Différents types de comptes
Les mots de passe servent à contrôler l’accès aux comptes en authentifiant l’utilisateur.
Renforcer les mots de passe commence donc par identifier les différents types de
comptes. La façon de sécuriser les mots de passe ne sera pas la même pour les comptes
applicatifs que pour les comptes d’administration.
Cette partie explique, pour chaque type de compte, ce qui peut être réalisé pour le
sécuriser.
Comptes applicatifs
Pour des raisons de simplicité, les DSI font tous pression pour que la gestion des
authentifications soit centralisée autant que possible. Cette cible n’est malheureusement
jamais atteinte car les applications ont plusieurs manières d’authentifier leurs utilisateurs.
Nous présentons ci-après les cas les plus classiques.
Applications utilisant l’annuaire AD : dans un domaine Windows, tout utilisateur
doit s’authentifier auprès d’un annuaire Active Directory. Cet annuaire contrôle tous
les comptes ayant besoin d’accéder à des ressources du domaine. Un des services
fournis par les contrôleurs de domaine est de permettre aux applications de réaliser
leurs authentifications de façon transparente pour l’utilisateur (c’est la fonctionnalité
appelée communément « SSO Windows »). Ainsi, un utilisateur s’étant authentifié
initialement dans le domaine en début de journée n’aura plus à saisir son identifiant ni
son mot de passe lorsqu’il sollicite les applications qui utilisent le SSO Windows. Le
seul mot de passe à sécuriser est celui que l’utilisateur saisit pour se connecter le
matin. Or, ce mot de passe doit respecter les contraintes imposées par la GPO du
domaine ; c’est donc tout simplement à ce niveau qu’il faut intervenir.
Applications utilisant un autre annuaire : on peut souhaiter se passer de ce
mécanisme de « SSO Windows » pour des raisons techniques ou d’urbanisme
applicatif, tout en gardant les avantages d’un annuaire centralisé. Dans ce cas, il est
possible d’installer un annuaire, généralement de type LDAP. Deux cas sont alors
possibles : soit l’annuaire assure lui-même l’authentification, en demandant à
l’utilisateur de s’authentifier, soit il fait suivre la demande au contrôleur de domaine.
Dans ce dernier cas, il sert d’intermédiaire. Les solutions à base d’annuaire permettent
de gérer de façon homogène et efficace les comptes et les mots de passe.
Applications gérant leur propre base : malheureusement, certaines vieilles
applications maison, ainsi que quelques progiciels mal développés, n’offrent pas la
possibilité de déporter l’authentification sur un annuaire AD ou LDAP. Elles disposent
de leur propre base de comptes, entièrement gérée en interne, sans aucune liaison
possible avec les référentiels centralisés. Dans ce cas, la gestion des comptes, et
notamment des mots de passe, est locale. C’est donc au niveau de ces applications que
se règle la politique de mots de passe. Le RSSI devra vérifier, pour chaque application
de ce type, que la politique de mots de passe est conforme à celle de l’entreprise.
Autres cas : certaines sociétés confrontées au cas précédent (application gérant en
Les mots de passe servent à contrôler l’accès aux comptes en authentifiant l’utilisateur.
Renforcer les mots de passe commence donc par identifier les différents types de
comptes. La façon de sécuriser les mots de passe ne sera pas la même pour les comptes
applicatifs que pour les comptes d’administration.
Cette partie explique, pour chaque type de compte, ce qui peut être réalisé pour le
sécuriser.
Comptes applicatifs
Pour des raisons de simplicité, les DSI font tous pression pour que la gestion des
authentifications soit centralisée autant que possible. Cette cible n’est malheureusement
jamais atteinte car les applications ont plusieurs manières d’authentifier leurs utilisateurs.
Nous présentons ci-après les cas les plus classiques.
Applications utilisant l’annuaire AD : dans un domaine Windows, tout utilisateur
doit s’authentifier auprès d’un annuaire Active Directory. Cet annuaire contrôle tous
les comptes ayant besoin d’accéder à des ressources du domaine. Un des services
fournis par les contrôleurs de domaine est de permettre aux applications de réaliser
leurs authentifications de façon transparente pour l’utilisateur (c’est la fonctionnalité
appelée communément « SSO Windows »). Ainsi, un utilisateur s’étant authentifié
initialement dans le domaine en début de journée n’aura plus à saisir son identifiant ni
son mot de passe lorsqu’il sollicite les applications qui utilisent le SSO Windows. Le
seul mot de passe à sécuriser est celui que l’utilisateur saisit pour se connecter le
matin. Or, ce mot de passe doit respecter les contraintes imposées par la GPO du
domaine ; c’est donc tout simplement à ce niveau qu’il faut intervenir.
Applications utilisant un autre annuaire : on peut souhaiter se passer de ce
mécanisme de « SSO Windows » pour des raisons techniques ou d’urbanisme
applicatif, tout en gardant les avantages d’un annuaire centralisé. Dans ce cas, il est
possible d’installer un annuaire, généralement de type LDAP. Deux cas sont alors
possibles : soit l’annuaire assure lui-même l’authentification, en demandant à
l’utilisateur de s’authentifier, soit il fait suivre la demande au contrôleur de domaine.
Dans ce dernier cas, il sert d’intermédiaire. Les solutions à base d’annuaire permettent
de gérer de façon homogène et efficace les comptes et les mots de passe.
Applications gérant leur propre base : malheureusement, certaines vieilles
applications maison, ainsi que quelques progiciels mal développés, n’offrent pas la
possibilité de déporter l’authentification sur un annuaire AD ou LDAP. Elles disposent
de leur propre base de comptes, entièrement gérée en interne, sans aucune liaison
possible avec les référentiels centralisés. Dans ce cas, la gestion des comptes, et
notamment des mots de passe, est locale. C’est donc au niveau de ces applications que
se règle la politique de mots de passe. Le RSSI devra vérifier, pour chaque application
de ce type, que la politique de mots de passe est conforme à celle de l’entreprise.
Autres cas : certaines sociétés confrontées au cas précédent (application gérant en
