Les autorisations en chaîne vous permettent d'automatiser la gestion des accès en associant plusieurs autorisations entre elles. Lorsqu'un utilisateur se voit accorder l'accès à une application spécifique, cela peut déclencher automatiquement une deuxième autorisation associée, telle que l'accès à une zone sécurisée ou une mise à niveau de licence.
Cette approche s'inscrit dans le principe de « sécurité dès la conception » en garantissant que l'accès est accordé en fonction des besoins. Par exemple, au lieu d'accorder l'accès à une zone sécurisée au simple fait qu'un employé travaille dans le secteur de la santé, on lui accorde cet accès parce qu'il a reçu l'autorisation d'accéder au système de dossiers médicaux.
Lorsque l'utilisateur n'a plus accès à aucune application nécessitant cette autorisation spéciale, celle-ci est automatiquement révoquée. Cela garantit que les utilisateurs ne disposent que des droits d'accès dont ils ont exactement besoin, et ce, uniquement pendant la durée nécessaire.
Cas d'utilisation courants
-
Accès à la zone sécurisée: l'octroi d'un accès à une application située dans une zone réseau sécurisée confère automatiquement à l'utilisateur l'accès à cette zone. L'accès est révoqué lorsque l'utilisateur ne dispose plus d'aucune application dans cette zone.
-
Gestion des licences: l'octroi à un utilisateur d'un accès à une application spécifique (par exemple, ACOS Websak) peut déclencher automatiquement une mise à niveau de sa licence Microsoft 365, qui passe alors de la version F3 à la version E3.
Exemple : règle d'octroi d'une autorisation
L'exemple suivant montre comment une règle de valeur dérivée peut accorder une autorisation « Santé et soins ». La règle est configurée avec un OR condition, ce qui signifie que l'utilisateur doit remplir l'un des critères pour obtenir l'autorisation.
Cette règle accorde l'autorisation « Santé et soins » (ID 5211) si l'une des conditions suivantes est remplie :
-
Condition n° 1 : l'utilisateur présente une combinaison spécifique de fonction et de service.
-
Le titre est l'un des suivants : avocat, directeur, consultant, consultant, responsable, responsable, maire, conseiller municipal, chef, chef.
-
ET
-
Numéro du service est
1310.
-
-
Condition n° 2 : l'utilisateur se voit accorder l'accès à une application spécifique.
-
L'utilisateur dispose de l'autorisation d'application avec
SYSTEMROLE.NameId=5711(par exemple, CosDoc).
-
Processus d'octroi d'accès à une zone
La logique suivante s'applique lorsqu'un utilisateur se voit accorder l'accès à une nouvelle application.
-
Vérification de l'emplacement de l'application: eADM vérifie d'abord si l'application se trouve dans la zone sécurisée.
-
Si oui: l'utilisateur se voit accorder l'accès à la zone sécurisée. eADM vérifie ensuite si l'accès à la zone sécurisée doit également donner accès à la zone interne.
-
Si oui, l'utilisateur se voit également accorder l'accès à la zone interne.
-
Si la réponse est « non », l'utilisateur ne se voit pas accorder l'accès à la zone interne.
-
-
Si non: eADM vérifie ensuite si l'application se trouve dans la zone interne.
-
-
Vérification de la zone interne: si l'application ne se trouve pas dans la zone sécurisée, eADM vérifie si elle se trouve dans la zone interne.
-
Si oui: l'utilisateur se voit accorder l'accès à la zone interne.
-
Si la réponse est « Non »: l'utilisateur ne se voit accorder l'accès ni à la zone interne ni à la zone sécurisée dans le cadre de cette demande.
-
Procédure de révocation de l'accès à une zone
La logique suivante s'applique lorsqu'un utilisateur perd l'accès à une application.
-
Vérification de l'emplacement de l'application: eADM vérifie d'abord si l'application que l'utilisateur a perdue se trouve dans la zone sécurisée.
-
Si oui: eADM vérifie si l'utilisateur dispose toujours d'un accès à d'autres applications dans la zone sécurisée.
-
Si oui, l'utilisateur conserve l'accès à la zone sécurisée.
-
Si ce n'est pas le cas, l'accès de l'utilisateur à la zone sécurisée est révoqué. eADM vérifie ensuite si l'utilisateur a encore des applications en cours dans la zone interne. Si ce n'est pas le cas, l'accès à la zone interne est également révoqué.
-
-
Si non: eADM vérifie ensuite si la demande se trouvait dans la zone interne.
-
-
Vérification de la zone interne: eADM vérifie si l'application que l'utilisateur a perdue se trouve dans la zone interne.
-
Si oui: eADM vérifie si l'utilisateur a toujours accès à d'autres applications dans la zone interne.
-
Si oui, l'utilisateur conserve l'accès à la zone interne.
-
Si ce n'est pas le cas, eADM effectue une dernière vérification pour déterminer si l'utilisateur dispose d'un accès à des applications situées dans la zone sécurisée qui devraient lui permettre d'accéder à la zone interne. Si ce n'est pas le cas, l'accès de l'utilisateur à la zone interne est révoqué.
-
-