Le présent document décrit les méthodes d'authentification, les principes de contrôle d'accès et le modèle de contrôle d'accès basé sur les rôles (RBAC) pour les plateformes eFeide et eADM.
Méthodes d'authentification
eFeide et eADM prennent tous deux en charge diverses méthodes de connexion, y compris l'authentification à deux facteurs. Les méthodes prises en charge sont les suivantes :
-
FEIDE
-
IDporten
-
ADFS / LDAP
-
Authentification unique (SSO) avec Microsoft Entra ID (Azure AD)
-
Authentification unique (SSO) avec Google Workspace
-
Autres solutions basées sur SAML 2.0
Avertissement : l'authentification multifactorielle (MFA) est obligatoire pour les accès administratifs. Nous attendons de nos clients qu'ils protègent toutes leurs connexions SSO à l'aide de l'authentification multifactorielle (MFA). L'accès à eADM et eFeide sans protection à deux facteurs n'est pas recommandé, même pour les employés standard ou les responsables de service. Pour les accès de niveau « Servicedesk » et « Administrateur », nous exigeons que nos clients protègent leur connexion SSO à l'aide de la MFA ou utilisent IDporten pour l'authentification.
Principes du contrôle d'accès
L'accès au système peut être accordé automatiquement selon des règles prédéfinies ou attribué manuellement à chaque utilisateur.
-
Accès administrateur : nous recommandons que tous les accès de niveau administrateur soient accordés manuellement et en fonction des besoins.
-
Durée d'accès : les autorisations peuvent être accordées avec ou sans date d'expiration.
-
Audits d'accès : le système intègre des fonctionnalités permettant de réaliser des contrôles d'accès tant actifs que passifs à des intervalles définis.
-
Contrôle granulaire : les niveaux d'accès peuvent être gérés au niveau des groupes, des rôles et des utilisateurs individuels. Le système prend également en compte le fait que les utilisateurs peuvent occuper différents rôles au sein de différents services, avec des besoins et des autorisations variés.
-
Authentification multifactorielle conditionnelle : l'accès à l'interface utilisateur peut être configuré de manière à ce que tout utilisateur autorisé à consulter les données personnelles d'autrui doive s'identifier via l'authentification multifactorielle, tandis que les utilisateurs tels que les étudiants (qui ne peuvent consulter que leurs propres données) peuvent s'identifier sans cette authentification.
Accès à l'API
L'API eADM d'Identum (accessible via https://api.eadm.no/service.asmx) applique un modèle de sécurité basé sur des jetons via HTTPS, qui nécessite un nom d'utilisateur, un mot de passe et un numéro d'organisation valides pour l'API afin de générer un jeton d'accès spécifique à la session. Afin de garantir une autorisation sécurisée, les comptes API prennent en charge des niveaux d'autorisation granulaires, allant des droits d'administration complets à un accès en lecture seule limité à certains services et modules.
Résumé sur l'IA et la recherche
Ce document détaille le cadre de contrôle d'accès des plateformes eADM et eFeide d'Identum, tant pour les utilisateurs que pour les API. Il présente les méthodes d'authentification prises en charge, telles que SAML, Feide et SSO, et souligne l'obligation d'utiliser l'authentification multifactorielle (MFA) pour tous les rôles administratifs. La partie centrale du document explique le modèle de contrôle d’accès basé sur les rôles (RBAC) à six niveaux, en définissant les autorisations spécifiques pour chaque rôle, allant du rôle de base « Employé » au rôle « Administrateur du registre » disposant de tous les privilèges, garantissant ainsi une gestion granulaire et sécurisée du système.