La gestion des identités couvre deux niveaux : le niveau technique (comptes de
l’annuaire, de l’AD, d’administration aux bases de données, d’administration des
équipements réseau, etc.) et le niveau applicatif.
Les comptes de niveau technique sont globalement sous la responsabilité directe de la
DSI. Cependant, nous ne pouvons pas parler d’une gestion de l’identité unique, mais
plutôt de plusieurs gestions des identités. En effet, les bases de données sont gérées par
des équipes différentes de celles qui se chargent de l’annuaire d’accès au réseau, qui
diffèrent des équipes administrant les comptes sur les systèmes d’exploitation. On voit ici
que le RSSI a affaire à une multitude d’interlocuteurs différents.
La situation au niveau applicatif n’est pas plus claire, car les applications couvrent
plusieurs métiers et plusieurs services. La responsabilité de la création et la suppression
des comptes est donc massivement répartie sur quasiment toutes les directions de
l’entreprise. Dans ces conditions, il est difficile pour le RSSI d’avoir une vue claire de la
question.
Complexité des droits
Créer ou supprimer des comptes est une chose, gérer leurs droits en est une autre. Là
aussi, les difficultés se multiplient.
La première difficulté est d’ordre organisationnel. En effet, chaque application dispose de
différents niveaux d’habilitation. Ces niveaux, plus ou moins complexes, sont gérés de
façon très variée, soit en attribuant directement les droits aux utilisateurs, soit en créant
des groupes, ou des profils auxquels les utilisateurs doivent adhérer. Certaines fonctions
nécessitent le croisement de plusieurs profils, ce qui peut rapidement créer des cumuls de
droits théoriquement incompatibles.
Enfin, notons que le sujet est aussi complexe du fait qu’il faut gérer l’historique des
applications. Souvent, les anciennes applications gèrent les droits de façon moins
rigoureuse que les plus récentes, ce qui complique encore plus le travail du RSSI qui doit
en tenir compte.
l’annuaire, de l’AD, d’administration aux bases de données, d’administration des
équipements réseau, etc.) et le niveau applicatif.
Les comptes de niveau technique sont globalement sous la responsabilité directe de la
DSI. Cependant, nous ne pouvons pas parler d’une gestion de l’identité unique, mais
plutôt de plusieurs gestions des identités. En effet, les bases de données sont gérées par
des équipes différentes de celles qui se chargent de l’annuaire d’accès au réseau, qui
diffèrent des équipes administrant les comptes sur les systèmes d’exploitation. On voit ici
que le RSSI a affaire à une multitude d’interlocuteurs différents.
La situation au niveau applicatif n’est pas plus claire, car les applications couvrent
plusieurs métiers et plusieurs services. La responsabilité de la création et la suppression
des comptes est donc massivement répartie sur quasiment toutes les directions de
l’entreprise. Dans ces conditions, il est difficile pour le RSSI d’avoir une vue claire de la
question.
Complexité des droits
Créer ou supprimer des comptes est une chose, gérer leurs droits en est une autre. Là
aussi, les difficultés se multiplient.
La première difficulté est d’ordre organisationnel. En effet, chaque application dispose de
différents niveaux d’habilitation. Ces niveaux, plus ou moins complexes, sont gérés de
façon très variée, soit en attribuant directement les droits aux utilisateurs, soit en créant
des groupes, ou des profils auxquels les utilisateurs doivent adhérer. Certaines fonctions
nécessitent le croisement de plusieurs profils, ce qui peut rapidement créer des cumuls de
droits théoriquement incompatibles.
Enfin, notons que le sujet est aussi complexe du fait qu’il faut gérer l’historique des
applications. Souvent, les anciennes applications gèrent les droits de façon moins
rigoureuse que les plus récentes, ce qui complique encore plus le travail du RSSI qui doit
en tenir compte.
