs sont les bienvenues. L’objectif est de les corgiger.
La technique ne suffit pas
Le TP travaille deux dimensions inséparables : la posture de conseil et la maîtrise IAM. Les participants apprennent à structurer un raisonnement, à défendre une recommandation et à en assumer la mise en œuvre.
- Comprendre rapidement une organisation
- Conduire un entretien avec un manager
- Poser des questions sans orienter la réponse
- Reformuler un besoin
- Distinguer demande et justification
- Expliquer le risque sans bloquer le métier
- Exercer son devoir de conseil
- Documenter les hypothèses
- Proposer plusieurs scénarios
- Défendre une recommandation
- Produire un rapport lisible par la DSI, la sécurité et les métiers
- Accepter que la décision finale appartienne au client
- Cycle de vie Joiner, Mover, Leaver
- Rapprochement identité, compte, habilitation
- Droits structurels, métiers et exceptionnels
- Principe du moindre privilège
- Comptes bureautiques et comptes d’administration séparés
- Rôles métier et rôles techniques
- Privilèges applicatifs
- Modèle RBAC
- Logique ABAC
- Accès directs et droits discrétionnaires
- Qualité des données et conventions de nommage
- Traçabilité et préparation d’un modèle industrialisable
RBAC, ABAC et modèles hybrides
Un bon modèle n’oppose pas systématiquement RBAC et ABAC. Les participants apprennent à en comprendre les forces, les limites et les cas où une approche hybride est plus pertinente.
Identité → métier → rôle métier → rôle technique → droit applicatif. Le TP fait travailler le catalogue de rôles, le rattachement des collaborateurs, les rôles partagés, les exceptions et la lisibilité globale du modèle.
- Catalogue de rôles métier et techniques
- Rattachement des collaborateurs
- Rôles partagés et rôles sensibles
- Exceptions documentées
- Éviter le double écueil : trop de rôles, ou pas assez
Utiliser les attributs disponibles pour prendre des décisions plus contextuelles : équipe, localisation, type de contrat, statut, fonction, niveau de support, environnement, contexte d’administration.
- Attributs identité et attributs ressource
- Règles lisibles et testables
- Politiques d’environnement (prod, hors-prod)
- Contexte d’administration et sessions élevées
- Compatibilité avec un socle RBAC existant
Quatre manières d’attribuer un accès
Attribué nominativement, à défendre au cas par cas.
Regroupé dans un rôle métier ou technique.
Déterminé par des attributs et un contexte.
Contrôlée dans le temps et tracée.
L’ABAC ne remplace pas toujours le RBAC. Le TP montre où chaque approche est pertinente, et où l’articulation des deux devient nécessaire.
Vos recommandations doivent survivre au contact du terminal
L’IT Lab Ariovis est un environnement virtuel accessible à distance, isolé, dédié à l’expérimentation. Il reproduit un système d’information réaliste, associé au scénario CorgiBOX, sur lequel les participants observent, analysent et implémentent leur modèle d’accès.
- Active Directory : domaine, groupes, comptes
- Comptes bureautiques et comptes d’administration nominatifs
- Serveurs Linux et permissions POSIX
- Apache et application de démonstration
- Base MariaDB et privilèges applicatifs
- Annuaire LDAP et exports LDIF
- Exports RH, comptes et permissions
- Vérifier les comptes et groupes existants
- Construire une convention de nommage
- Créer ou réorganiser des groupes
- Rattacher rôles métier et rôles techniques
- Corriger des permissions et accès Linux
- Contrôler les comptes privilégiés
- Produire un export LDIF
- Extraire utilisateurs, groupes et permissions
- Documenter les configurations appliquées
- Comparer l’existant au modèle cible
À la fin, il faut pouvoir expliquer ce que vous avez décidé
Les participants produisent des livrables dignes d’une mission de conseil. Les emplacements ci-dessous accueillent nos illustrations et mockups de rapports.
Inventaire des droits
Description des privilèges disponibles sur les applications et systèmes.
Cartographie des identités et comptes
Rapprochement RH, comptes bureautiques, comptes d’administration et comptes techniques.
Matrice des accès cible
Vision consolidée de ce que chaque population doit pouvoir faire sur chaque environnement.
Catalogue de rôles
Rôles métier, rôles techniques, droits associés et conventions de nommage.
Modèle RBAC ou hybride
Relations entre utilisateurs, métiers, groupes, systèmes et permissions.
Analyse des écarts
Comptes orphelins, départs non traités, cumuls de droits, accès historiques et privilèges excessifs.
Rapport de conseil
Démarche, hypothèses, arbitrages, risques résiduels et recommandations d’amélioration.
Documentation d’implémentation
Configurations réalisées, contrôles effectués et preuves techniques.
Il n’existe pas nécessairement une seule bonne réponse. En revanche, une réponse non argumentée reste difficile à défendre devant un client.
Deux manières de vivre la mission
Le TP peut être suivi individuellement, en équipe ou dans le cadre d’un programme pédagogique. Les échanges avec les experts Ariovis sont planifiés à l’avance sur Microsoft Teams.
Un support commun d’enquête, d’argumentation et de restitution, intégrable dans un module IAM ou cybersécurité.
- Accès au scénario et au laboratoire
- Espace Microsoft Teams à distance
- Échanges entre participants et partage des questions
- Animation pédagogique selon le parcours retenu
- Interactions avec les interlocuteurs du scénario selon la session
- Remise des livrables, restitution et correction
- Intégration possible dans un module plus large
Teams n’est pas un support individuel permanent 24/7 : les temps d’échange sont planifiés.
Un dispositif qui challenge les choix fonctionnels et techniques d’une équipe IAM, IT ou cyber, à partir d’un cas partagé.
- Accès au scénario et au laboratoire
- Travail individuel ou en équipe
- Sessions Microsoft Teams planifiées à l’avance
- Temps de questions avec une experte ou un expert Ariovis
- Aide à la prise de recul et challenge des choix
- Restitution possible en fin de parcours
- Adaptation du niveau ou de l’angle pédagogique selon l’offre choisie
L’objectif n’est pas de fournir la réponse, mais d’aider l’équipe à mieux la construire.
Exemples de rendus produits par nos étudiants
Découvrez quelques exemples anonymisés de livrables réellement réalisés dans le cadre de ce TP.



Comment accéder au TP
Chaque session est cadrée avec l’Ariovis Academy. Décrivez votre contexte : nous revenons vers vous pour construire un accès adapté.
- Étudiant / particulier, établissement d’enseignement, entreprise ou administration
- Nombre estimé de participants
- Objectif pédagogique
- Niveau IAM estimé
- Besoin d’accompagnement
- Langue souhaitée
- Coordonnées
Les tarifs et la durée d’accès dépendent de la formule ou de la session choisie. Ils sont précisés avant la souscription.
Ce TP ne commence pas par « qu’est-ce qu’un mot de passe ? »
Le TP s’adresse à des participants qui disposent déjà d’une première compréhension des systèmes d’information, des identités, des comptes, des notions d’accès et d’habilitation, ou d’une expérience technique, cyber, infrastructure, développement, audit ou gestion des risques permettant d’entrer dans le sujet.
Pour appliquer des bases déjà acquises à un cas réaliste, sous supervision experte.
Pour structurer son raisonnement, ses modèles et ses livrables.
Pour disposer d’un support commun d’évaluation, de discussion et de montée en compétence.
Connaître la définition du RBAC aide. Savoir expliquer pourquoi un modèle RBAC devient inexploitable aide encore davantage.
Une expérience qui évolue
Le scénario CorgiBOX et l’IT Lab sont conçus pour s’enrichir dans le temps, à mesure que les projets, les retours des consultants Ariovis et les évolutions des modèles d’autorisation apportent de nouveaux angles.
- Enrichissement du scénario et nouveaux indices
- Nouvelles incohérences et variantes pédagogiques
- Nouveaux modèles d’autorisation
- Améliorations du laboratoire
- Retours des écoles, clients et consultants
- Intégration possible dans des parcours Academy plus larges
Le SI fictif évolue, les erreurs humaines aussi. Le Lab est conçu pour continuer à leur courir après.
Pourquoi Ariovis
Le TP est construit à partir de situations rencontrées dans les projets IAM d’Ariovis, des méthodes utilisées pour cadrer, analyser, modéliser et implémenter, et de l’expérience de l’Ariovis Academy, organisme de formation dont les modalités sont détaillées sur la page Formation et sensibilisation.
- Situations issues de projets IAM réels, anonymisées et transposées
- Méthodes de cadrage, d’analyse, de modélisation et d’implémentation
- Expérience en conseil, intégration, formation et transfert de compétences
- Approche où la montée en compétence fait partie intégrante du projet
- Environnements reproduisant les interactions entre annuaires, systèmes Linux, applications et données
Questions fréquentes
Le TP est-il accessible entièrement à distance ?
Oui. Le scénario et le laboratoire sont accessibles en ligne, et les échanges avec l’équipe Ariovis se déroulent sur Microsoft Teams.
Le laboratoire nécessite-t-il une installation sur mon ordinateur ?
Non. L’IT Lab est virtuel et accessible depuis un navigateur ; un simple client SSH ou un accès web selon l’exercice suffit côté participant.
Quelle est la différence entre le TP et une formation théorique ?
Une formation théorique explique les concepts. Le TP vous met en situation : vous menez l’enquête, prenez des décisions et les mettez en œuvre techniquement.
Faut-il déjà connaître le RBAC ?
Une première culture IAM aide. Les fondamentaux sont rappelés au fil du parcours, mais le TP suppose que les notions de compte, d’identité et d’habilitation sont déjà présentes.
Le TP permet-il également d’expérimenter l’ABAC ?
Oui. Une partie du parcours explore les décisions par attributs, leurs cas d’usage et leur articulation avec un socle RBAC.
Peut-on suivre le TP en équipe ?
Oui. Le TP fonctionne en individuel comme en équipe, avec des restitutions collectives et un partage des questions.
Comment se déroulent les échanges avec les experts Ariovis ?
Les temps d’échange sont planifiés à l’avance sur Teams : les participants arrivent avec leurs constats, leurs hypothèses et leurs questions.
Les entreprises peuvent-elles organiser une session privée ?
Oui. Nous construisons alors un parcours adapté au contexte, au niveau et aux objectifs de l’équipe.
Les écoles peuvent-elles l’intégrer à leur programme ?
Oui. Le TP peut s’intégrer à un module IAM ou cybersécurité, avec des modalités définies avec l’établissement.
Existe-t-il une seule solution correcte au cas CorgiBOX ?
Non. Plusieurs solutions défendables existent. Ce qui compte, c’est la qualité du raisonnement, la clarté du modèle et la faisabilité de l’implémentation.
Les participants manipulent-ils un véritable environnement technique ?
Oui. Active Directory, Linux, LDAP, MariaDB et une application de démonstration sont mis en scène dans l’IT Lab virtuel.
Combien de temps l’accès au Lab reste-t-il ouvert ?
La durée d’accès dépend de la formule ou de la session choisie. Elle est précisée avant la souscription.
CorgiBOX attend toujours son modèle d’accès.
Les exports sont prêts. Les managers ont chacun leur version de la vérité. Quelques comptes d’anciens collaborateurs se promènent encore dans l’annuaire et une personne affirme probablement avoir besoin de root pour lire un fichier. À vous de mener l’enquête.
Apportez votre raisonnement. Nous fournissons le Lab et les corgis.