Skip to main content

Qu’est-ce que le contrôle d’accès basé sur les rôles ?

Le contrôle d’accès basé sur les rôles (Role-Based Access Control, ou RBAC) est un modèle de sécurité qui restreint l’accès au système en fonction du rôle de chaque utilisateur dans l’organisation. Les autorisations sont attribuées aux rôles plutôt qu’aux utilisateurs, qui reçoivent ensuite le rôle correspondant à leurs fonctions.

Avantages clés

  • Gestion simplifiée : attribuez les autorisations une seule fois à un rôle, puis ajoutez les utilisateurs à ce rôle au lieu de gérer leurs droits individuellement.
  • Cohérence : tous les utilisateurs qui ont le même rôle disposent de droits d’accès identiques.
  • Évolutivité : intégrez facilement les nouveaux membres en leur attribuant des rôles préconfigurés.
  • Sécurité : appliquez le principe du moindre privilège en n’accordant que les autorisations nécessaires à chaque rôle.
  • Audit et conformité : simplifiez les revues d’accès et les rapports de conformité en organisant les autorisations selon les fonctions.

Fonctionnement dans Corgea

Dans Corgea, vous créez des groupes d’autorisations correspondant aux différents rôles de votre organisation, par exemple administrateur, développeur ou responsable de la sécurité. Chaque groupe reçoit un ensemble d’autorisations qui définit les actions accessibles à ses membres. Les utilisateurs peuvent appartenir à un ou plusieurs groupes et cumulent alors toutes leurs autorisations.
Les autorisations sont cumulatives : un utilisateur appartenant à plusieurs groupes reçoit toutes les autorisations accordées par chacun d’eux.

Recommandations d’autorisations par rôle

Voici une matrice d’autorisations recommandée pour les différents rôles à partir des autorisations disponibles dans Corgea.

Descriptions des rôles

Administrateur

Accès complet au système : gestion de tous les aspects de la plateforme, notamment les paramètres de l’entreprise, les utilisateurs, les autorisations et les fonctionnalités de sécurité.

Responsable du développement

Peut gérer les équipes de développement, les utilisateurs et les projets, et consulter tous les problèmes de sécurité. Peut lancer des scans et gérer les affectations d’équipe, mais pas modifier les politiques de sécurité.

Développeur

Dispose d’un accès en lecture aux problèmes, aux scans, aux politiques et aux équipes. Peut lancer des scans pour ses projets, mais ses capacités de gestion sont limitées. Ce rôle est centré sur la consultation et l’analyse des problèmes de sécurité dans le code.

DevOps

Rôle opérationnel disposant d’un contrôle total sur les intégrations, les scans planifiés, les paramètres de l’agent et les règles d’automatisation des pull requests. Peut gérer les scans et consulter les problèmes, mais pas modifier les politiques de sécurité ni supprimer les problèmes.

Responsable de la sécurité

Gestion complète de la sécurité, notamment les politiques, les SLA, les règles de blocage et les utilisateurs ou équipes. Ne peut ni supprimer les groupes d’autorisations ni modifier les paramètres de l’entreprise.

Ingénieur en sécurité

Rôle de sécurité opérationnel disposant d’un contrôle total sur les problèmes de sécurité, les politiques, les scans et les paramètres de l’agent. Il couvre les opérations de sécurité quotidiennes, sans responsabilité de gestion des utilisateurs ou des équipes.

Présentation des groupes d’autorisations

Voici des suggestions de groupes d’autorisations. Le rôle Admin est fourni par défaut avec Corgea.

Bonnes pratiques

1

Identifier les rôles utilisateurs

Déterminez les rôles et responsabilités spécifiques au sein de votre organisation (par exemple, analyste sécurité, développeur, manager).
2

Associer les autorisations aux rôles

N’attribuez que les autorisations minimales nécessaires à chaque rôle afin de respecter le principe du moindre privilège.
3

Créer des groupes d’autorisations

Créez des groupes d’autorisations correspondant aux rôles de l’organisation et attribuez-leur les droits appropriés.
4

Assigner les utilisateurs aux groupes

Ajoutez les utilisateurs aux groupes d’autorisations appropriés en fonction de leur rôle et de leurs responsabilités.

Référentiel des autorisations

Les tableaux ci-dessous répertorient toutes les autorisations disponibles dans Corgea, avec leur description et leurs cas d’usage.

Autorisations de gestion utilisateur

Autorisations de gestion des problèmes (SAST)

Autorisations de gestion des problèmes SCA

Autorisations de gestion des scans SAST

Autorisations de gestion de projet

Autorisations de gestion des tokens d’API

Autorisations de gestion des politiques

Autorisations de gestion des SLA des problèmes

Autorisations de gestion des règles de blocage

Autorisations des règles de commentaire des scans de pull request

Autorisations de gestion des scans planifiés

Autorisations de gestion de l’intégration

Autorisations de gestion des groupes d’autorisations

Autorisations de gestion de l’entreprise

Autorisations des paramètres de Corgea Agent

Autorisations du registre des skills

Autorisations de gestion d’équipe

Autorisations de gestion de l’accès au contenu