SlideShare une entreprise Scribd logo
1  sur  66
Télécharger pour lire hors ligne
Gestion des identités :
par où commencer ?
Bertrand CARLIER
27 octobre 2022 - PARIS
Identity Days 2022
Et comment ne pas se planter
Bertrand Carlier
Senior Manager @ Wavestone
Membre fondateur de IDPro
• Formé en génie logiciel
• Décortique et ré-empaquette ses
premiers jetons SAML en 2005
• Prosélyte décomplexé des
standards ouverts
• Bilingue OAuth2 et OpenID Connect
• Les bases de l’IAM :
• Les identités
• Les droits
• Le contrôle d’accès
• Mais pas que
• Les bases d’un projet IAM
• Ce qu’il ne faut pas faire
• Ce qu’il faut faire (peut-être)
• Quelques mèmes
• Pas de bullshit
AGENDA
27 octobre 2022 - PARIS
Identity Days 2022
Qu’est-ce que l’IAM?
Identity Days 2022
27 octobre 2022 - PARIS
Identity Days 2022
27 octobre 2022 - PARIS
Qu’est-ce que l’IAM
Identity Days 2022
27 octobre 2022 - PARIS
Qu’est-ce que l’IAM
Identity Days 2022
27 octobre 2022 - PARIS
Qu’est-ce que l’IAM
sf
Identity Days 2022
27 octobre 2022 - PARIS
Qu’est-ce que l’IAM
[click here to add text or image]
KEEP
CALM
AND
FOLLOW
THE RECIPE
Connaître ses référentiels
Identity Days 2022
27 octobre 2022 - PARIS
Identity Days 2022
27 octobre 2022 - PARIS
Connaître ses référentiels
IAM
Active
Directory
Shared authn/authz
directory
Azure AD
sf
HR/payroll Procurement
B2B portal
Identity Days 2022
27 octobre 2022 - PARIS
The basics
Quels sont vos
référentiels ?
- Les applications s’appuient-elles sur
Active Directory ou un autre
annuaire d’identités centralisé ?
- Peut-on cartographier toutes les
applications clés ?
- Suites collaboratives (O365,
G- Suite, Slack, etc.)
- HR, ERP, Finance, Marketing,
Achats, Production, Supply Chain,
etc.
Comment sont-ils reliés ?
- Où sont les sources autoritaires pour
les données d’identité ?
- Quel référentiel est autoritaire sur
lequel ?
- Pour les employés, les
prestataires, les partenaires
business
- Pour des attributs spécifiques
(identifiants, adresses email, etc.)
Un annuaire cloud ou un
annuaire pour le cloud ?
Comment alimentez-vous les
applications cloud en données
d’identité ?
- Just in time provisioning ?
- Synchronisation d’annuaire ?
- SCIM ?
The next step
Connaître ses référentiels
sf
27 octobre 2022 - PARIS
Connaître ses référentiels
Identity Days 2022
27 octobre 2022 - PARIS
Identity Days 2022
sf
Active
Directory
Azure AD or
Cloud directory?
Shared authn/authz
directory
Connaître ses référentiels
Connaître ses identités
Identity Days 2022
27 octobre 2022 - PARIS
Identity Days 2022
27 octobre 2022 - PARIS
The basics
Corrélez TOUS les
comptes
- Une première fois et puis régulièrement
- Assurez-vous que les utilisateurs n’aient
qu’un compte standard par application
- Faites une revue des comptes à
privilèges
- Reliez les comptes de service à un
responsable
- Désactivez les comptes inutilisés
- Débarrassez vous autant que possible
des comptes partagés et activez la
traçabilité
Maîtrisez les
entrées/sorties
- Identifier la source autoritaire pour la
création et la gestion du statut.
- Ça doit ruisseler !
- Ne comptez pas sur la ponctualité de la
paie
- Ne comptez pas sur les managers pour
déclarer un départ
- Imposez une date de fin aux prestataires
- Détectez les comptes inutilisés
Des identités pour TOUT
- Non seulement pour chaque utilisateur
mais également pour toute entité
accédant à une ressource (applications,
serveurs, devices, etc.)
- Toutes ces identités doivent voir leur
cycle de vie contrôlé et maîtrisé
- Des attributs d’identité maîtrisés et en
qualité
The next step
Connaître ses identités
Identity Days 2022
27 octobre 2022 - PARIS
sf
Active
Directory
Azure AD or
Cloud directory?
Share authn/authz
directory
Connaître ses identités
Identity Days 2022
27 octobre 2022 - PARIS
sf
Active
Directory
HR/payroll
Shared authn/authz
directory
IAM
Azure AD or
Cloud directory?
partners
corporate users
Procurement
B2B portal
Connaître ses identités
Connaître ses droits
Identity Days 2022
27 octobre 2022 - PARIS
Identity Days 2022
27 octobre 2022 - PARIS
The basics
Déployer RBAC
- Construire un modèle de rôle adapté à
l’entreprise (et non aux organisations) :
- Quelques rôles pour une
application standard
- Des rôles métiers contenant des
rôles applicatifs
- Les utilisateurs terrain ont
principalement des rôles auto-
assignés
Connaître ses droits
Identity Days 2022
27 octobre 2022 - PARIS
The basics
Déployez RBAC
et peut-être ABAC
- Construire un modèle de rôle adapté à
l’entreprise (et non aux organisation) :
- Quelques rôles pour une application
standard
- Des rôles métiers contenant des rôles
applicatifs
- Les utilisateurs terrain ont surtout des
rôles auto-assignés
- Appliquer le principe du moindre
privilège
- Puis, ABAC peut être intéressant :
- Nécessite un bon niveau de maturité
- Nécessite des données irréprochables
- Les attributs concernés deviennent
critiques d’un point de vue sécurité
Recertifiez les droits des
utilisateurs
- Envisager une recertification périodique
par application en commençant par les
plus risqués et sensibles
- Envisager un recertification par le
manager lors des mouvements et
périodiquement
Gestion des droits assistée
et prédictive
- Aide les utilisateurs à demander des
droits pertinents
- Aide les valideurs à se concentrer sur les
demandes sortant du standard
- Aide les auditeurs à détecter les
utilisateurs sortant du profil type
The next step
Connaître ses droits
Identity Days 2022
27 octobre 2022 - PARIS
sf
Active
Directory
HR/payroll
Shared authn/authz
directory
IAM
Azure AD or
Cloud directory?
partners
corporate users
Procurement
B2B portal
Connaître ses droits
Identity Days 2022
27 octobre 2022 - PARIS
sf
Active
Directory
HR/payroll
Shared authn/authz
directory
IAM
Azure AD or
Cloud directory?
partners
corporate users
Procurement
B2B portal
Connaître ses droits
Maîtriser les accès
Identity Days 2022
27 octobre 2022 - PARIS
Identity Days 2022
27 octobre 2022 - PARIS
The basics
Centralisez
- Déléguez l’authentification à un Identity
Provider spécialisé
- Raccordez vos applications avec des
standards comme SAML, OpenID
Connect, OAuth2
Authentification
multi-facteur
- Implémentez du MFA sur l’Identity
Provider
- Déployez le MFA pour tous vos
utilisateurs B2E/B2B
- Visez de bons niveaux sécurité ET
d’ergonomie (pensez FIDO2, pensez
phishing resistant, pensez adaptatif)
Maîtriser les accès
Identity Days 2022
27 octobre 2022 - PARIS
sf
Active
Directory
HR/payroll
Shared authn/authz
directory
IAM
Azure AD or
Cloud directory?
partners
corporate users
Procurement
B2B portal
Maîtriser les accès
Identity Days 2022
27 octobre 2022 - PARIS
Maîtriser les accès
sf
Active
Directory
HR/payroll
Shared authn/authz
directory
IAM
Azure AD or
Cloud directory?
partners
corporate users
Procurement
B2B portal
Identity Days 2022
27 octobre 2022 - PARIS
Maîtriser les accès
sf
Active
Directory
HR/payroll
Shared authn/authz
directory
IAM
Azure AD or
Cloud directory?
partners
corporate users
Procurement
B2B portal
Corporate
devices
Third-party
devices
IoT devices
API Gateway
MFA
Single Sign-
On
PKI
Identity
Provider
OAuth2
OpenID
Connect
SAML
Identity Days 2022
27 octobre 2022 - PARIS
The basics
Centralisez
- Déléguez l’authentification à un Identity
Provider spécialisé
- Raccordez vos applications avec des
standards comme SAML, OpenID
Connect, OAuth2
Authentification
multi-facteur
- Implémentez du MFA sur l’Identity
Provider
- Déployez le MFA pour tous vos
utilisateurs B2E/B2B
- Visez de bons niveaux sécurité ET
d’ergonomie (pensez FIDO2, pensez
adaptatif)
Visez le passwordless
- Supprimez le mot de passe partout où
cela est possible
- Certaines populations spécifiques se
prêtent bien à cette tendance (eg.
travailleurs sur le terrain, clients finaux)
The next step
Maîtriser les accès
Identity Days 2022
27 octobre 2022 - PARIS
En résumé
1 Connaître ses référentiels
2 Connaître ses identités
3 Connaitre ses droits
4 Maîtriser les accès
5 Comment déployer?
Comment déployer?
Identity Days 2022
27 octobre 2022 - PARIS
J’ai échoué à déployer…
de nombreuses fois et pour de
nombreuses raisons…
Identity Days 2022
27 octobre 2022 - PARIS
Quelles sont les difficultés
régulièrement rencontrées ?
Identity Days 2022
27 octobre 2022 - PARIS
Un projet IAM vise souvent à traiter une obsolescence
Et puis cela devient l’occasion de revisiter les besoins
Identity Days 2022
27 octobre 2022 - PARIS
Gérer de nouveaux
types d’identités
Proposer une interface
mobile/responsive
Mettre le manager au centre des
processus IAM
Intégrer des référentiels de
données plus récents
Intégrer les
nouveautés du SI
Améliorer
l’UX
Étendre l’IAM à toutes
les entités
S’intégrer à l’ITSM
Améliorer les
performances
Gérer l’obsolescence d’autres
composants
Être plus agile et
plus réactif
Simplifier les
workflows
Mieux intégrer les
processus
Être en conformité en mettant en
place des revues de droits
Gérer l’accès à la suite
collaborative
Entrainant un déséquilibre entre les attentes et le budget disponible
Identity Days 2022
27 octobre 2022 - PARIS
1er déséquilibre : “Ce n’est que de l’obsolescence”
• Tenter d’améliorer ou remplacer la solution existante sans considérer
les changements technologiques du SI ou les changements de
contexte de l’entreprise sous-estime grandement des aspects
critiques d’un projet IAM :
• Différence technologique entre deux générations de solutions IAM
• Perte de savoir sur ce qui est réellement déployé en production
• Pas de différence entre les customisations liées à un réel besoin
fonctionnel ou celles liées à une fonctionnalité manquante du produit
• Impact utilisateur et donc conduite du changement
Enterprise
context
Business and
IT requirements
IAM ambition
Organization &
IAM Processes
Technical solution
AD
ERP
HR IS
Collab.
tools
Technical solution
Parameterization / configuration
/ customizations
Integration with the whole IS
Identity Days 2022
27 octobre 2022 - PARIS
2ème déséquilibre : “C’est l’occasion de faire mieux”
• Avec plus d’ambition, l’objectif est de faire évoluer l’implémentation
mais toujours sans remettre en cause les principes IAM et le contexte
de l’entreprise
• Cela suppose que la solution est actuellement globalement
satisfaisante vis-à-vis des utilisateurs et de l’ensemble des acteurs IAM
• La solution IAM n’est pas un monolithe de dette technique. Elle a été
maintenue et a évolué pour suivre les évolution du SI et de l’organisation
• Les ambitions initiales, l’organisation et les processus IAM sont toujours
pertinents
• Le contexte de l’entreprise, métier et IT n’ont pas à être challengés
Enterprise
context
Business and
IT requirements
IAM ambition
Organization &
IAM Processes
Technical solution
AD
ERP
HR IS
Collab.
tools
Technical solution
Parameterization /configuration/
customizations
Integration with the whole ISS
Parameterization / configuration
/ customizations
Integration with the whole IS
Identity Days 2022
27 octobre 2022 - PARIS
Il ne s’agit pas d’améliorer. Il s’agit de s’adapter aux
changements passés et à venir
• Bien souvent, la solution IAM est en décalage avec des évolutions
profondes qui n’ont pas été anticipées ni suivies :
• Nouveaux besoins liés à la réglementation ou des audits
• Adaptations aux changements de l’organisation, à la rationalisation de
l’infrastructure
• Prise en compte du nouveau paysage applicatif
• S’inscrire dans une démarche cloud-first
• …
• Il faut alors redéfinir et partager des ambitions IAM avec les impacts
d’organisation et de processus et enfin correctement définir le
périmètre du projet
Contexte de
l’Entreprise
Besoins
métier et SI
L’ambition IAM
Organisation &
Processus IAM
Technical solution
AD
ERP
SI RH Collab.
Technical solution
Paramétrage fonctionnel
/ personnalisation
Intégration dans le SI
Parameterization / configuration
/ customizations
Integration with the whole IS
Enterprise
context
Business and
IT requirements
AD
HR IS
Collab.
tools
IAM ambition
Organization &
IAM Processes
Quelle organisation?
Identity Days 2022
27 octobre 2022 - PARIS
Identity Days 2022
Un projet IAM est une transformation majeure
dont il ne faut pas sous-estimer les impacts
New authorization
modelling
Data repository
& data cleansing
New processes &
Change management
IS interactions
& other dependencies
IAM solution renewal
27 octobre 2022 - PARIS
Identity Days 2022
Identity Days 2022
Un projet IAM est une transformation majeure
dont il ne faut pas sous-estimer les impacts
New authorization
modelling
Data repository
& data cleansing
New processes &
Change management
IS interactions
& other dependencies
IAM solution renewal
27 octobre 2022 - PARIS
Identity Days 2022
Un projet IAM est une transformation majeure
dont il ne faut pas sous-estimer les impacts
Un projet IAM est une transformation majeure
nécessitant une organisation de programme
New
authorization
modelling
Data
repository
&
data
cleansing
New
processes
&
Change
management
IS
interactions
&
other
dependencies
IAM
solution
renewal
27 octobre 2022 - PARIS
Un projet IAM est une transformation majeure
nécessitant une organisation de programme
IAM
solution
renewal
New
authorization
modelling
Data
repository
&
data
cleansing
New
processes
&
Change
management
IS
interactions
&
other
dependencies
Program leader PMO
Design authority
IAM policies
Identity Days 2022
27 octobre 2022 - PARIS
Service opening rendezvous
Un projet IAM est une transformation majeure
nécessitant une organisation de programme
Un projet IAM est une transformation majeure
nécessitant un sponsor et une ambition affichée
IAM
solution
renewal
New
authorization
modelling
Data
repository
&
data
cleansing
New
processes
&
Change
management
IS
interactions
&
other
dependencies
Program leader PMO
Design authority
IAM policies
Executive Sponsor Ambition
Identity Days 2022
27 octobre 2022 - PARIS
Service opening rendezvous
Et pourquoi pas un détour?
Identity Days 2022
27 octobre 2022 - PARIS
Identity Days 2022
27 octobre 2022 - PARIS
Other IT systems
Master data
repository
Identity management Access management
AuthZ
Directory
HR
repository
IAM for IT
White Pages
Apps not
covered
by IdM
ID lifecycle
management
Authorization
management
Provisioning
Users
Managers /
Data owner /
App owners
ITSM / ticketing
Self-service
Federation & access ctrl
Applications Database
Strong auth & multifactor
Operations Access
Identity Analytics & Intelligence
Data analysis &
dashboards
Advanced
SOD
Data
warehouse
Access
Review
Monitoring & control
Data warehouse strategy
• Less intrusive
• Flexible
• Simulation
• Feedback loop
Décommissionner le legacy est-il la priorité?
Le legacy est-il utile transitoirement pour permettre
la migration ?
Identity Days 2022
27 octobre 2022 - PARIS
Legacy systems
Master data
repository
HR
repository
Mainframe
RACF
Would-be legacy
applications
Identity management
ID
lifecycle
Authz.
mngt
Provisioning
Legacy IAM
Connectors
Modern apps
Modern apps
Data analysis &
dashboards
Advanced
SOD
Data
warehouse
Access
Review
New IGA
Users
Managers /
data owners /
App owners
ID lifecycle
management
Authorization
management
Provisioning
Self-service
ITSM
API
API
std API
TITRE
Contenus
Sous-titre
Identity Days 2022
•
•
•
27 octobre 2022 - PARIS
Identity Days 2022
27 octobre 2022 - PARIS
Merci !
Merci à tous nos partenaires !
27 octobre 2022 - PARIS
@IdentityDays #identitydays2022

Contenu connexe

Tendances

Identity and Access Management (IAM): Benefits and Best Practices 
Identity and Access Management (IAM): Benefits and Best Practices Identity and Access Management (IAM): Benefits and Best Practices 
Identity and Access Management (IAM): Benefits and Best Practices Veritis Group, Inc
 
IDA,VC,DID関連仕様 最新情報 - OpenID BizDay #15
IDA,VC,DID関連仕様 最新情報 - OpenID BizDay #15IDA,VC,DID関連仕様 最新情報 - OpenID BizDay #15
IDA,VC,DID関連仕様 最新情報 - OpenID BizDay #15OpenID Foundation Japan
 
Identity as a Service - Etude IDaaS
Identity as a Service - Etude IDaaSIdentity as a Service - Etude IDaaS
Identity as a Service - Etude IDaaSMarc Rousselet
 
Modes de raccordement SSO et utilisations avancées de LemonLDAP::NG
Modes de raccordement SSO et utilisations avancées de LemonLDAP::NGModes de raccordement SSO et utilisations avancées de LemonLDAP::NG
Modes de raccordement SSO et utilisations avancées de LemonLDAP::NGIdentity Days
 
OpenID 4 Verifiable Credentials + HAIP (Update)
OpenID 4 Verifiable Credentials + HAIP (Update)OpenID 4 Verifiable Credentials + HAIP (Update)
OpenID 4 Verifiable Credentials + HAIP (Update)Torsten Lodderstedt
 
Identity Governance: Not Just For Compliance
Identity Governance: Not Just For ComplianceIdentity Governance: Not Just For Compliance
Identity Governance: Not Just For ComplianceIBM Security
 
Gestion des accès privilégiés : Améliorez votre sécurité avec Wallix Admin Ba...
Gestion des accès privilégiés : Améliorez votre sécurité avec Wallix Admin Ba...Gestion des accès privilégiés : Améliorez votre sécurité avec Wallix Admin Ba...
Gestion des accès privilégiés : Améliorez votre sécurité avec Wallix Admin Ba...Kyos
 
Identity & Access Management - Securing Your Data in the 21st Century Enterprise
Identity & Access Management - Securing Your Data in the 21st Century EnterpriseIdentity & Access Management - Securing Your Data in the 21st Century Enterprise
Identity & Access Management - Securing Your Data in the 21st Century EnterpriseLance Peterman
 
Project Cloud / Sécurité - Analyse de risques
Project Cloud / Sécurité - Analyse de risquesProject Cloud / Sécurité - Analyse de risques
Project Cloud / Sécurité - Analyse de risquesSébastien Kieger
 
OpenID for Verifiable Credentials
OpenID for Verifiable CredentialsOpenID for Verifiable Credentials
OpenID for Verifiable CredentialsTorsten Lodderstedt
 
クラウドにおける Windows Azure Active Directory の役割
クラウドにおける Windows Azure Active Directory の役割クラウドにおける Windows Azure Active Directory の役割
クラウドにおける Windows Azure Active Directory の役割junichi anno
 
Cloud & Sécurité : Quels risques et quelles sont les questions importantes à ...
Cloud & Sécurité : Quels risques et quelles sont les questions importantes à ...Cloud & Sécurité : Quels risques et quelles sont les questions importantes à ...
Cloud & Sécurité : Quels risques et quelles sont les questions importantes à ...Microsoft Décideurs IT
 
Déclaration d'applicabilité (DdA) - ISO27002:2013
Déclaration d'applicabilité (DdA) - ISO27002:2013Déclaration d'applicabilité (DdA) - ISO27002:2013
Déclaration d'applicabilité (DdA) - ISO27002:2013Bachir Benyammi
 
Comment hacker Active Directory de A à Z? - Par Sylvain Cortès
Comment hacker Active Directory de A à Z? - Par Sylvain CortèsComment hacker Active Directory de A à Z? - Par Sylvain Cortès
Comment hacker Active Directory de A à Z? - Par Sylvain CortèsIdentity Days
 
OpenID Connect for W3C Verifiable Credential Objects
OpenID Connect for W3C Verifiable Credential ObjectsOpenID Connect for W3C Verifiable Credential Objects
OpenID Connect for W3C Verifiable Credential ObjectsTorsten Lodderstedt
 
Identity Days 2020 - Mettre en oeuvre AD-CS en respectant les meilleures prat...
Identity Days 2020 - Mettre en oeuvre AD-CS en respectant les meilleures prat...Identity Days 2020 - Mettre en oeuvre AD-CS en respectant les meilleures prat...
Identity Days 2020 - Mettre en oeuvre AD-CS en respectant les meilleures prat...Identity Days
 
Azure security and Compliance
Azure security and ComplianceAzure security and Compliance
Azure security and ComplianceKarina Matos
 
Identity Days 2022 - Quel est l’avenir de l’annuaire Active Directory ?
Identity Days 2022 - Quel est l’avenir de l’annuaire Active Directory ?Identity Days 2022 - Quel est l’avenir de l’annuaire Active Directory ?
Identity Days 2022 - Quel est l’avenir de l’annuaire Active Directory ?Identity Days
 

Tendances (20)

Identity and Access Management (IAM): Benefits and Best Practices 
Identity and Access Management (IAM): Benefits and Best Practices Identity and Access Management (IAM): Benefits and Best Practices 
Identity and Access Management (IAM): Benefits and Best Practices 
 
Identity Access Management (IAM)
Identity Access Management (IAM)Identity Access Management (IAM)
Identity Access Management (IAM)
 
IDA,VC,DID関連仕様 最新情報 - OpenID BizDay #15
IDA,VC,DID関連仕様 最新情報 - OpenID BizDay #15IDA,VC,DID関連仕様 最新情報 - OpenID BizDay #15
IDA,VC,DID関連仕様 最新情報 - OpenID BizDay #15
 
Identity as a Service - Etude IDaaS
Identity as a Service - Etude IDaaSIdentity as a Service - Etude IDaaS
Identity as a Service - Etude IDaaS
 
Modes de raccordement SSO et utilisations avancées de LemonLDAP::NG
Modes de raccordement SSO et utilisations avancées de LemonLDAP::NGModes de raccordement SSO et utilisations avancées de LemonLDAP::NG
Modes de raccordement SSO et utilisations avancées de LemonLDAP::NG
 
OpenID 4 Verifiable Credentials + HAIP (Update)
OpenID 4 Verifiable Credentials + HAIP (Update)OpenID 4 Verifiable Credentials + HAIP (Update)
OpenID 4 Verifiable Credentials + HAIP (Update)
 
Identity Governance: Not Just For Compliance
Identity Governance: Not Just For ComplianceIdentity Governance: Not Just For Compliance
Identity Governance: Not Just For Compliance
 
Gestion des accès privilégiés : Améliorez votre sécurité avec Wallix Admin Ba...
Gestion des accès privilégiés : Améliorez votre sécurité avec Wallix Admin Ba...Gestion des accès privilégiés : Améliorez votre sécurité avec Wallix Admin Ba...
Gestion des accès privilégiés : Améliorez votre sécurité avec Wallix Admin Ba...
 
Identity & Access Management - Securing Your Data in the 21st Century Enterprise
Identity & Access Management - Securing Your Data in the 21st Century EnterpriseIdentity & Access Management - Securing Your Data in the 21st Century Enterprise
Identity & Access Management - Securing Your Data in the 21st Century Enterprise
 
Project Cloud / Sécurité - Analyse de risques
Project Cloud / Sécurité - Analyse de risquesProject Cloud / Sécurité - Analyse de risques
Project Cloud / Sécurité - Analyse de risques
 
OpenID for Verifiable Credentials
OpenID for Verifiable CredentialsOpenID for Verifiable Credentials
OpenID for Verifiable Credentials
 
クラウドにおける Windows Azure Active Directory の役割
クラウドにおける Windows Azure Active Directory の役割クラウドにおける Windows Azure Active Directory の役割
クラウドにおける Windows Azure Active Directory の役割
 
Cloud & Sécurité : Quels risques et quelles sont les questions importantes à ...
Cloud & Sécurité : Quels risques et quelles sont les questions importantes à ...Cloud & Sécurité : Quels risques et quelles sont les questions importantes à ...
Cloud & Sécurité : Quels risques et quelles sont les questions importantes à ...
 
Implémenter et gérer un projet iso 27001
Implémenter et gérer un projet iso 27001Implémenter et gérer un projet iso 27001
Implémenter et gérer un projet iso 27001
 
Déclaration d'applicabilité (DdA) - ISO27002:2013
Déclaration d'applicabilité (DdA) - ISO27002:2013Déclaration d'applicabilité (DdA) - ISO27002:2013
Déclaration d'applicabilité (DdA) - ISO27002:2013
 
Comment hacker Active Directory de A à Z? - Par Sylvain Cortès
Comment hacker Active Directory de A à Z? - Par Sylvain CortèsComment hacker Active Directory de A à Z? - Par Sylvain Cortès
Comment hacker Active Directory de A à Z? - Par Sylvain Cortès
 
OpenID Connect for W3C Verifiable Credential Objects
OpenID Connect for W3C Verifiable Credential ObjectsOpenID Connect for W3C Verifiable Credential Objects
OpenID Connect for W3C Verifiable Credential Objects
 
Identity Days 2020 - Mettre en oeuvre AD-CS en respectant les meilleures prat...
Identity Days 2020 - Mettre en oeuvre AD-CS en respectant les meilleures prat...Identity Days 2020 - Mettre en oeuvre AD-CS en respectant les meilleures prat...
Identity Days 2020 - Mettre en oeuvre AD-CS en respectant les meilleures prat...
 
Azure security and Compliance
Azure security and ComplianceAzure security and Compliance
Azure security and Compliance
 
Identity Days 2022 - Quel est l’avenir de l’annuaire Active Directory ?
Identity Days 2022 - Quel est l’avenir de l’annuaire Active Directory ?Identity Days 2022 - Quel est l’avenir de l’annuaire Active Directory ?
Identity Days 2022 - Quel est l’avenir de l’annuaire Active Directory ?
 

Similaire à Gestion des identités : par où commencer ?

Batir des Workflow Complexe De Gestion Des-Identités en 2022 évolution retour...
Batir des Workflow Complexe De Gestion Des-Identités en 2022 évolution retour...Batir des Workflow Complexe De Gestion Des-Identités en 2022 évolution retour...
Batir des Workflow Complexe De Gestion Des-Identités en 2022 évolution retour...Benoit Mortier
 
Batir des wokflow complexe de gestion des identités en 2022 : Évolution et re...
Batir des wokflow complexe de gestion des identités en 2022 : Évolution et re...Batir des wokflow complexe de gestion des identités en 2022 : Évolution et re...
Batir des wokflow complexe de gestion des identités en 2022 : Évolution et re...Identity Days
 
L’authentification sans mot de passe, la meilleure façon de se protéger !
L’authentification sans mot de passe, la meilleure façon de se protéger ! L’authentification sans mot de passe, la meilleure façon de se protéger !
L’authentification sans mot de passe, la meilleure façon de se protéger ! Identity Days
 
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...Identity Days
 
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...Identity Days
 
Identity Days 2020 - One Identity - L’IGA pour le Cloud, dans le Cloud et dep...
Identity Days 2020 - One Identity - L’IGA pour le Cloud, dans le Cloud et dep...Identity Days 2020 - One Identity - L’IGA pour le Cloud, dans le Cloud et dep...
Identity Days 2020 - One Identity - L’IGA pour le Cloud, dans le Cloud et dep...Identity Days
 
Nouvelle approche pour étendre le zéro trust à Active Directory
Nouvelle approche pour étendre le zéro trust à Active DirectoryNouvelle approche pour étendre le zéro trust à Active Directory
Nouvelle approche pour étendre le zéro trust à Active DirectoryIdentity Days
 
[Identity Days 2021] W'IDaaS - Identity as a Service
[Identity Days 2021] W'IDaaS - Identity as a Service[Identity Days 2021] W'IDaaS - Identity as a Service
[Identity Days 2021] W'IDaaS - Identity as a ServiceWorteks
 
Gouvernance et sécurisation de vos ressources cloud avec Azure Active Directo...
Gouvernance et sécurisation de vos ressources cloud avec Azure Active Directo...Gouvernance et sécurisation de vos ressources cloud avec Azure Active Directo...
Gouvernance et sécurisation de vos ressources cloud avec Azure Active Directo...Marius Zaharia
 
Identity Days 2020 - Azure AD et la collaboration “externe”
Identity Days 2020 - Azure AD et la collaboration “externe”Identity Days 2020 - Azure AD et la collaboration “externe”
Identity Days 2020 - Azure AD et la collaboration “externe”Identity Days
 
Comment intégrer une application dans Azure Active Directory
Comment intégrer une application dans Azure Active DirectoryComment intégrer une application dans Azure Active Directory
Comment intégrer une application dans Azure Active DirectoryMicrosoft Décideurs IT
 
Comment intégrer une application dans Azure Active Directory
Comment intégrer une application dans Azure Active DirectoryComment intégrer une application dans Azure Active Directory
Comment intégrer une application dans Azure Active DirectoryMicrosoft Technet France
 
Identity Days 2020 - Les 5 étapes urgentes que chaque CISO doit mettre en œuv...
Identity Days 2020 - Les 5 étapes urgentes que chaque CISO doit mettre en œuv...Identity Days 2020 - Les 5 étapes urgentes que chaque CISO doit mettre en œuv...
Identity Days 2020 - Les 5 étapes urgentes que chaque CISO doit mettre en œuv...Identity Days
 
Alphorm.com Formation Microsoft Azure : Azure Active Directory 2021
Alphorm.com Formation Microsoft Azure : Azure Active Directory 2021Alphorm.com Formation Microsoft Azure : Azure Active Directory 2021
Alphorm.com Formation Microsoft Azure : Azure Active Directory 2021Alphorm
 
Identity Days 2019 - Sécurisation MiM (Peter Geelen)
Identity Days 2019 - Sécurisation MiM (Peter Geelen)Identity Days 2019 - Sécurisation MiM (Peter Geelen)
Identity Days 2019 - Sécurisation MiM (Peter Geelen)Peter GEELEN ✔
 
identité-as-a-service pour vos applications b2c - marius zaharia - samir arez...
identité-as-a-service pour vos applications b2c - marius zaharia - samir arez...identité-as-a-service pour vos applications b2c - marius zaharia - samir arez...
identité-as-a-service pour vos applications b2c - marius zaharia - samir arez...Samir Arezki ☁
 
IdentityDays2022 - Se préparer au futur de l’identité
IdentityDays2022 - Se préparer au futur de l’identitéIdentityDays2022 - Se préparer au futur de l’identité
IdentityDays2022 - Se préparer au futur de l’identitéIdentity Days
 
Identite-as-a-service pour vos applications B2C - MS Cloud Summit Paris 2017
Identite-as-a-service pour vos applications B2C - MS Cloud Summit Paris 2017Identite-as-a-service pour vos applications B2C - MS Cloud Summit Paris 2017
Identite-as-a-service pour vos applications B2C - MS Cloud Summit Paris 2017Marius Zaharia
 
Identity Days 2020 - Principe de moindre privilège, de la théorie à la réalité
Identity Days 2020 - Principe de moindre privilège, de la théorie à la réalitéIdentity Days 2020 - Principe de moindre privilège, de la théorie à la réalité
Identity Days 2020 - Principe de moindre privilège, de la théorie à la réalitéIdentity Days
 
MIM Synchronization Services 2016 -> une solution économique pour créer, modi...
MIM Synchronization Services 2016 -> une solution économique pour créer, modi...MIM Synchronization Services 2016 -> une solution économique pour créer, modi...
MIM Synchronization Services 2016 -> une solution économique pour créer, modi...Identity Days
 

Similaire à Gestion des identités : par où commencer ? (20)

Batir des Workflow Complexe De Gestion Des-Identités en 2022 évolution retour...
Batir des Workflow Complexe De Gestion Des-Identités en 2022 évolution retour...Batir des Workflow Complexe De Gestion Des-Identités en 2022 évolution retour...
Batir des Workflow Complexe De Gestion Des-Identités en 2022 évolution retour...
 
Batir des wokflow complexe de gestion des identités en 2022 : Évolution et re...
Batir des wokflow complexe de gestion des identités en 2022 : Évolution et re...Batir des wokflow complexe de gestion des identités en 2022 : Évolution et re...
Batir des wokflow complexe de gestion des identités en 2022 : Évolution et re...
 
L’authentification sans mot de passe, la meilleure façon de se protéger !
L’authentification sans mot de passe, la meilleure façon de se protéger ! L’authentification sans mot de passe, la meilleure façon de se protéger !
L’authentification sans mot de passe, la meilleure façon de se protéger !
 
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
 
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
La gestion des identités, base du Modern Workplace Microsoft. Illustration pa...
 
Identity Days 2020 - One Identity - L’IGA pour le Cloud, dans le Cloud et dep...
Identity Days 2020 - One Identity - L’IGA pour le Cloud, dans le Cloud et dep...Identity Days 2020 - One Identity - L’IGA pour le Cloud, dans le Cloud et dep...
Identity Days 2020 - One Identity - L’IGA pour le Cloud, dans le Cloud et dep...
 
Nouvelle approche pour étendre le zéro trust à Active Directory
Nouvelle approche pour étendre le zéro trust à Active DirectoryNouvelle approche pour étendre le zéro trust à Active Directory
Nouvelle approche pour étendre le zéro trust à Active Directory
 
[Identity Days 2021] W'IDaaS - Identity as a Service
[Identity Days 2021] W'IDaaS - Identity as a Service[Identity Days 2021] W'IDaaS - Identity as a Service
[Identity Days 2021] W'IDaaS - Identity as a Service
 
Gouvernance et sécurisation de vos ressources cloud avec Azure Active Directo...
Gouvernance et sécurisation de vos ressources cloud avec Azure Active Directo...Gouvernance et sécurisation de vos ressources cloud avec Azure Active Directo...
Gouvernance et sécurisation de vos ressources cloud avec Azure Active Directo...
 
Identity Days 2020 - Azure AD et la collaboration “externe”
Identity Days 2020 - Azure AD et la collaboration “externe”Identity Days 2020 - Azure AD et la collaboration “externe”
Identity Days 2020 - Azure AD et la collaboration “externe”
 
Comment intégrer une application dans Azure Active Directory
Comment intégrer une application dans Azure Active DirectoryComment intégrer une application dans Azure Active Directory
Comment intégrer une application dans Azure Active Directory
 
Comment intégrer une application dans Azure Active Directory
Comment intégrer une application dans Azure Active DirectoryComment intégrer une application dans Azure Active Directory
Comment intégrer une application dans Azure Active Directory
 
Identity Days 2020 - Les 5 étapes urgentes que chaque CISO doit mettre en œuv...
Identity Days 2020 - Les 5 étapes urgentes que chaque CISO doit mettre en œuv...Identity Days 2020 - Les 5 étapes urgentes que chaque CISO doit mettre en œuv...
Identity Days 2020 - Les 5 étapes urgentes que chaque CISO doit mettre en œuv...
 
Alphorm.com Formation Microsoft Azure : Azure Active Directory 2021
Alphorm.com Formation Microsoft Azure : Azure Active Directory 2021Alphorm.com Formation Microsoft Azure : Azure Active Directory 2021
Alphorm.com Formation Microsoft Azure : Azure Active Directory 2021
 
Identity Days 2019 - Sécurisation MiM (Peter Geelen)
Identity Days 2019 - Sécurisation MiM (Peter Geelen)Identity Days 2019 - Sécurisation MiM (Peter Geelen)
Identity Days 2019 - Sécurisation MiM (Peter Geelen)
 
identité-as-a-service pour vos applications b2c - marius zaharia - samir arez...
identité-as-a-service pour vos applications b2c - marius zaharia - samir arez...identité-as-a-service pour vos applications b2c - marius zaharia - samir arez...
identité-as-a-service pour vos applications b2c - marius zaharia - samir arez...
 
IdentityDays2022 - Se préparer au futur de l’identité
IdentityDays2022 - Se préparer au futur de l’identitéIdentityDays2022 - Se préparer au futur de l’identité
IdentityDays2022 - Se préparer au futur de l’identité
 
Identite-as-a-service pour vos applications B2C - MS Cloud Summit Paris 2017
Identite-as-a-service pour vos applications B2C - MS Cloud Summit Paris 2017Identite-as-a-service pour vos applications B2C - MS Cloud Summit Paris 2017
Identite-as-a-service pour vos applications B2C - MS Cloud Summit Paris 2017
 
Identity Days 2020 - Principe de moindre privilège, de la théorie à la réalité
Identity Days 2020 - Principe de moindre privilège, de la théorie à la réalitéIdentity Days 2020 - Principe de moindre privilège, de la théorie à la réalité
Identity Days 2020 - Principe de moindre privilège, de la théorie à la réalité
 
MIM Synchronization Services 2016 -> une solution économique pour créer, modi...
MIM Synchronization Services 2016 -> une solution économique pour créer, modi...MIM Synchronization Services 2016 -> une solution économique pour créer, modi...
MIM Synchronization Services 2016 -> une solution économique pour créer, modi...
 

Plus de Identity Days

Live Action : assistez à la récupération d’un AD compromis
Live Action : assistez à la récupération d’un AD compromisLive Action : assistez à la récupération d’un AD compromis
Live Action : assistez à la récupération d’un AD compromisIdentity Days
 
Directive européenne NIS2 : Etes-vous concerné ? Comment s’y préparer ?
Directive européenne NIS2 : Etes-vous concerné ? Comment s’y préparer ?Directive européenne NIS2 : Etes-vous concerné ? Comment s’y préparer ?
Directive européenne NIS2 : Etes-vous concerné ? Comment s’y préparer ?Identity Days
 
Quelle approche préventive adopter pour empêcher les mouvements latéraux au s...
Quelle approche préventive adopter pour empêcher les mouvements latéraux au s...Quelle approche préventive adopter pour empêcher les mouvements latéraux au s...
Quelle approche préventive adopter pour empêcher les mouvements latéraux au s...Identity Days
 
Passwordless – de la théorie à la pratique
Passwordless – de la théorie à la pratiquePasswordless – de la théorie à la pratique
Passwordless – de la théorie à la pratiqueIdentity Days
 
L’authentification à l’Ère des grandes ruptures technologiques, un Virage à p...
L’authentification à l’Ère des grandes ruptures technologiques, un Virage à p...L’authentification à l’Ère des grandes ruptures technologiques, un Virage à p...
L’authentification à l’Ère des grandes ruptures technologiques, un Virage à p...Identity Days
 
Est-il possible de combiner sécurité physique, cybersécurité et biométrie déc...
Est-il possible de combiner sécurité physique, cybersécurité et biométrie déc...Est-il possible de combiner sécurité physique, cybersécurité et biométrie déc...
Est-il possible de combiner sécurité physique, cybersécurité et biométrie déc...Identity Days
 
SSO as a Service ou comment mettre en oeuvre une architecture SSO DevOps avec...
SSO as a Service ou comment mettre en oeuvre une architecture SSO DevOps avec...SSO as a Service ou comment mettre en oeuvre une architecture SSO DevOps avec...
SSO as a Service ou comment mettre en oeuvre une architecture SSO DevOps avec...Identity Days
 
Gérer les privilèges locaux en utilisant Intune
Gérer les privilèges locaux en utilisant IntuneGérer les privilèges locaux en utilisant Intune
Gérer les privilèges locaux en utilisant IntuneIdentity Days
 
Comment et pourquoi maîtriser les privilèges d’administrateur local sur Windo...
Comment et pourquoi maîtriser les privilèges d’administrateur local sur Windo...Comment et pourquoi maîtriser les privilèges d’administrateur local sur Windo...
Comment et pourquoi maîtriser les privilèges d’administrateur local sur Windo...Identity Days
 
Les angles morts de la protection des identités : Les comptes de services et ...
Les angles morts de la protection des identités : Les comptes de services et ...Les angles morts de la protection des identités : Les comptes de services et ...
Les angles morts de la protection des identités : Les comptes de services et ...Identity Days
 
Construire un moteur de workflow modulaire et convivial dans une gestion des ...
Construire un moteur de workflow modulaire et convivial dans une gestion des ...Construire un moteur de workflow modulaire et convivial dans une gestion des ...
Construire un moteur de workflow modulaire et convivial dans une gestion des ...Identity Days
 
Démos d’attaques par rebond en environnement hybride Active Directory-Azure AD
Démos d’attaques par rebond en environnement hybride Active Directory-Azure ADDémos d’attaques par rebond en environnement hybride Active Directory-Azure AD
Démos d’attaques par rebond en environnement hybride Active Directory-Azure ADIdentity Days
 
SSO et fédération d’identités avec le logiciel libre LemonLDAP::NG
SSO et fédération d’identités avec le logiciel libre LemonLDAP::NGSSO et fédération d’identités avec le logiciel libre LemonLDAP::NG
SSO et fédération d’identités avec le logiciel libre LemonLDAP::NGIdentity Days
 
Gestion de la dette technique – Le tier legacy-2023.pptx
Gestion de la dette technique – Le tier legacy-2023.pptxGestion de la dette technique – Le tier legacy-2023.pptx
Gestion de la dette technique – Le tier legacy-2023.pptxIdentity Days
 
Récupération d’un Active Directory: comment repartir en confiance après une c...
Récupération d’un Active Directory: comment repartir en confiance après une c...Récupération d’un Active Directory: comment repartir en confiance après une c...
Récupération d’un Active Directory: comment repartir en confiance après une c...Identity Days
 
CIEM, tiens une nouvelle catégorie de produits identité?
CIEM, tiens une nouvelle catégorie de produits identité?CIEM, tiens une nouvelle catégorie de produits identité?
CIEM, tiens une nouvelle catégorie de produits identité?Identity Days
 
Mise en oeuvre du passwordless AD dans un environnement Hybride
Mise en oeuvre du passwordless AD dans un environnement HybrideMise en oeuvre du passwordless AD dans un environnement Hybride
Mise en oeuvre du passwordless AD dans un environnement HybrideIdentity Days
 
La politique de mots de passe : de la théorie à la pratique avec OpenLDAP
La politique de mots de passe : de la théorie à la pratique avec OpenLDAPLa politique de mots de passe : de la théorie à la pratique avec OpenLDAP
La politique de mots de passe : de la théorie à la pratique avec OpenLDAPIdentity Days
 
IdentityDays2022 - Gestion des privilèges sur le Cloud Microsoft
IdentityDays2022 - Gestion des privilèges sur le Cloud MicrosoftIdentityDays2022 - Gestion des privilèges sur le Cloud Microsoft
IdentityDays2022 - Gestion des privilèges sur le Cloud MicrosoftIdentity Days
 
Identity Days 2022 - Authentification multi-facteurs et gestion du risque ave...
Identity Days 2022 - Authentification multi-facteurs et gestion du risque ave...Identity Days 2022 - Authentification multi-facteurs et gestion du risque ave...
Identity Days 2022 - Authentification multi-facteurs et gestion du risque ave...Identity Days
 

Plus de Identity Days (20)

Live Action : assistez à la récupération d’un AD compromis
Live Action : assistez à la récupération d’un AD compromisLive Action : assistez à la récupération d’un AD compromis
Live Action : assistez à la récupération d’un AD compromis
 
Directive européenne NIS2 : Etes-vous concerné ? Comment s’y préparer ?
Directive européenne NIS2 : Etes-vous concerné ? Comment s’y préparer ?Directive européenne NIS2 : Etes-vous concerné ? Comment s’y préparer ?
Directive européenne NIS2 : Etes-vous concerné ? Comment s’y préparer ?
 
Quelle approche préventive adopter pour empêcher les mouvements latéraux au s...
Quelle approche préventive adopter pour empêcher les mouvements latéraux au s...Quelle approche préventive adopter pour empêcher les mouvements latéraux au s...
Quelle approche préventive adopter pour empêcher les mouvements latéraux au s...
 
Passwordless – de la théorie à la pratique
Passwordless – de la théorie à la pratiquePasswordless – de la théorie à la pratique
Passwordless – de la théorie à la pratique
 
L’authentification à l’Ère des grandes ruptures technologiques, un Virage à p...
L’authentification à l’Ère des grandes ruptures technologiques, un Virage à p...L’authentification à l’Ère des grandes ruptures technologiques, un Virage à p...
L’authentification à l’Ère des grandes ruptures technologiques, un Virage à p...
 
Est-il possible de combiner sécurité physique, cybersécurité et biométrie déc...
Est-il possible de combiner sécurité physique, cybersécurité et biométrie déc...Est-il possible de combiner sécurité physique, cybersécurité et biométrie déc...
Est-il possible de combiner sécurité physique, cybersécurité et biométrie déc...
 
SSO as a Service ou comment mettre en oeuvre une architecture SSO DevOps avec...
SSO as a Service ou comment mettre en oeuvre une architecture SSO DevOps avec...SSO as a Service ou comment mettre en oeuvre une architecture SSO DevOps avec...
SSO as a Service ou comment mettre en oeuvre une architecture SSO DevOps avec...
 
Gérer les privilèges locaux en utilisant Intune
Gérer les privilèges locaux en utilisant IntuneGérer les privilèges locaux en utilisant Intune
Gérer les privilèges locaux en utilisant Intune
 
Comment et pourquoi maîtriser les privilèges d’administrateur local sur Windo...
Comment et pourquoi maîtriser les privilèges d’administrateur local sur Windo...Comment et pourquoi maîtriser les privilèges d’administrateur local sur Windo...
Comment et pourquoi maîtriser les privilèges d’administrateur local sur Windo...
 
Les angles morts de la protection des identités : Les comptes de services et ...
Les angles morts de la protection des identités : Les comptes de services et ...Les angles morts de la protection des identités : Les comptes de services et ...
Les angles morts de la protection des identités : Les comptes de services et ...
 
Construire un moteur de workflow modulaire et convivial dans une gestion des ...
Construire un moteur de workflow modulaire et convivial dans une gestion des ...Construire un moteur de workflow modulaire et convivial dans une gestion des ...
Construire un moteur de workflow modulaire et convivial dans une gestion des ...
 
Démos d’attaques par rebond en environnement hybride Active Directory-Azure AD
Démos d’attaques par rebond en environnement hybride Active Directory-Azure ADDémos d’attaques par rebond en environnement hybride Active Directory-Azure AD
Démos d’attaques par rebond en environnement hybride Active Directory-Azure AD
 
SSO et fédération d’identités avec le logiciel libre LemonLDAP::NG
SSO et fédération d’identités avec le logiciel libre LemonLDAP::NGSSO et fédération d’identités avec le logiciel libre LemonLDAP::NG
SSO et fédération d’identités avec le logiciel libre LemonLDAP::NG
 
Gestion de la dette technique – Le tier legacy-2023.pptx
Gestion de la dette technique – Le tier legacy-2023.pptxGestion de la dette technique – Le tier legacy-2023.pptx
Gestion de la dette technique – Le tier legacy-2023.pptx
 
Récupération d’un Active Directory: comment repartir en confiance après une c...
Récupération d’un Active Directory: comment repartir en confiance après une c...Récupération d’un Active Directory: comment repartir en confiance après une c...
Récupération d’un Active Directory: comment repartir en confiance après une c...
 
CIEM, tiens une nouvelle catégorie de produits identité?
CIEM, tiens une nouvelle catégorie de produits identité?CIEM, tiens une nouvelle catégorie de produits identité?
CIEM, tiens une nouvelle catégorie de produits identité?
 
Mise en oeuvre du passwordless AD dans un environnement Hybride
Mise en oeuvre du passwordless AD dans un environnement HybrideMise en oeuvre du passwordless AD dans un environnement Hybride
Mise en oeuvre du passwordless AD dans un environnement Hybride
 
La politique de mots de passe : de la théorie à la pratique avec OpenLDAP
La politique de mots de passe : de la théorie à la pratique avec OpenLDAPLa politique de mots de passe : de la théorie à la pratique avec OpenLDAP
La politique de mots de passe : de la théorie à la pratique avec OpenLDAP
 
IdentityDays2022 - Gestion des privilèges sur le Cloud Microsoft
IdentityDays2022 - Gestion des privilèges sur le Cloud MicrosoftIdentityDays2022 - Gestion des privilèges sur le Cloud Microsoft
IdentityDays2022 - Gestion des privilèges sur le Cloud Microsoft
 
Identity Days 2022 - Authentification multi-facteurs et gestion du risque ave...
Identity Days 2022 - Authentification multi-facteurs et gestion du risque ave...Identity Days 2022 - Authentification multi-facteurs et gestion du risque ave...
Identity Days 2022 - Authentification multi-facteurs et gestion du risque ave...
 

Gestion des identités : par où commencer ?

  • 1. Gestion des identités : par où commencer ? Bertrand CARLIER 27 octobre 2022 - PARIS Identity Days 2022 Et comment ne pas se planter
  • 2. Bertrand Carlier Senior Manager @ Wavestone Membre fondateur de IDPro • Formé en génie logiciel • Décortique et ré-empaquette ses premiers jetons SAML en 2005 • Prosélyte décomplexé des standards ouverts • Bilingue OAuth2 et OpenID Connect • Les bases de l’IAM : • Les identités • Les droits • Le contrôle d’accès • Mais pas que • Les bases d’un projet IAM • Ce qu’il ne faut pas faire • Ce qu’il faut faire (peut-être) • Quelques mèmes • Pas de bullshit AGENDA 27 octobre 2022 - PARIS Identity Days 2022
  • 3. Qu’est-ce que l’IAM? Identity Days 2022 27 octobre 2022 - PARIS
  • 4. Identity Days 2022 27 octobre 2022 - PARIS Qu’est-ce que l’IAM
  • 5. Identity Days 2022 27 octobre 2022 - PARIS Qu’est-ce que l’IAM
  • 6. Identity Days 2022 27 octobre 2022 - PARIS Qu’est-ce que l’IAM
  • 7. sf Identity Days 2022 27 octobre 2022 - PARIS Qu’est-ce que l’IAM
  • 8.
  • 9. [click here to add text or image] KEEP CALM AND FOLLOW THE RECIPE
  • 10. Connaître ses référentiels Identity Days 2022 27 octobre 2022 - PARIS
  • 11. Identity Days 2022 27 octobre 2022 - PARIS Connaître ses référentiels IAM Active Directory Shared authn/authz directory Azure AD sf HR/payroll Procurement B2B portal
  • 12.
  • 13. Identity Days 2022 27 octobre 2022 - PARIS The basics Quels sont vos référentiels ? - Les applications s’appuient-elles sur Active Directory ou un autre annuaire d’identités centralisé ? - Peut-on cartographier toutes les applications clés ? - Suites collaboratives (O365, G- Suite, Slack, etc.) - HR, ERP, Finance, Marketing, Achats, Production, Supply Chain, etc. Comment sont-ils reliés ? - Où sont les sources autoritaires pour les données d’identité ? - Quel référentiel est autoritaire sur lequel ? - Pour les employés, les prestataires, les partenaires business - Pour des attributs spécifiques (identifiants, adresses email, etc.) Un annuaire cloud ou un annuaire pour le cloud ? Comment alimentez-vous les applications cloud en données d’identité ? - Just in time provisioning ? - Synchronisation d’annuaire ? - SCIM ? The next step Connaître ses référentiels
  • 14. sf 27 octobre 2022 - PARIS Connaître ses référentiels Identity Days 2022
  • 15. 27 octobre 2022 - PARIS Identity Days 2022 sf Active Directory Azure AD or Cloud directory? Shared authn/authz directory Connaître ses référentiels
  • 16. Connaître ses identités Identity Days 2022 27 octobre 2022 - PARIS
  • 17. Identity Days 2022 27 octobre 2022 - PARIS The basics Corrélez TOUS les comptes - Une première fois et puis régulièrement - Assurez-vous que les utilisateurs n’aient qu’un compte standard par application - Faites une revue des comptes à privilèges - Reliez les comptes de service à un responsable - Désactivez les comptes inutilisés - Débarrassez vous autant que possible des comptes partagés et activez la traçabilité Maîtrisez les entrées/sorties - Identifier la source autoritaire pour la création et la gestion du statut. - Ça doit ruisseler ! - Ne comptez pas sur la ponctualité de la paie - Ne comptez pas sur les managers pour déclarer un départ - Imposez une date de fin aux prestataires - Détectez les comptes inutilisés Des identités pour TOUT - Non seulement pour chaque utilisateur mais également pour toute entité accédant à une ressource (applications, serveurs, devices, etc.) - Toutes ces identités doivent voir leur cycle de vie contrôlé et maîtrisé - Des attributs d’identité maîtrisés et en qualité The next step Connaître ses identités
  • 18.
  • 19. Identity Days 2022 27 octobre 2022 - PARIS sf Active Directory Azure AD or Cloud directory? Share authn/authz directory Connaître ses identités
  • 20. Identity Days 2022 27 octobre 2022 - PARIS sf Active Directory HR/payroll Shared authn/authz directory IAM Azure AD or Cloud directory? partners corporate users Procurement B2B portal Connaître ses identités
  • 21. Connaître ses droits Identity Days 2022 27 octobre 2022 - PARIS
  • 22. Identity Days 2022 27 octobre 2022 - PARIS The basics Déployer RBAC - Construire un modèle de rôle adapté à l’entreprise (et non aux organisations) : - Quelques rôles pour une application standard - Des rôles métiers contenant des rôles applicatifs - Les utilisateurs terrain ont principalement des rôles auto- assignés Connaître ses droits
  • 23.
  • 24.
  • 25. Identity Days 2022 27 octobre 2022 - PARIS The basics Déployez RBAC et peut-être ABAC - Construire un modèle de rôle adapté à l’entreprise (et non aux organisation) : - Quelques rôles pour une application standard - Des rôles métiers contenant des rôles applicatifs - Les utilisateurs terrain ont surtout des rôles auto-assignés - Appliquer le principe du moindre privilège - Puis, ABAC peut être intéressant : - Nécessite un bon niveau de maturité - Nécessite des données irréprochables - Les attributs concernés deviennent critiques d’un point de vue sécurité Recertifiez les droits des utilisateurs - Envisager une recertification périodique par application en commençant par les plus risqués et sensibles - Envisager un recertification par le manager lors des mouvements et périodiquement Gestion des droits assistée et prédictive - Aide les utilisateurs à demander des droits pertinents - Aide les valideurs à se concentrer sur les demandes sortant du standard - Aide les auditeurs à détecter les utilisateurs sortant du profil type The next step Connaître ses droits
  • 26. Identity Days 2022 27 octobre 2022 - PARIS sf Active Directory HR/payroll Shared authn/authz directory IAM Azure AD or Cloud directory? partners corporate users Procurement B2B portal Connaître ses droits
  • 27. Identity Days 2022 27 octobre 2022 - PARIS sf Active Directory HR/payroll Shared authn/authz directory IAM Azure AD or Cloud directory? partners corporate users Procurement B2B portal Connaître ses droits
  • 28. Maîtriser les accès Identity Days 2022 27 octobre 2022 - PARIS
  • 29. Identity Days 2022 27 octobre 2022 - PARIS The basics Centralisez - Déléguez l’authentification à un Identity Provider spécialisé - Raccordez vos applications avec des standards comme SAML, OpenID Connect, OAuth2 Authentification multi-facteur - Implémentez du MFA sur l’Identity Provider - Déployez le MFA pour tous vos utilisateurs B2E/B2B - Visez de bons niveaux sécurité ET d’ergonomie (pensez FIDO2, pensez phishing resistant, pensez adaptatif) Maîtriser les accès
  • 30.
  • 31. Identity Days 2022 27 octobre 2022 - PARIS sf Active Directory HR/payroll Shared authn/authz directory IAM Azure AD or Cloud directory? partners corporate users Procurement B2B portal Maîtriser les accès
  • 32. Identity Days 2022 27 octobre 2022 - PARIS Maîtriser les accès sf Active Directory HR/payroll Shared authn/authz directory IAM Azure AD or Cloud directory? partners corporate users Procurement B2B portal
  • 33. Identity Days 2022 27 octobre 2022 - PARIS Maîtriser les accès sf Active Directory HR/payroll Shared authn/authz directory IAM Azure AD or Cloud directory? partners corporate users Procurement B2B portal Corporate devices Third-party devices IoT devices API Gateway MFA Single Sign- On PKI Identity Provider OAuth2 OpenID Connect SAML
  • 34. Identity Days 2022 27 octobre 2022 - PARIS The basics Centralisez - Déléguez l’authentification à un Identity Provider spécialisé - Raccordez vos applications avec des standards comme SAML, OpenID Connect, OAuth2 Authentification multi-facteur - Implémentez du MFA sur l’Identity Provider - Déployez le MFA pour tous vos utilisateurs B2E/B2B - Visez de bons niveaux sécurité ET d’ergonomie (pensez FIDO2, pensez adaptatif) Visez le passwordless - Supprimez le mot de passe partout où cela est possible - Certaines populations spécifiques se prêtent bien à cette tendance (eg. travailleurs sur le terrain, clients finaux) The next step Maîtriser les accès
  • 35.
  • 36. Identity Days 2022 27 octobre 2022 - PARIS En résumé 1 Connaître ses référentiels 2 Connaître ses identités 3 Connaitre ses droits 4 Maîtriser les accès 5 Comment déployer?
  • 37. Comment déployer? Identity Days 2022 27 octobre 2022 - PARIS
  • 38. J’ai échoué à déployer… de nombreuses fois et pour de nombreuses raisons… Identity Days 2022 27 octobre 2022 - PARIS
  • 39.
  • 40.
  • 41.
  • 42.
  • 43.
  • 44.
  • 45.
  • 46. Quelles sont les difficultés régulièrement rencontrées ? Identity Days 2022 27 octobre 2022 - PARIS
  • 47.
  • 48.
  • 49.
  • 50. Un projet IAM vise souvent à traiter une obsolescence Et puis cela devient l’occasion de revisiter les besoins Identity Days 2022 27 octobre 2022 - PARIS Gérer de nouveaux types d’identités Proposer une interface mobile/responsive Mettre le manager au centre des processus IAM Intégrer des référentiels de données plus récents Intégrer les nouveautés du SI Améliorer l’UX Étendre l’IAM à toutes les entités S’intégrer à l’ITSM Améliorer les performances Gérer l’obsolescence d’autres composants Être plus agile et plus réactif Simplifier les workflows Mieux intégrer les processus Être en conformité en mettant en place des revues de droits Gérer l’accès à la suite collaborative Entrainant un déséquilibre entre les attentes et le budget disponible
  • 51. Identity Days 2022 27 octobre 2022 - PARIS 1er déséquilibre : “Ce n’est que de l’obsolescence” • Tenter d’améliorer ou remplacer la solution existante sans considérer les changements technologiques du SI ou les changements de contexte de l’entreprise sous-estime grandement des aspects critiques d’un projet IAM : • Différence technologique entre deux générations de solutions IAM • Perte de savoir sur ce qui est réellement déployé en production • Pas de différence entre les customisations liées à un réel besoin fonctionnel ou celles liées à une fonctionnalité manquante du produit • Impact utilisateur et donc conduite du changement Enterprise context Business and IT requirements IAM ambition Organization & IAM Processes Technical solution AD ERP HR IS Collab. tools Technical solution Parameterization / configuration / customizations Integration with the whole IS
  • 52. Identity Days 2022 27 octobre 2022 - PARIS 2ème déséquilibre : “C’est l’occasion de faire mieux” • Avec plus d’ambition, l’objectif est de faire évoluer l’implémentation mais toujours sans remettre en cause les principes IAM et le contexte de l’entreprise • Cela suppose que la solution est actuellement globalement satisfaisante vis-à-vis des utilisateurs et de l’ensemble des acteurs IAM • La solution IAM n’est pas un monolithe de dette technique. Elle a été maintenue et a évolué pour suivre les évolution du SI et de l’organisation • Les ambitions initiales, l’organisation et les processus IAM sont toujours pertinents • Le contexte de l’entreprise, métier et IT n’ont pas à être challengés Enterprise context Business and IT requirements IAM ambition Organization & IAM Processes Technical solution AD ERP HR IS Collab. tools Technical solution Parameterization /configuration/ customizations Integration with the whole ISS Parameterization / configuration / customizations Integration with the whole IS
  • 53. Identity Days 2022 27 octobre 2022 - PARIS Il ne s’agit pas d’améliorer. Il s’agit de s’adapter aux changements passés et à venir • Bien souvent, la solution IAM est en décalage avec des évolutions profondes qui n’ont pas été anticipées ni suivies : • Nouveaux besoins liés à la réglementation ou des audits • Adaptations aux changements de l’organisation, à la rationalisation de l’infrastructure • Prise en compte du nouveau paysage applicatif • S’inscrire dans une démarche cloud-first • … • Il faut alors redéfinir et partager des ambitions IAM avec les impacts d’organisation et de processus et enfin correctement définir le périmètre du projet Contexte de l’Entreprise Besoins métier et SI L’ambition IAM Organisation & Processus IAM Technical solution AD ERP SI RH Collab. Technical solution Paramétrage fonctionnel / personnalisation Intégration dans le SI Parameterization / configuration / customizations Integration with the whole IS Enterprise context Business and IT requirements AD HR IS Collab. tools IAM ambition Organization & IAM Processes
  • 54. Quelle organisation? Identity Days 2022 27 octobre 2022 - PARIS
  • 55. Identity Days 2022 Un projet IAM est une transformation majeure dont il ne faut pas sous-estimer les impacts New authorization modelling Data repository & data cleansing New processes & Change management IS interactions & other dependencies IAM solution renewal 27 octobre 2022 - PARIS Identity Days 2022
  • 56. Identity Days 2022 Un projet IAM est une transformation majeure dont il ne faut pas sous-estimer les impacts New authorization modelling Data repository & data cleansing New processes & Change management IS interactions & other dependencies IAM solution renewal 27 octobre 2022 - PARIS
  • 57. Identity Days 2022 Un projet IAM est une transformation majeure dont il ne faut pas sous-estimer les impacts Un projet IAM est une transformation majeure nécessitant une organisation de programme New authorization modelling Data repository & data cleansing New processes & Change management IS interactions & other dependencies IAM solution renewal 27 octobre 2022 - PARIS
  • 58. Un projet IAM est une transformation majeure nécessitant une organisation de programme IAM solution renewal New authorization modelling Data repository & data cleansing New processes & Change management IS interactions & other dependencies Program leader PMO Design authority IAM policies Identity Days 2022 27 octobre 2022 - PARIS Service opening rendezvous
  • 59. Un projet IAM est une transformation majeure nécessitant une organisation de programme Un projet IAM est une transformation majeure nécessitant un sponsor et une ambition affichée IAM solution renewal New authorization modelling Data repository & data cleansing New processes & Change management IS interactions & other dependencies Program leader PMO Design authority IAM policies Executive Sponsor Ambition Identity Days 2022 27 octobre 2022 - PARIS Service opening rendezvous
  • 60. Et pourquoi pas un détour? Identity Days 2022 27 octobre 2022 - PARIS
  • 61.
  • 62. Identity Days 2022 27 octobre 2022 - PARIS Other IT systems Master data repository Identity management Access management AuthZ Directory HR repository IAM for IT White Pages Apps not covered by IdM ID lifecycle management Authorization management Provisioning Users Managers / Data owner / App owners ITSM / ticketing Self-service Federation & access ctrl Applications Database Strong auth & multifactor Operations Access Identity Analytics & Intelligence Data analysis & dashboards Advanced SOD Data warehouse Access Review Monitoring & control Data warehouse strategy • Less intrusive • Flexible • Simulation • Feedback loop Décommissionner le legacy est-il la priorité?
  • 63. Le legacy est-il utile transitoirement pour permettre la migration ? Identity Days 2022 27 octobre 2022 - PARIS Legacy systems Master data repository HR repository Mainframe RACF Would-be legacy applications Identity management ID lifecycle Authz. mngt Provisioning Legacy IAM Connectors Modern apps Modern apps Data analysis & dashboards Advanced SOD Data warehouse Access Review New IGA Users Managers / data owners / App owners ID lifecycle management Authorization management Provisioning Self-service ITSM API API std API
  • 65. Identity Days 2022 27 octobre 2022 - PARIS Merci !
  • 66. Merci à tous nos partenaires ! 27 octobre 2022 - PARIS @IdentityDays #identitydays2022