{"id":87793,"date":"2020-07-10T13:41:57","date_gmt":"2020-07-10T11:41:57","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya"},"modified":"2020-07-10T13:41:57","modified_gmt":"2020-07-10T11:41:57","slug":"stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","title":{"rendered":"Construisons un mod\u00e8le de gestion des acc\u00e8s. Premi\u00e8re partie, pr\u00e9paration","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Je travaille actuellement pour une entreprise de logiciels, notamment dans le domaine des solutions de gestion des acc\u00e8s. Mon exp\u00e9rience \u00ab d'une vie ant\u00e9rieure \u00bb est li\u00e9e \u00e0 la partie commanditaire \u2013 une grande organisation financi\u00e8re. \u00c0 l'\u00e9poque, notre \u00e9quipe de contr\u00f4le d'acc\u00e8s au sein du d\u00e9partement de cybers\u00e9curit\u00e9 n'avait pas de grandes comp\u00e9tences en IdM. Nous avons beaucoup appris sur le tas, et nous avons d\u00fb surmonter de nombreuses difficult\u00e9s pour \u00e9tablir un m\u00e9canisme de gestion des droits des utilisateurs au sein des syst\u00e8mes d'information de l'entreprise.<br \/>\n<img decoding=\"async\" alt=\"Construisons un mod\u00e8le de gestion des acc\u00e8s. Premi\u00e8re partie, pr\u00e9paration\" src=\"\/wp-content\/uploads\/2020\/07\/b621e0e72e1e4cddced384e52bad09c9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nEn combinant mon exp\u00e9rience \u00e9prouv\u00e9e chez le client avec des connaissances et comp\u00e9tences du fournisseur, je souhaite partager avec vous en quelque sorte un guide \u00e9tape par \u00e9tape : comment cr\u00e9er un mod\u00e8le de gestion des acc\u00e8s bas\u00e9 sur les r\u00f4les dans une grande entreprise, et ce que cela va apporter \u00e0 l'issue. Mon guide se compose de deux parties : la premi\u00e8re \u2013 nous nous pr\u00e9parons \u00e0 construire le mod\u00e8le, la seconde \u2013 nous le construisons effectivement. Vous avez devant vous la premi\u00e8re partie, celle de la pr\u00e9paration.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<i><b>N.B.<\/b> La construction d'un mod\u00e8le de r\u00f4le n'est malheureusement pas un r\u00e9sultat, mais un processus. Plus pr\u00e9cis\u00e9ment, c'est m\u00eame une partie du processus de cr\u00e9ation dans l'entreprise d'un \u00e9cosyst\u00e8me de gestion des acc\u00e8s. Pr\u00e9parez-vous donc \u00e0 un effort \u00e0 long terme.<br \/>\n<\/i><br \/>\nCommen\u00e7ons par d\u00e9finir ce qu'est la gestion des acc\u00e8s bas\u00e9e sur les r\u00f4les. Supposons que vous ayez une grande banque avec des dizaines, voire des centaines de milliers d'employ\u00e9s (sujets), chacun ayant des dizaines de droits d'acc\u00e8s dans des centaines de syst\u00e8mes d'information internes (objets). Multipliez alors le nombre d'objets par le nombre de sujets \u2013 c'est le nombre minimum de relations que vous devez d'abord \u00e9tablir, puis contr\u00f4ler. Est-il vraiment possible de le faire manuellement ? Certainement pas \u2013 c'est pour r\u00e9soudre ce probl\u00e8me qu'ont \u00e9t\u00e9 cr\u00e9\u00e9es les r\u00f4les.<\/p>\n<p>Un r\u00f4le est un ensemble de pr\u00e9rogatives n\u00e9cessaires \u00e0 un utilisateur ou \u00e0 un groupe d'utilisateurs pour accomplir des t\u00e2ches professionnelles sp\u00e9cifiques. Chaque employ\u00e9 peut avoir un ou plusieurs r\u00f4les, et chaque r\u00f4le peut contenir une ou plusieurs pr\u00e9rogatives qui sont autoris\u00e9es \u00e0 l'utilisateur dans le cadre de ce r\u00f4le. Les r\u00f4les peuvent \u00eatre li\u00e9s \u00e0 des postes sp\u00e9cifiques, des d\u00e9partements ou des t\u00e2ches fonctionnelles des employ\u00e9s.<\/p>\n<p><img decoding=\"async\" alt=\"Construisons un mod\u00e8le de gestion des acc\u00e8s. Premi\u00e8re partie, pr\u00e9paration\" src=\"\/wp-content\/uploads\/2020\/07\/d038f1d15e2e8f577a568cbf1254afbb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLes r\u00f4les sont g\u00e9n\u00e9ralement cr\u00e9\u00e9s \u00e0 partir des droits individuels des employ\u00e9s dans chaque syst\u00e8me d'information. Ensuite, les r\u00f4les de chaque syst\u00e8me forment des r\u00f4les m\u00e9tiers globaux. Par exemple, le r\u00f4le m\u00e9tier de \u00ab gestionnaire de cr\u00e9dit \u00bb comprendra plusieurs r\u00f4les distincts dans les syst\u00e8mes d'information utilis\u00e9s dans le bureau des clients de la banque. Prenons ceux tels que le syst\u00e8me bancaire automatis\u00e9 principal, le module de caisse, le syst\u00e8me de gestion documentaire \u00e9lectronique, le gestionnaire de services, et d'autres. Les r\u00f4les m\u00e9tiers sont g\u00e9n\u00e9ralement li\u00e9s \u00e0 la structure organisationnelle - en d'autres termes, \u00e0 l'ensemble des divisions de l'entreprise et des postes qu'elles contiennent. Cela forme une matrice de r\u00f4les globale (un exemple est donn\u00e9 dans le tableau ci-dessous).<\/p>\n<p><img decoding=\"async\" alt=\"Construisons un mod\u00e8le de gestion des acc\u00e8s. Premi\u00e8re partie, pr\u00e9paration\" src=\"\/wp-content\/uploads\/2020\/07\/2f3fad3738b0a299a25a56b0040b9969.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIl convient de noter qu'il est impossible de construire un mod\u00e8le de r\u00f4le \u00e0 100 %, en fournissant tous les droits n\u00e9cessaires aux employ\u00e9s de chaque poste dans une structure commerciale. Et ce n'est m\u00eame pas n\u00e9cessaire. En effet, un mod\u00e8le de r\u00f4le ne peut pas \u00eatre statique, car il d\u00e9pend d'environnements en constante \u00e9volution. Cela est d\u00fb aux changements dans les activit\u00e9s commerciales de l'entreprise, qui influencent \u00e0 leur tour la structure organisationnelle et les fonctions. \u00c0 l'absence de ressources compl\u00e8tes, au non-respect des instructions de travail, \u00e0 la recherche de profit au d\u00e9triment de la s\u00e9curit\u00e9, et \u00e0 de nombreux autres facteurs. Par cons\u00e9quent, il faut construire un mod\u00e8le de r\u00f4le capable de couvrir jusqu'\u00e0 80 % des besoins des utilisateurs en droits de base n\u00e9cessaires lors de leur nomination \u00e0 un poste. Les 20 % restants pourront \u00eatre demand\u00e9s ult\u00e9rieurement par des demandes sp\u00e9cifiques si n\u00e9cessaire.<\/p>\n<p>Bien s\u00fbr, vous pouvez demander : \u00ab Existe-t-il des mod\u00e8les de r\u00f4le \u00e0 100 % ? \u00bb Eh bien, cela se produit, par exemple, dans des structures non commerciales qui ne sont pas sujettes \u00e0 des changements fr\u00e9quents, comme dans un institut de recherche. Ou dans des organisations de l'industrie de la d\u00e9fense avec un niveau de s\u00e9curit\u00e9 \u00e9lev\u00e9, o\u00f9 la s\u00e9curit\u00e9 est primordiale. Cela peut \u00e9galement se voir dans une structure commerciale, mais dans le cadre d'une division sp\u00e9cifique dont le fonctionnement est un processus assez statique et pr\u00e9visible.<\/p>\n<p>Le principal avantage de la gestion des r\u00f4les est la simplification de l'octroi des droits, car le nombre de r\u00f4les est bien inf\u00e9rieur \u00e0 celui des utilisateurs du syst\u00e8me d'information. Et cela s'applique \u00e0 tous les secteurs.<\/p>\n<p>Prenons une entreprise de d\u00e9tail : elle emploie des milliers de vendeurs, mais l'ensemble des droits dans le syst\u00e8me N est identique, et pour eux, un seul r\u00f4le sera cr\u00e9\u00e9. Un nouveau vendeur arrive dans l'entreprise \u2013 il se voit automatiquement attribuer le r\u00f4le n\u00e9cessaire dans le syst\u00e8me, qui contient d\u00e9j\u00e0 tous les pouvoirs requis. Il est \u00e9galement possible de modifier en un clin d'\u0153il les droits pour des milliers de vendeurs \u00e0 la fois, par exemple, en ajoutant une nouvelle option pour g\u00e9n\u00e9rer un rapport. Il n'est pas n\u00e9cessaire d'effectuer mille op\u00e9rations en associant le nouveau droit \u00e0 chaque compte \u2013 il suffit d'ajouter cette option au r\u00f4le, et elle sera disponible pour tous les vendeurs simultan\u00e9ment.<\/p>\n<p>Un autre avantage de la gestion par r\u00f4le est l'\u00e9vitement de l'attribution de pouvoirs incompatibles. Cela signifie qu'un employ\u00e9 ayant un certain r\u00f4le dans le syst\u00e8me ne peut pas simultan\u00e9ment poss\u00e9der un autre r\u00f4le dont les droits ne doivent pas s'associer avec ceux du premier. Un exemple frappant est l'interdiction de la combinaison des fonctions d'entr\u00e9e et de contr\u00f4le d'une op\u00e9ration financi\u00e8re.<\/p>\n<p>Tous ceux qui s'int\u00e9ressent \u00e0 l'apparition de la gestion des acc\u00e8s par r\u00f4le peuvent<br \/>\n                        <b class=\"spoiler_title\">plonger dans un aper\u00e7u historique<\/b><br \/>\n                        Si l'on se tourne vers l'histoire, on constate que pour la premi\u00e8re fois, la communaut\u00e9 informatique s'est interrog\u00e9e sur les m\u00e9thodes de gestion des acc\u00e8s d\u00e8s les ann\u00e9es 70 du XXe si\u00e8cle. Bien que les applications fussent alors assez simples, tout le monde souhaitait, comme aujourd'hui, g\u00e9rer commod\u00e9ment l'acc\u00e8s \u00e0 celles-ci. Accorder, modifier et contr\u00f4ler les droits des utilisateurs \u2013 juste pour mieux comprendre quel acc\u00e8s chacun d'eux avait. Mais \u00e0 l'\u00e9poque, il n'existait aucun standard commun, les premiers syst\u00e8mes de gestion des acc\u00e8s \u00e9taient en cours de d\u00e9veloppement, et chaque entreprise se basait sur ses propres conceptions et r\u00e8gles.<\/p>\n<p>\u00c0 l'heure actuelle, de nombreux mod\u00e8les de gestion des acc\u00e8s sont connus, mais ils n'ont pas \u00e9merg\u00e9 imm\u00e9diatement. Concentrons-nous sur ceux qui ont apport\u00e9 une contribution significative \u00e0 ce domaine.<\/p>\n<p>Le premier et probablement le plus simple mod\u00e8le est le <b>Contr\u00f4le d'acc\u00e8s discr\u00e9tionnaire (DAC)<\/b> (DAC \u2013 Contr\u00f4le d'acc\u00e8s discr\u00e9tionnaire). Ce mod\u00e8le implique le partage des droits par tous les participants au processus d'acc\u00e8s. Chaque utilisateur a acc\u00e8s \u00e0 des objets ou op\u00e9rations sp\u00e9cifiques. En essence, ici, le nombre de sujets de droit correspond \u00e0 un nombre multiple d'objets. Ce mod\u00e8le a \u00e9t\u00e9 jug\u00e9 trop flexible et trop complexe \u00e0 g\u00e9rer : les listes d'acc\u00e8s deviennent au fil du temps \u00e9normes et difficiles \u00e0 contr\u00f4ler.<\/p>\n<p>Le deuxi\u00e8me mod\u00e8le est <b>le Contr\u00f4le d'acc\u00e8s obligatoire (MAC \u2014 Mandatory access control)<\/b>. Dans ce mod\u00e8le, chaque utilisateur a acc\u00e8s \u00e0 un objet en fonction de l'autorisation formelle accord\u00e9e pour un certain niveau de confidentialit\u00e9 des donn\u00e9es. Par cons\u00e9quent, les objets doivent \u00eatre cat\u00e9goris\u00e9s par niveau de confidentialit\u00e9. Contrairement au premier mod\u00e8le flexible, celui-ci s'est r\u00e9v\u00e9l\u00e9 trop strict et restrictif. Son application n'est pas justifi\u00e9e lorsque l'entreprise dispose de nombreuses ressources d'information vari\u00e9es : pour restreindre l'acc\u00e8s \u00e0 diff\u00e9rentes ressources, il faut introduire de nombreuses cat\u00e9gories qui ne se croiseront pas.<\/p>\n<p>En raison des \u00e9videntes imperfections de ces deux m\u00e9thodes, la communaut\u00e9 informatique a poursuivi le d\u00e9veloppement de mod\u00e8les plus flexibles et plus ou moins universels pour soutenir diff\u00e9rents types de politiques organisationnelles de contr\u00f4le d'acc\u00e8s. C'est alors qu'est apparu <b>le troisi\u00e8me mod\u00e8le de gestion des acc\u00e8s bas\u00e9 sur les r\u00f4les !<\/b> Cette approche s'est r\u00e9v\u00e9l\u00e9e la plus prometteuse, car elle n\u00e9cessite non seulement l'autorisation de l'identit\u00e9 de l'utilisateur, mais aussi de ses fonctions professionnelles dans les syst\u00e8mes.<\/p>\n<p>La premi\u00e8re structure de mod\u00e8le de r\u00f4le clairement d\u00e9crite a \u00e9t\u00e9 propos\u00e9e par des chercheurs am\u00e9ricains, David Ferraiolo et Richard Kuhn, du National Institute of Standards and Technology des \u00c9tats-Unis, en 1992. C'est alors que le terme <b>RBAC (contr\u00f4le d'acc\u00e8s bas\u00e9 sur les r\u00f4les). <\/b>Ces recherches et descriptions des composants principaux, ainsi que leurs interactions, ont servi de base \u00e0 la norme actuelle INCITS 359-2012, adopt\u00e9e par le comit\u00e9 international des normes en technologies de l'information (INCITS).<\/p>\n<p>La norme d\u00e9finit le r\u00f4le comme \u00ab une fonction dans le contexte d'une organisation avec une certaine s\u00e9mantique associ\u00e9e aux pouvoirs et aux responsabilit\u00e9s qui incombent \u00e0 l'utilisateur d\u00e9sign\u00e9 pour ce r\u00f4le \u00bb. Le document \u00e9tablit les \u00e9l\u00e9ments de base de RBAC - utilisateurs, sessions, r\u00f4les, autorisations, op\u00e9rations et objets, ainsi que les relations et interrelations entre eux.<\/p>\n<p>La norme fournit la structure minimale n\u00e9cessaire pour construire un mod\u00e8le de r\u00f4le - r\u00e9unir des droits dans des r\u00f4les, puis accorder l'acc\u00e8s aux utilisateurs via ces r\u00f4les. Elle d\u00e9signe les m\u00e9canismes de composition des r\u00f4les \u00e0 partir d'objets et d'op\u00e9rations, d\u00e9crit la hi\u00e9rarchie des r\u00f4les et l'h\u00e9ritage des pouvoirs. En effet, dans toute entreprise, il existe des r\u00f4les rassemblant des pouvoirs \u00e9l\u00e9mentaires n\u00e9cessaires \u00e0 tous les employ\u00e9s. Cela peut inclure l'acc\u00e8s \u00e0 la messagerie \u00e9lectronique, \u00e0 la GED, au portail d'entreprise, etc. Ces pouvoirs peuvent \u00eatre regroup\u00e9s dans un r\u00f4le g\u00e9n\u00e9ral appel\u00e9 \u00ab employ\u00e9 \u00bb, ce qui \u00e9vite d'avoir \u00e0 lister \u00e0 chaque fois tous les droits \u00e9l\u00e9mentaires dans les r\u00f4les de niveau sup\u00e9rieur. Il suffit de sp\u00e9cifier l'attribut d'h\u00e9ritage du r\u00f4le \u00ab employ\u00e9 \u00bb.<\/p>\n<p><img decoding=\"async\" alt=\"Construisons un mod\u00e8le de gestion des acc\u00e8s. Premi\u00e8re partie, pr\u00e9paration\" src=\"\/wp-content\/uploads\/2020\/07\/41027ca49f0a65541fcbe10660935f10.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPlus tard, la norme a \u00e9t\u00e9 enrichie de nouveaux attributs d'acc\u00e8s li\u00e9s \u00e0 un environnement en constante \u00e9volution. La possibilit\u00e9 d'introduire des restrictions statiques et dynamiques a \u00e9t\u00e9 ajout\u00e9e. Les restrictions statiques impliquent l'impossibilit\u00e9 de combiner des r\u00f4les (le fameux contr\u00f4le des op\u00e9rations mentionn\u00e9 plus haut). Les restrictions dynamiques peuvent \u00eatre d\u00e9finies par des param\u00e8tres changeants, tels que le temps (heures ou jours ouvrables\/non ouvrables), la localisation (bureau\/maison), etc.<\/p>\n<p>Il convient de mentionner s\u00e9par\u00e9ment <b>la gestion des acc\u00e8s bas\u00e9e sur les attributs (ABAC \u2014 Attribute-based access control).<\/b> Cette approche repose sur l'octroi d'acc\u00e8s via des r\u00e8gles de partage d'attributs. Ce mod\u00e8le peut \u00eatre utilis\u00e9 seul, mais il compl\u00e8te souvent le mod\u00e8le de r\u00f4le classique : il est possible d'ajouter des attributs d'utilisateurs, de ressources et de dispositifs \u00e0 un r\u00f4le d\u00e9termin\u00e9, ainsi que des param\u00e8tres de temps ou de localisation. Cela permet d'utiliser moins de r\u00f4les, d'introduire des restrictions suppl\u00e9mentaires et de rendre l'acc\u00e8s minimalement suffisant, ce qui am\u00e9liore par cons\u00e9quent la s\u00e9curit\u00e9.<\/p>\n<p>Par exemple, on peut autoriser un comptable \u00e0 acc\u00e9der aux comptes s'il travaille dans une r\u00e9gion sp\u00e9cifique. Dans ce cas, la localisation du sp\u00e9cialiste sera compar\u00e9e \u00e0 une valeur r\u00e9f\u00e9rentielle d\u00e9finie. On peut \u00e9galement accorder l'acc\u00e8s aux comptes uniquement si l'utilisateur s'authentifie \u00e0 partir d'un appareil enregistr\u00e9 dans la liste des autorisations. C'est un bon compl\u00e9ment au mod\u00e8le de r\u00f4le, mais il n'est pas souvent utilis\u00e9 seul en raison de la n\u00e9cessit\u00e9 de cr\u00e9er de nombreuses r\u00e8gles et tableaux d'autorisations ou de restrictions.<\/p>\n<p>Voici un exemple d'application de l'ABAC de ma \u00ab vie pr\u00e9c\u00e9dente \u00bb. Dans notre banque, il y avait plusieurs agences. Les employ\u00e9s des bureaux clients de ces agences effectuaient des op\u00e9rations tout \u00e0 fait identiques, mais devaient travailler dans le syst\u00e8me principal uniquement avec les comptes de leur r\u00e9gion. Au d\u00e9but, nous avons commenc\u00e9 \u00e0 cr\u00e9er des r\u00f4les distincts pour chaque r\u00e9gion \u2013 et il y avait \u00e9norm\u00e9ment de ces r\u00f4les avec une fonctionnalit\u00e9 r\u00e9p\u00e9titive, mais avec un acc\u00e8s \u00e0 diff\u00e9rents comptes ! Ensuite, en utilisant l'attribut de localisation pour l'utilisateur et en le liant \u00e0 une plage de comptes sp\u00e9cifique pour v\u00e9rification, nous avons consid\u00e9rablement r\u00e9duit le nombre de r\u00f4les dans le syst\u00e8me. En cons\u00e9quence, il ne restait que des r\u00f4les pour une seule agence, qui \u00e9taient dupliqu\u00e9s pour les postes correspondants dans toutes les autres subdivisions territoriales de la banque.<\/p>\n<p>Et maintenant, parlons des \u00e9tapes pr\u00e9paratoires n\u00e9cessaires, sans lesquelles il est tout simplement impossible de construire un mod\u00e8le de r\u00f4le fonctionnel.<\/p>\n<h2>\u00c9tape 1. Cr\u00e9ons un mod\u00e8le fonctionnel<\/h2>\n<p>\nIl est important de commencer par cr\u00e9er un mod\u00e8le fonctionnel, un document de haut niveau dans lequel la fonctionnalit\u00e9 de chaque d\u00e9partement et de chaque poste est d\u00e9crite en d\u00e9tail. En g\u00e9n\u00e9ral, les informations proviennent de divers documents tels que les descriptions de poste et les r\u00e8glements relatifs aux d\u00e9partements, divisions et services. Le mod\u00e8le fonctionnel doit \u00eatre valid\u00e9 par tous les d\u00e9partements concern\u00e9s (gestion, contr\u00f4le interne, s\u00e9curit\u00e9) et approuv\u00e9 par la direction de l'entreprise. \u00c0 quoi sert ce document ? Pour que le mod\u00e8le de r\u00f4le puisse s'y r\u00e9f\u00e9rer. Par exemple, si vous pr\u00e9voyez de construire un mod\u00e8le de r\u00f4le bas\u00e9 sur les droits des employ\u00e9s existants, extraits du syst\u00e8me et \u00ab harmonis\u00e9s \u00bb. Ensuite, lors de la validation des r\u00f4les obtenus avec le propri\u00e9taire commercial du syst\u00e8me, il est possible de se r\u00e9f\u00e9rer \u00e0 un point particulier du mod\u00e8le fonctionnel, sur la base duquel un droit sp\u00e9cifique est inclus dans le r\u00f4le.<\/p>\n<h2>\u00c9tape 2. Audit des syst\u00e8mes informatiques et \u00e9tablissement d'un plan de priorisation<\/h2>\n<p>\n\u00c0 ce stade, il est n\u00e9cessaire de r\u00e9aliser un audit des syst\u00e8mes informatiques pour comprendre comment l'acc\u00e8s \u00e0 ces derniers est organis\u00e9. Par exemple, dans ma soci\u00e9t\u00e9 financi\u00e8re, plusieurs centaines de syst\u00e8mes d'information \u00e9taient en service. Tous ces syst\u00e8mes poss\u00e9daient des \u00e9l\u00e9ments d\u2019une gestion des r\u00f4les, la plupart du temps sous forme de r\u00f4les, mais souvent sur papier ou dans le registre du syst\u00e8me \u2013 ils \u00e9taient devenus obsol\u00e8tes, et l'acc\u00e8s y \u00e9tait accord\u00e9 sur la base des demandes des utilisateurs. Naturellement, il est impossible de construire un mod\u00e8le de r\u00f4le instantan\u00e9ment pour plusieurs centaines de syst\u00e8mes, il faut par o\u00f9 commencer. Nous avons r\u00e9alis\u00e9 une analyse approfondie du processus de gestion des acc\u00e8s pour d\u00e9terminer son niveau de maturit\u00e9. Au cours de cette analyse, nous avons \u00e9tabli des crit\u00e8res de priorisation des syst\u00e8mes d'information : criticit\u00e9, pr\u00e9paration, plans de d\u00e9saffectation, etc. Gr\u00e2ce \u00e0 ceux-ci, nous avons construit une s\u00e9quence pour le d\u00e9veloppement\/la mise \u00e0 jour des mod\u00e8les de r\u00f4les pour ces syst\u00e8mes. Puis nous avons int\u00e9gr\u00e9 les mod\u00e8les de r\u00f4les dans le plan d'int\u00e9gration avec la solution de gestion des identit\u00e9s, afin d'automatiser la gestion des acc\u00e8s.<\/p>\n<p>Alors, comment d\u00e9terminer la criticit\u00e9 d'un syst\u00e8me ? R\u00e9pondez aux questions suivantes :<\/p>\n<ul>\n<li>Le syst\u00e8me est-il li\u00e9 aux processus op\u00e9rationnels dont d\u00e9pend l'activit\u00e9 essentielle de l'entreprise ?<\/li>\n<li>Un dysfonctionnement du syst\u00e8me affectera-t-il l'int\u00e9grit\u00e9 des actifs de l'entreprise ?<\/li>\n<li>Quel est le temps d'arr\u00eat maximal acceptable pour le syst\u00e8me, au-del\u00e0 duquel il est impossible de r\u00e9tablir l'activit\u00e9 apr\u00e8s une interruption ?<\/li>\n<li>Une atteinte \u00e0 l'int\u00e9grit\u00e9 des informations dans le syst\u00e8me peut-elle entra\u00eener des cons\u00e9quences irr\u00e9versibles, tant financi\u00e8res que r\u00e9putationnelles ?<\/li>\n<li>Criticit\u00e9 face \u00e0 la fraude. La pr\u00e9sence d'une fonctionnalit\u00e9, dont le contr\u00f4le insuffisant pourrait permettre des actions frauduleuses internes \/ externes ;<\/li>\n<li>Quelles sont les exigences l\u00e9gislatives ainsi que les r\u00e8gles et proc\u00e9dures internes relatives \u00e0 ces syst\u00e8mes ? Y aura-t-il des amendes de la part des r\u00e9gulateurs en cas de non-respect ?<\/li>\n<\/ul>\n<p>\nDans notre entreprise financi\u00e8re, nous avons effectu\u00e9 l'audit de cette mani\u00e8re. La direction a d\u00e9velopp\u00e9 une proc\u00e9dure d'audit Access Right Review pour examiner les utilisateurs existants et leurs droits, en commen\u00e7ant par les syst\u00e8mes d'information figurant sur la liste des plus prioritaires. La s\u00e9curit\u00e9 a \u00e9t\u00e9 d\u00e9sign\u00e9e comme responsable de ce processus. Mais pour obtenir une vue d'ensemble des droits d'acc\u00e8s au sein de l'entreprise, il \u00e9tait n\u00e9cessaire d'impliquer les d\u00e9partements IT et m\u00e9tier dans le processus. Et c'est l\u00e0 que les diff\u00e9rends, les malentendus et parfois m\u00eame le sabotage ont commenc\u00e9 : personne ne veut interrompre ses t\u00e2ches actuelles pour participer \u00e0 des activit\u00e9s qui, \u00e0 premi\u00e8re vue, semblent incompr\u00e9hensibles.<\/p>\n<p><i><b>N.B.<\/b> Les grandes entreprises avec des processus IT d\u00e9velopp\u00e9s connaissent s\u00fbrement la proc\u00e9dure d'audit IT \u2013 les contr\u00f4les g\u00e9n\u00e9raux IT (ITGC), qui permettent d'identifier les d\u00e9fauts dans les processus IT et de mettre en place un contr\u00f4le pour am\u00e9liorer les processus conform\u00e9ment aux meilleures pratiques (ITIL, COBIT, IT Governance, etc.) Cet audit permet \u00e0 l'IT et au business de mieux se comprendre et de d\u00e9velopper une strat\u00e9gie de d\u00e9veloppement commune, d'analyser les risques, d'optimiser les co\u00fbts et de d\u00e9velopper des approches de travail plus efficaces.<br \/>\n<\/i><br \/>\n<img decoding=\"async\" alt=\"Construisons un mod\u00e8le de gestion des acc\u00e8s. Premi\u00e8re partie, pr\u00e9paration\" src=\"\/wp-content\/uploads\/2020\/07\/9c51501de6543215d52a2952fa00edc4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'un des axes de l'audit est de d\u00e9terminer les param\u00e8tres d'acc\u00e8s logique et physique aux syst\u00e8mes d'information. Les donn\u00e9es obtenues ont servi de base pour une utilisation ult\u00e9rieure dans la construction du mod\u00e8le de r\u00f4le. \u00c0 la suite de cet audit, nous avons \u00e9tabli un registre des syst\u00e8mes informatiques, dans lequel leurs param\u00e8tres techniques ont \u00e9t\u00e9 d\u00e9finis et des descriptions fournies. De plus, pour chaque syst\u00e8me, un propri\u00e9taire a \u00e9t\u00e9 d\u00e9sign\u00e9 au sein de la direction commerciale, dans l'int\u00e9r\u00eat de laquelle il \u00e9tait exploit\u00e9 : c'est lui qui \u00e9tait responsable des processus commerciaux que ce syst\u00e8me servait. Un responsable des services informatiques a \u00e9galement \u00e9t\u00e9 nomm\u00e9, charg\u00e9 de la mise en \u0153uvre technique des besoins de l'entreprise dans le syst\u00e8me d'information sp\u00e9cifique. Les syst\u00e8mes les plus critiques pour l'entreprise ont \u00e9t\u00e9 identifi\u00e9s, ainsi que leurs param\u00e8tres techniques, les d\u00e9lais de mise en service et de retrait, etc. Ces param\u00e8tres ont \u00e9t\u00e9 tr\u00e8s utiles dans le processus de pr\u00e9paration \u00e0 la construction du mod\u00e8le de r\u00f4le.<\/p>\n<h2>\u00c9tape 3 Cr\u00e9er la m\u00e9thodologie<\/h2>\n<p>\nLa cl\u00e9 du succ\u00e8s de toute entreprise est une m\u00e9thode choisie correctement. C'est pourquoi, tant pour la construction du mod\u00e8le de r\u00f4le que pour la r\u00e9alisation de l'audit, nous devons cr\u00e9er une m\u00e9thodologie dans laquelle nous d\u00e9crirons l'interaction entre les d\u00e9partements, \u00e9tablirons des responsabilit\u00e9s dans les r\u00e8glements de l'entreprise, etc.<br \/>\nPour commencer, il est n\u00e9cessaire d'examiner tous les documents disponibles qui \u00e9tablissent l'ordre d'octroi d'acc\u00e8s et de droits. Id\u00e9alement, les processus doivent \u00eatre document\u00e9s \u00e0 plusieurs niveaux :<\/p>\n<ul>\n<li>exigences g\u00e9n\u00e9rales de l'entreprise ;<\/li>\n<li>exigences pour les domaines de la s\u00e9curit\u00e9 de l'information (en fonction des domaines d'activit\u00e9 de l'organisation) ;<\/li>\n<li>exigences pour les processus technologiques (instructions, matrices d'acc\u00e8s, directives m\u00e9thodologiques, exigences de configuration).<\/li>\n<\/ul>\n<p>\nDans notre entreprise financi\u00e8re, nous avons d\u00e9couvert de nombreux documents obsol\u00e8tes - il a fallu les mettre en conformit\u00e9 avec les nouveaux processus mis en \u0153uvre.<\/p>\n<p>Sur ordre de la direction, un groupe de travail a \u00e9t\u00e9 form\u00e9, compos\u00e9 de repr\u00e9sentants des d\u00e9partements de s\u00e9curit\u00e9, des TI, des affaires et du contr\u00f4le interne. Les objectifs de cr\u00e9ation du groupe, ses domaines d'activit\u00e9, sa dur\u00e9e d'existence et les responsables de chaque c\u00f4t\u00e9 ont \u00e9t\u00e9 d\u00e9finis dans l'ordre. De plus, nous avons \u00e9labor\u00e9 une m\u00e9thodologie pour mener des audits et \u00e9tablir un mod\u00e8le de r\u00f4le : ceux-ci ont \u00e9t\u00e9 approuv\u00e9s par tous les repr\u00e9sentants responsables des d\u00e9partements et valid\u00e9s par la direction de l'entreprise.<\/p>\n<p>Les documents d\u00e9crivant la proc\u00e9dure de travail, les d\u00e9lais, les responsabilit\u00e9s, etc. sont la cl\u00e9 pour s'assurer qu'aucune question ne surgisse sur \u00ab pourquoi faisons-nous cela, pourquoi en avons-nous besoin, etc. \u00bb sur le chemin de l'objectif souhait\u00e9, qui au d\u00e9part n'est pas \u00e9vident pour tous, et qu'il n'y aura pas d'opportunit\u00e9 de \u00ab d\u00e9vier \u00bb ou de ralentir le processus.<\/p>\n<p><img decoding=\"async\" alt=\"Construisons un mod\u00e8le de gestion des acc\u00e8s. Premi\u00e8re partie, pr\u00e9paration\" src=\"\/wp-content\/uploads\/2020\/07\/c1a47b58a5f52ceb59ada12ce2d528cd.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>\u00c9tape 4. Nous fixons les param\u00e8tres du mod\u00e8le de gestion des acc\u00e8s existant<\/h2>\n<p>\nNous \u00e9tablissons ce que l'on appelle le \u00ab passeport du syst\u00e8me \u00bb en ce qui concerne la gestion des acc\u00e8s. En substance, il s'agit d'un questionnaire relatif \u00e0 un syst\u00e8me d'information sp\u00e9cifique, dans lequel tous les algorithmes de gestion des acc\u00e8s y sont consign\u00e9. Les entreprises ayant d\u00e9j\u00e0 mis en \u0153uvre des solutions de type IdM sont sans doute famili\u00e8res avec ce genre de questionnaire, car c'est par l\u00e0 que commence l'\u00e9tude des syst\u00e8mes.<\/p>\n<p>Une partie des param\u00e8tres sur le syst\u00e8me et les propri\u00e9taires a \u00e9t\u00e9 int\u00e9gr\u00e9e au questionnaire \u00e0 partir du registre des TI (voir \u00e9tape 2, audit), mais de nouveaux \u00e9l\u00e9ments ont \u00e9t\u00e9 ajout\u00e9s :<\/p>\n<ul>\n<li>comment la gestion des comptes utilisateur est effectu\u00e9e (directement dans la base de donn\u00e9es ou via des interfaces de programmation) ;<\/li>\n<li>comment les utilisateurs se connectent au syst\u00e8me (avec un compte s\u00e9par\u00e9 ou en utilisant un compte AD, LDAP ou autre) ;<\/li>\n<li>quels niveaux d'acc\u00e8s au syst\u00e8me sont utilis\u00e9s (niveau application, niveau syst\u00e8me, utilisation des ressources de fichiers de r\u00e9seau par le syst\u00e8me) ;<\/li>\n<li>description et param\u00e8tres <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/server\/\"   title=\"serveurs\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"1509\">serveurs<\/a>, sur lesquels le syst\u00e8me fonctionne ;<\/li>\n<li>quelles op\u00e9rations de gestion des comptes utilisateur sont prises en charge (blocage, renommage, etc.) ;<\/li>\n<li>selon quels algorithmes ou r\u00e8gles l'identifiant de l'utilisateur du syst\u00e8me est-il g\u00e9n\u00e9r\u00e9 ;<\/li>\n<li>selon quel attribut peut-on \u00e9tablir un lien avec l'enregistrement d'un employ\u00e9 dans le syst\u00e8me de paie (nom complet, num\u00e9ro de badge ou autre) ;<\/li>\n<li>tous les attributs possibles de l'enregistrement et les r\u00e8gles de leur remplissage ;<\/li>\n<li>quels droits d'acc\u00e8s existent dans le syst\u00e8me (r\u00f4les, groupes, droits atomiques, etc., y a-t-il des droits imbriqu\u00e9s ou hi\u00e9rarchiques) ;<\/li>\n<li>m\u00e9canismes de s\u00e9paration des droits d'acc\u00e8s (par poste, d\u00e9partement, fonction, etc.);<\/li>\n<li>y a-t-il des r\u00e8gles de s\u00e9paration des droits (SOD - Segregation of Duties) dans le syst\u00e8me et comment fonctionnent-elles;<\/li>\n<li>comment le syst\u00e8me traite-t-il les \u00e9v\u00e9nements d'absence, de transfert, de d\u00e9part, de mise \u00e0 jour des donn\u00e9es sur les employ\u00e9s, etc.<\/li>\n<\/ul>\n<p>\nNous pouvons continuer cette liste en d\u00e9taillant divers param\u00e8tres et autres objets impliqu\u00e9s dans le processus de gestion des acc\u00e8s.<\/p>\n<h2>\u00c9tape 5. Cr\u00e9ation d'une description orient\u00e9e m\u00e9tier des pouvoirs<\/h2>\n<p>\nUn autre document dont nous aurons besoin pour construire le mod\u00e8le de r\u00f4le est un r\u00e9pertoire de tous les pouvoirs (droits) possibles \u00e0 accorder aux utilisateurs dans le syst\u00e8me d'information, avec une description d\u00e9taill\u00e9e de la fonction m\u00e9tier qui sous-tend chacun. Souvent, les pouvoirs dans le syst\u00e8me sont cod\u00e9s par des noms sp\u00e9cifiques compos\u00e9s de lettres et de chiffres, ce qui rend leur compr\u00e9hension difficile pour les employ\u00e9s de l'entreprise. Ils se tournent alors vers le service informatique, mais l\u00e0\u2026 il est \u00e9galement difficile de r\u00e9pondre \u00e0 des questions concernant, par exemple, des droits peu utilis\u00e9s. Il est alors n\u00e9cessaire de proc\u00e9der \u00e0 des tests suppl\u00e9mentaires.<\/p>\n<p>Il est pr\u00e9f\u00e9rable que la description m\u00e9tier existe d\u00e9j\u00e0 ou qu'il y ait au moins une consolidation de ces droits en groupes et r\u00f4les. Pour certaines applications, il est recommand\u00e9 de cr\u00e9er un tel r\u00e9pertoire d\u00e8s la phase de d\u00e9veloppement. Cependant, cela est rare, donc nous retournons au service informatique pour rassembler des informations sur tous les droits possibles et les d\u00e9crire. Notre r\u00e9pertoire contiendra au final ce qui suit:<\/p>\n<ul>\n<li>nom du pouvoir, y compris l'objet auquel le droit d'acc\u00e8s s'applique;<\/li>\n<li>action autoris\u00e9e avec l'objet ( consultation, modification, etc., possibilit\u00e9 de restriction, par exemple, selon le crit\u00e8re territorial ou le groupe de clients);<\/li>\n<li>code du pouvoir (code et nom de la fonction \/ demande syst\u00e8me pouvant \u00eatre ex\u00e9cut\u00e9e avec ce pouvoir);<\/li>\n<li>description du pouvoir (description d\u00e9taill\u00e9e des actions dans le SI lors de l'application du pouvoir et de leurs cons\u00e9quences pour le processus;<\/li>\n<li>statut du pouvoir : \"Actif\" (si le pouvoir est attribu\u00e9 \u00e0 au moins un utilisateur) ou \"Inactif\" (si le pouvoir n'est pas utilis\u00e9).<\/li>\n<\/ul>\n<p><\/p>\n<h2>\u00c9tape 6 Exporter les donn\u00e9es des utilisateurs et des droits des syst\u00e8mes et les comparer \u00e0 la source des ressources humaines<\/h2>\n<p>\n\u00c0 l'\u00e9tape finale de la pr\u00e9paration, il est n\u00e9cessaire d'extraire les donn\u00e9es des syst\u00e8mes d'information concernant tous les utilisateurs et les droits qu'ils poss\u00e8dent actuellement. Deux sc\u00e9narios sont possibles. Premier : le d\u00e9partement de la s\u00e9curit\u00e9 a un acc\u00e8s direct au syst\u00e8me et dispose des moyens pour extraire les rapports correspondants, ce qui est rare, mais tr\u00e8s pratique. Deuxi\u00e8me : nous envoyons une demande au service informatique pour obtenir les rapports au format requis. La pratique montre qu'il est souvent difficile de s'arranger avec le service informatique et d'obtenir les donn\u00e9es n\u00e9cessaires d\u00e8s le premier coup. Il faut plusieurs tentatives avant que l'information soit obtenue dans le format souhait\u00e9.<\/p>\n<p>Quelles donn\u00e9es doivent \u00eatre extraites :<\/p>\n<ul>\n<li>Nom du compte<\/li>\n<li>Nom et pr\u00e9nom de l'employ\u00e9 auquel il est associ\u00e9<\/li>\n<li>Statut (actif ou bloqu\u00e9)<\/li>\n<li>Date de cr\u00e9ation du compte<\/li>\n<li>Date de la derni\u00e8re utilisation<\/li>\n<li>Liste des droits\/groupes\/r\u00f4les disponibles<\/li>\n<\/ul>\n<p>\nAinsi, nous avons obtenu des extractions du syst\u00e8me avec tous les utilisateurs et tous les droits qui leur sont accord\u00e9s. Nous avons imm\u00e9diatement mis de c\u00f4t\u00e9 tous les comptes bloqu\u00e9s, car le travail de construction du mod\u00e8le de r\u00f4le ne sera effectu\u00e9 que pour les utilisateurs actifs.<\/p>\n<p>Ensuite, si votre entreprise ne dispose pas de moyens automatis\u00e9s pour fermer l'acc\u00e8s aux employ\u00e9s licenci\u00e9s (ce qui est assez fr\u00e9quent) ou que vous avez une automatisation \u00e9parse qui ne fonctionne pas toujours correctement, il est n\u00e9cessaire d'identifier toutes les \u00ab \u00e2mes mortes \u00bb. Cela concerne les comptes des employ\u00e9s d\u00e9j\u00e0 licenci\u00e9s dont les droits ne sont, pour une raison quelconque, pas bloqu\u00e9s \u2013 il faut les bloquer. Pour cela, nous comparons les donn\u00e9es extraites avec la source des ressources humaines. L'extraction des donn\u00e9es RH doit \u00e9galement \u00eatre obtenue au pr\u00e9alable aupr\u00e8s de l'entit\u00e9 qui g\u00e8re la base de donn\u00e9es des employ\u00e9s.<\/p>\n<p>Il est n\u00e9cessaire de mettre de c\u00f4t\u00e9 les comptes dont les propri\u00e9taires ne figurent pas dans la base de donn\u00e9es du personnel, c'est-\u00e0-dire ceux qui ne sont attribu\u00e9s \u00e0 personne, donc sans propri\u00e9taire. Pour cette liste, nous aurons besoin de la date de la derni\u00e8re utilisation : si elle est relativement r\u00e9cente, il faudra tout de m\u00eame chercher les propri\u00e9taires. Cela peut inclure des comptes de sous-traitants externes ou des comptes de service, non attribu\u00e9s \u00e0 quiconque, mais associ\u00e9s \u00e0 certains processus. Pour d\u00e9terminer la propri\u00e9t\u00e9 des comptes, nous pouvons envoyer des courriels \u00e0 tous les d\u00e9partements en leur demandant de se manifester. Lorsque les propri\u00e9taires sont identifi\u00e9s, nous enregistrons leurs informations dans le syst\u00e8me : ainsi, tous les comptes actifs sont identifi\u00e9s, et nous bloquons les autres.<\/p>\n<p>Une fois que nos exports sont d\u00e9pouill\u00e9s des enregistrements superflus et qu'il ne reste que des comptes actifs, nous pouvons commencer \u00e0 \u00e9tablir le mod\u00e8le de r\u00f4le pour un syst\u00e8me d'information sp\u00e9cifique. Mais je vous en parlerai dans le prochain article.<\/p>\n<p><b>Auteur : Lioudmila S\u00e9vastyanova, responsable marketing Solar inRights<\/b><br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/solarsecurity\/blog\/509998\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439. \u0422\u043e\u0433\u0434\u0430 \u043d\u0430\u0448\u0430 \u0433\u0440\u0443\u043f\u043f\u0430 \u043f\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0432 \u0418\u0411-\u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0435 \u043d\u0435 \u043c\u043e\u0433\u043b\u0430 \u043f\u043e\u0445\u0432\u0430\u0441\u0442\u0430\u0442\u044c\u0441\u044f \u0431\u043e\u043b\u044c\u0448\u0438\u043c\u0438 \u043a\u043e\u043c\u043f\u0435\u0442\u0435\u043d\u0446\u0438\u044f\u043c\u0438 \u0432 IdM. \u041c\u044b \u043c\u043d\u043e\u0433\u043e\u043c\u0443 \u043e\u0431\u0443\u0447\u0430\u043b\u0438\u0441\u044c \u0432 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043f\u0440\u0438\u0448\u043b\u043e\u0441\u044c \u043d\u0430\u0431\u0438\u0442\u044c \u043a\u0443\u0447\u0443 \u0448\u0438\u0448\u0435\u043a, \u0447\u0442\u043e\u0431\u044b \u0432\u044b\u0441\u0442\u0440\u043e\u0438\u0442\u044c \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":87794,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-87793","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-10T11:41:57+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Construire un mod\u00e8le de gestion des acc\u00e8s. Partie un, pr\u00e9paratoire | ProHoster","description":"Je travaille actuellement pour une entreprise de logiciel, notamment des solutions de gestion des acc\u00e8s. Et mon exp\u00e9rience de 'ma vie ant\u00e9rieure' est li\u00e9e au c\u00f4t\u00e9 du client \u2013 une grande organisation financi\u00e8re.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u0442\u0440\u043e\u0438\u043c \u0440\u043e\u043b\u0435\u0432\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0427\u0430\u0441\u0442\u044c \u043f\u0435\u0440\u0432\u0430\u044f, \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f | ProHoster","og:description":"\u0421\u0435\u0439\u0447\u0430\u0441 \u044f \u0440\u0430\u0431\u043e\u0442\u0430\u044e \u0432 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438-\u0432\u0435\u043d\u0434\u043e\u0440\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0433\u043e \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043f\u043e \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044e \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c. \u0410 \u043c\u043e\u0439 \u043e\u043f\u044b\u0442 \u00ab\u0438\u0437 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0436\u0438\u0437\u043d\u0438\u00bb \u0441\u0432\u044f\u0437\u0430\u043d \u0441\u043e \u0441\u0442\u043e\u0440\u043e\u043d\u043e\u0439 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0430 \u2013 \u043a\u0440\u0443\u043f\u043d\u043e\u0439 \u0444\u0438\u043d\u0430\u043d\u0441\u043e\u0432\u043e\u0439 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0435\u0439.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/stroim-rolevuyu-model-upravleniya-dostupom-chast-pervaya-podgotovitelnaya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-10T11:41:57+00:00","article:modified_time":"2020-07-10T11:41:57+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"87793","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:44:05","updated":"2026-02-09 16:50:33","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/87793","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=87793"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/87793\/revisions"}],"predecessor-version":[{"id":158753,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/87793\/revisions\/158753"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/87794"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=87793"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=87793"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=87793"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}