Ressources · 11
Identités et récupération de compte : gouverner le cycle complet
Une méthode pour relier création, évolution, privilèges, récupération et fermeture des comptes à des preuves vérifiables.
· 16 min
Ce que ce guide permet
- Relier chaque compte à une personne ou un service
- Réduire les privilèges permanents
- Sécuriser les demandes de récupération
- Révoquer vite sans bloquer la continuité
Contrôle express
- Qui autorise la création et le changement de rôle ?
- Un ancien facteur peut-il réinitialiser seul le compte ?
- Les comptes partagés sont-ils traçables ?
- Les privilèges expirent-ils ?
- La perte d’un téléphone a-t-elle été exercée ?
Méthode pas à pas
- 01
Inventorier identités et dépendances
Recensez comptes humains, techniques, partagés, fédérés et d’urgence. Reliez-les aux applications, propriétaires, méthodes d’authentification et données accessibles.
Livrable : registre identité, compte, système et propriétaire.
- 02
Relier le cycle de vie aux événements
Définissez les déclencheurs de création, mobilité, absence, changement de rôle, départ et suppression. Mesurez les délais entre événement et modification effective.
Livrable : matrice événement et action.
- 03
Réduire les privilèges
Séparez usage quotidien et administration, limitez la durée des droits élevés et revoyez les accès selon le risque du service.
Livrable : catalogue des rôles et exceptions datées.
- 04
Durcir la récupération
Utilisez plusieurs preuves indépendantes, un canal sûr, une temporisation adaptée et une escalade humaine pour les demandes inhabituelles.
Livrable : arbre de décision de récupération.
- 05
Préparer perte et compromission
Prévoyez révocation des sessions, facteurs et appareils, communication au support, accès de secours et conservation proportionnée des traces.
Livrable : runbook de verrouillage et reprise.
- 06
Exercer et améliorer
Testez un départ urgent, une perte de téléphone et une tentative d’usurpation. Vérifiez les décisions, délais, preuves et impacts sur le travail.
Livrable : compte rendu et plan de correction.
Indicateurs de pilotage
| Indicateur | Ce qu’il mesure | Première action |
|---|---|---|
| Comptes attribués | Comptes reliés à un propriétaire actif | Traiter les comptes sans responsable |
| Délai de révocation | Temps entre événement et suppression des accès | Automatiser les étapes fiables |
| Privilèges temporaires | Accès élevés avec durée et justification | Faire expirer les droits par défaut |
| Récupérations vérifiées | Demandes ayant suivi toutes les preuves attendues | Analyser chaque contournement |
Erreurs fréquentes
- Utiliser des questions personnelles comme preuve forte
- Laisser le support contourner la MFA sans double contrôle
- Oublier les comptes techniques
- Conserver des privilèges après une mission
Questions fréquentes
La MFA suffit-elle ?
Non. Elle réduit certains risques, mais le cycle de vie, la récupération, les sessions et les privilèges peuvent rester vulnérables.
Faut-il interdire tous les comptes partagés ?
Préférez des identités individuelles. Lorsqu’un compte partagé reste indispensable, documentez sa justification, limitez son accès et rendez chaque usage attribuable.
Que tester en premier ?
La perte du facteur principal et le départ urgent d’une personne disposant d’accès élevés révèlent rapidement les dépendances réelles.






