Solution
Identités, annuaire et accès
De nombreux incidents utilisent un vrai compte dont le mot de passe a été volé, ou un compte qui possède trop de droits. Je conçois l’annuaire, Active Directory ou Entra ID par exemple, je relie les applications compatibles, je porte chaque droit par un groupe qui décrit un rôle, je range les clés et mots de passe techniques dans un gestionnaire, et je vérifie la fermeture d’un accès lors d’un départ.
Les résultats d’un annuaire tenu
Un départ ferme réellement les accès
Les applications reliées à l’annuaire bloquent le compte dès sa désactivation. Une liste séparée recense celles qui exigent encore une fermeture manuelle, et la comparaison finale confirme que chaque accès a disparu.
La question « qui a accès » a une réponse
Un client, un auditeur ou un assureur reçoit une liste datée avec les systèmes couverts, les exceptions et la dernière revue. Chaque droit porte le nom du groupe qui l’explique.
Les clés techniques cessent de circuler
Mots de passe de service, clés d’API et certificats reçoivent un responsable et une date de renouvellement dans un gestionnaire. Un secret divulgué se remplace en une procédure, pas en une enquête.
Moins de mots de passe, pas plus
Un annuaire commun réduit le nombre de connexions sans supprimer les contrôles. L’entreprise demande encore une nouvelle authentification selon l’appareil, l’application et le niveau de risque.
Concrètement
- Conception ou reprise de l’annuaire : Active Directory, Entra ID ou Google Workspace comme référence, avec les applications compatibles reliées par SAML ou OpenID Connect
- Architecture des groupes : des groupes qui décrivent des personnes, des groupes qui décrivent des droits, et les premiers qui alimentent les seconds
- Authentification à plusieurs facteurs appliquée d’abord aux comptes d’administration et aux connexions à distance, avec une procédure de récupération adaptée
- Procédure d’arrivée, de changement de poste et de départ, avec la liste des droits accordés, conservés et retirés
- Comptes d’administration séparés des comptes quotidiens, et un compte d’urgence protégé pour le jour où l’annuaire lui-même est indisponible
- Gestionnaire de secrets pour les mots de passe techniques, clés d’API et certificats, avec responsable, renouvellement et détection des secrets laissés dans le code
- Revue des accès planifiée selon le risque, avec un responsable, une liste des exceptions et une procédure transmissible
Les systèmes concernés
- Active Directory, Microsoft Entra ID, Google Workspace
- Applications compatibles SAML ou OpenID Connect, dépôts de code et outils d’intégration continue
- Gestionnaires de secrets et de mots de passe d’équipe
- Clés FIDO2 et applications d’authentification
- Terraform pour décrire les groupes et les rôles dans le cloud
Ligne de serviceServeurs et hébergement →
Les accès à gouverner
Le même travail, avec les contraintes du secteur. Chaque carte ouvre le secteur complet.
Banque et assurance
Des droits d’accès portés par les rôles
Chaque accès à une donnée client ou de marché correspond à un rôle nommé, avec sa justification et sa dernière revue. L’auditeur lit la matrice ; personne ne la reconstitue pour lui.
Énergie et réseaux
Des accès aux données d’exploitation attribués par rôle
Les échanges avec les systèmes d’exploitation, les portails de marché et les partenaires passent par des comptes techniques inventoriés, avec un responsable et une date de renouvellement. Un départ ferme les accès le jour même.
Santé et sciences de la vie
Un accès par rôle au dossier et au laboratoire
Cliniciens, chercheurs et administration reçoivent leurs droits par des groupes qui décrivent leur rôle, avec la revue que le secret professionnel exige et une fermeture vérifiée à chaque départ.
Logistique et chaîne d’approvisionnement
Les accès des partenaires et des sites sous un même annuaire
Transporteurs, sites et intérimaires reçoivent des comptes rattachés à une personne et à un rôle, avec une fin de mission qui ferme l’accès le jour prévu, portail compris.
Distribution et e-commerce
Un compte par personne dans chaque point de vente
Vendeurs, gérants et saisonniers reçoivent leurs droits par des groupes qui suivent le rôle et le magasin. Une fin de contrat ferme la caisse, le tenant et le portail fournisseur le même jour.
Déroulement
Inventaire
Je compare les comptes personnels, les applications, les accès partagés, les comptes techniques et les secrets avec les listes disponibles. Chaque écart reçoit un niveau de priorité et un responsable.
Architecture
Je dessine les groupes et les rôles, puis je relie les applications à l’annuaire une par une, en conservant l’ancienne connexion jusqu’à la validation de la nouvelle.
Protection renforcée
J’applique le deuxième facteur et les restrictions par appareil selon le risque, je sépare les comptes d’administration, je migre les secrets dans le gestionnaire et je teste le compte d’urgence.
Transmission
Votre équipe reçoit les procédures d’arrivée et de départ, la méthode de revue, la carte des applications reliées et la procédure de remplacement d’un secret.
Pour approfondir

Les accès cloud sur Google Cloud, Azure, AWS et Infomaniak
Les mêmes quatre décisions sur quatre plateformes, et l’écart dit sans détour : Infomaniak vous donne la résidence suisse des données et la portabilité OpenStack, et ne vous donne ni héritage des droits, ni règle de connexion selon l’appareil, ni rôle d’administrateur qui expire.

Cinq menaces pour une organisation suisse et les mesures qui réduisent le risque
Cinq risques concrets, du service accessible depuis internet au rançongiciel, avec des protections expliquées en langage métier et classées par priorité.
Vérifier l’adéquation : Identités, annuaire et accès
Décrivez le contexte, les contraintes et la décision attendue. Le premier échange sert à qualifier le périmètre, les limites et la prochaine étape utile.
Décrire la situation