Présentation
La gestion des identités et des accès (IAM) est un moyen de gérer les identités des utilisateurs (personnel, services, serveurs), d'automatiser le contrôle des accès et d'assurer la conformité des environnements traditionnels et conteneurisés, de manière centralisée et cohérente. Par exemple, la mise en place d'un VPN pour les employés qui doivent accéder aux ressources de l'entreprise depuis leur lieu de télétravail est une solution d'IAM.
Cette méthode permet de s'assurer que les utilisateurs autorisés ont accès aux ressources appropriées, en particulier dans les instances avec plusieurs clouds. Les frameworks IAM jouent un rôle clé dans la gestion centralisée des identités au sein des environnements bare metal, virtuels, de cloud hybride et d'edge computing en réduisant les risques liés à la sécurité ou à la conformité.
Comprendre les méthodes d'IAM
Les méthodes d'IAM s'appuient sur l'identité de l'utilisateur ou de l'application ainsi que sur les politiques définies par les administrateurs pour contrôler l'accès aux ressources, applications et données sur site et dans le cloud. Elles s'utilisent à chaque étape du cycle de vie DevOps et peuvent aider à protéger l'environnement contre les accès au système non autorisés et les déplacements latéraux.
Voici les principaux concepts de l'IAM :
Authentification : vérification de l'identité des utilisateurs, des services et des applications
Autorisation : octroi d'un accès à des ressources ou fonctions spécifiques aux utilisateurs authentifiés
Fournisseurs d'identité, coffres-forts et boîtes noires transactionnelles : outils qui permettent aux équipes DevOps de gérer et protéger des informations d'identification de sécurité, des clés, des certificats et des secrets, qu'elles soient au repos ou en cours d'utilisation
Provenance : vérification de l'identité ou de l'authenticité du code ou d'une image, généralement à l'aide d'un enregistrement d'attestation ou d'une signature numérique
À mesure que le paysage de la sécurité évolue, l'IAM peut également inclure des fonctions supplémentaires telles que l'IA, l'apprentissage automatique et l'authentification biométrique.
Ressources Red Hat
Authentification : gestion des identités des utilisateurs
L'authentification consiste à vérifier l'identité d'une personne. Une identité d'utilisateur (ou identité numérique) désigne l'ensemble des informations utilisées pour authentifier une personne, un service, voire des appareils IoT auprès de certaines données d'entreprise ou de certains réseaux. Prenons un exemple très simple : lorsqu'un individu se connecte à un système à l'aide d'un mot de passe, ce système peut utiliser les informations saisies (le mot de passe) pour vérifier l'identité présentée.
En plus de recueillir les informations de connexion, le processus d'authentification permet également aux administrateurs informatiques de surveiller et gérer l'activité dans l'ensemble de l'infrastructure et des services.
Il existe plusieurs approches pour mettre en œuvre une politique de sécurité afin de renforcer la sécurité d'un environnement sans compliquer l'expérience pour les utilisateurs. Deux approches sont plus couramment adoptées : l'authentification unique et unifiée (SSO) et l'authentification multifactorielle (MFA).
SSO : chaque service, appareil et serveur est associé à des informations d'identification qui lui sont propres. Avec l'authentification unique, les services configurés fonctionnent avec un service d'identité centralisé pour vérifier l'identité des utilisateurs authentifiés. Une seule authentification est nécessaire et permet d'accéder à plusieurs services.
MFA : l'authentification multifactorielle ajoute une couche supplémentaire de sécurité qui met en place plusieurs étapes de vérification de l'identité avant d'accorder l'accès au système ou au service. Lorsqu'elles choisissent cette méthode, les entreprises doivent envisager l'utilisation d'outils de chiffrement tels que des jetons matériels et des cartes à puce, ou le recours à l'authentification par mot de passe, protocole RADIUS, extension PKINIT, ou mot de passe renforcé ou à usage unique.
Elles peuvent également utiliser d'autres outils de leur infrastructure pour faciliter la gestion des identités, en particulier dans les environnements complexes ou distribués tels que le cloud ou les pipelines de CI/CD où la mise en œuvre de l'authentification peut être compliquée. Les rôles système peuvent être particulièrement utiles dans un environnement DevSecOps. Les workflows de configuration automatisés, cohérents et reproductibles réduisent la charge de travail et les tâches manuelles liées au déploiement, à la gestion des identités et au provisionnement/déprovisionnement, ce qui se traduit par un gain de temps et des économies de ressources pour les administrateurs.
Autorisation : définition de l'accès
L'authentification consiste à identifier les individus qui tentent d'accéder à un service. L'autorisation consiste à définir ce que les utilisateurs ont le droit ou non de faire dans ce service, par exemple modifier, créer ou supprimer des informations.
Le contrôle des accès approfondit encore la gestion des identités, car il attribue à une identité d'utilisateur un ensemble de droits d'accès prédéterminés. L'attribution de ces droits s'effectue lors de la configuration du compte ou du provisionnement d'un utilisateur et repose sur le principe du moindre privilège, qui est l'un des fondements du modèle Zero Trust.
Le principe du moindre privilège permet uniquement à un utilisateur d'accéder aux ressources dont il a besoin pour une tâche spécifique, comme un projet ou une tâche, et d'effectuer les actions requises. Les politiques d'accès peuvent aussi limiter le temps d'accès à certaines ressources.
Par exemple, un employé peut être autorisé à accéder à davantage de ressources que les intervenants externes tels que les sous-traitants, les partenaires, les fournisseurs et les clients. Lorsqu'un utilisateur obtient une nouvelle autorisation d'accès, les administrateurs informatiques se chargent d'effectuer les modifications nécessaires dans la base de données des identités.
Les systèmes de gestion des accès qui suivent le principe du moindre privilège incluent généralement des fonctions de gestion des accès privilégiés (PAM) et de contrôle d'accès basé sur les rôles (RBAC).
La gestion des accès privilégiés est un élément majeur de contrôle d'accès. Les administrateurs et les équipes DevOps qui s'en chargent disposent souvent d'un accès total aux données sensibles, ce qui leur permet d'apporter des changements aux applications, aux bases de données, aux systèmes et aux serveurs de l'entreprise.
Le RBAC définit des rôles ou des collections d'utilisateurs, puis leur donne accès aux ressources ou fonctions adaptées aux responsabilités de leur poste. Avec le RBAC, l'application des droits d'accès est cohérente et claire, ce qui simplifie l'administration et l'intégration, et réduit l'accumulation de privilèges inutiles. Le RBAC automatise l'attribution des droits d'accès en fonction du rôle de l'utilisateur dans l'entreprise, avec à la clé un gain de temps et de ressources.
Choisir la bonne solution d'IAM
L'IAM fournit un niveau de sécurité intégré aux pipelines de développement d'applications et est essentielle à l'adoption du modèle DevSecOps dans les entreprises. Elle joue un rôle clé dans la mise en place d'une approche multicouche de la sécurité au sein des environnements de conteneurs, bare metal, virtuels et cloud.
Il est donc important de s'assurer que le système d'IAM peut prendre en charge les solutions de l'entreprise dans tous les environnements, quelle que soit la charge de travail. Il doit pouvoir être mis en œuvre à toute étape de développement, de test, d'exploitation et de surveillance des applications.
Les solutions d'IAM sont variées. Les conseils suivants peuvent aider les entreprises à trouver une solution adaptée à leurs besoins.
Réaliser un audit des systèmes, en particulier en présence d'applications sur site et dans le cloud
Identifier les failles de sécurité des parties prenantes internes et externes
Définir les types d'utilisateurs et leurs droits d'accès spécifiques
Une fois les besoins en matière de sécurité identifiés, il est temps de déployer un système d'IAM, à savoir une solution autonome, un service de gestion des identités ou un service de souscription cloud fourni par un tiers, tel qu'un service de type IDaaS (Identity-as-a-Service).
La solution d'IAM de Red Hat
Red Hat® Enterprise Linux® offre une base sécurisée pour l'ensemble de notre gamme de produits. Elle intègre des fonctions de gestion des identités et de système d'exploitation qui aident les entreprises à adopter une architecture Zero Trust et à s'y conformer.
La solution offre des fonctionnalités de gestion polyvalente des identités :
- Gestion centralisée des identités : Red Hat Enterprise Linux facilite la gestion centralisée des identités, ce qui permet aux entreprises d'appliquer des contrôles de sécurité, de respecter les normes de conformité et de gérer les politiques d'authentification à partir d'une plateforme unique. Elles peuvent ainsi renforcer la cohérence au sein de l'environnement, améliorer l'expérience utilisateur et alléger la charge de travail des équipes informatiques.
- Fonctions d'authentification multifactorielle et par mot de passe : Red Hat Enterprise Linux inclut l'authentification multifactorielle, ce qui permet d'introduire une deuxième couche de vérification des identités. Red Hat Enterprise Linux favorise la maturité Zero Trust en prenant en charge l'authentification sans mot de passe, notamment les protocoles FIDO2/WebAuthn et les tickets Kerberos obtenus par clé d'accès pour les connexions SSH et GDM. La sécurité multifactorielle évolue ainsi vers un système d'authentification adaptatif et résistant face aux attaques par hameçonnage.
- Intégration du fournisseur d'identité externe : Red Hat Enterprise Linux permet aux utilisateurs de s'authentifier auprès des clients à l'aide du protocole OAuth 2.0 et s'intègre à des fournisseurs d'identité externes tels que Keycloak, Entra ID (Azure AD) et GitHub. Les processus d'authentification et d'autorisation peuvent ainsi être délégués à des entités externes, ce qui améliore la flexibilité et l'interopérabilité au sein de divers environnements informatiques.
- Gestion complète des politiques et des certificats : avec Red Hat Enterprise Linux, les entreprises bénéficient d'une gestion personnalisée des politiques de sécurité, notamment le contrôle d'accès basé sur les rôles. Elles peuvent ainsi déléguer l'administration du serveur de gestion des identités et des règles sudo personnalisées afin d'éviter l'augmentation des privilèges. La solution fournit également des outils robustes de gestion des certificats qui automatisent l'ensemble de leur cycle de vie : suivi des dates d'expiration, renouvellement en temps utile et utilisation de l'authentification par infrastructure à clé publique pour vérifier les identités de confiance, élément clé de l'architecture Zero Trust.
- Automatisation et orchestration avec les rôles système : à l'aide des rôles système Red Hat (optimisés par Ansible Automation Platform), Red Hat Enterprise Linux automatise la configuration et la gestion de la sécurité. Les processus automatisés assurent la cohérence et la conformité dans tous les environnements, que ce soit dans le cloud ou sur site. De plus, ils réduisent le nombre d'interventions manuelles et les risques d'erreurs de configuration. Les rôles système font partie de la couche d'automatisation et d'orchestration du framework d'architecture Zero Trust de la CISA.
Les fonctions de gestion des identités de Red Hat Enterprise Linux s'utilisent aussi avec Microsoft Active Directory, le protocole LDAP (Lightweight Directory Access Protocol) et d'autres solutions d'IAM tierces par le biais d'interfaces de programmation d'application (API) standards. Il est également possible de centraliser la gestion de l'authentification et de l'autorisation pour les services qui utilisent des techniques basées sur les certificats.
Les produits en couches comme Red Hat OpenShift® qui s'exécutent sur Red Hat Enterprise Linux bénéficient de ses technologies de sécurité et étendent les fonctions de cybersécurité intégrée au développement d'applications conteneurisées.
Le blog officiel de Red Hat
Découvrez les dernières informations concernant notre écosystème de clients, partenaires et communautés.