Qu’est-ce que le contrôle d’accès basé sur les rôles ?
Le contrôle d’accès basé sur les rôles (Role-Based Access Control, ou RBAC) est un modèle de sécurité qui restreint l’accès au système en fonction du rôle de chaque utilisateur dans l’organisation. Les autorisations sont attribuées aux rôles plutôt qu’aux utilisateurs, qui reçoivent ensuite le rôle correspondant à leurs fonctions.Avantages clés
- Gestion simplifiée : attribuez les autorisations une seule fois à un rôle, puis ajoutez les utilisateurs à ce rôle au lieu de gérer leurs droits individuellement.
- Cohérence : tous les utilisateurs qui ont le même rôle disposent de droits d’accès identiques.
- Évolutivité : intégrez facilement les nouveaux membres en leur attribuant des rôles préconfigurés.
- Sécurité : appliquez le principe du moindre privilège en n’accordant que les autorisations nécessaires à chaque rôle.
- Audit et conformité : simplifiez les revues d’accès et les rapports de conformité en organisant les autorisations selon les fonctions.
Fonctionnement dans Corgea
Dans Corgea, vous créez des groupes d’autorisations correspondant aux différents rôles de votre organisation, par exemple administrateur, développeur ou responsable de la sécurité. Chaque groupe reçoit un ensemble d’autorisations qui définit les actions accessibles à ses membres. Les utilisateurs peuvent appartenir à un ou plusieurs groupes et cumulent alors toutes leurs autorisations.Les autorisations sont cumulatives : un utilisateur appartenant à plusieurs groupes reçoit toutes les autorisations accordées par chacun d’eux.
Recommandations d’autorisations par rôle
Voici une matrice d’autorisations recommandée pour les différents rôles à partir des autorisations disponibles dans Corgea.Descriptions des rôles
Administrateur
Accès complet au système : gestion de tous les aspects de la plateforme, notamment les paramètres de l’entreprise, les utilisateurs, les autorisations et les fonctionnalités de sécurité.
Responsable du développement
Peut gérer les équipes de développement, les utilisateurs et les projets, et consulter tous les problèmes de sécurité. Peut lancer des scans et gérer les affectations d’équipe, mais pas modifier les politiques de sécurité.
Développeur
Dispose d’un accès en lecture aux problèmes, aux scans, aux politiques et aux équipes. Peut lancer des scans pour ses projets, mais ses capacités de gestion sont limitées. Ce rôle est centré sur la consultation et l’analyse des problèmes de sécurité dans le code.
DevOps
Rôle opérationnel disposant d’un contrôle total sur les intégrations, les scans planifiés, les paramètres de l’agent et les règles d’automatisation des pull requests. Peut gérer les scans et consulter les problèmes, mais pas modifier les politiques de sécurité ni supprimer les problèmes.
Responsable de la sécurité
Gestion complète de la sécurité, notamment les politiques, les SLA, les règles de blocage et les utilisateurs ou équipes. Ne peut ni supprimer les groupes d’autorisations ni modifier les paramètres de l’entreprise.
Ingénieur en sécurité
Rôle de sécurité opérationnel disposant d’un contrôle total sur les problèmes de sécurité, les politiques, les scans et les paramètres de l’agent. Il couvre les opérations de sécurité quotidiennes, sans responsabilité de gestion des utilisateurs ou des équipes.
Présentation des groupes d’autorisations
Voici des suggestions de groupes d’autorisations. Le rôle Admin est fourni par défaut avec Corgea.Bonnes pratiques
- Attribution des autorisations
- Considérations de sécurité
- Dépannage
1
Identifier les rôles utilisateurs
Déterminez les rôles et responsabilités spécifiques au sein de votre organisation (par exemple, analyste sécurité, développeur, manager).
2
Associer les autorisations aux rôles
N’attribuez que les autorisations minimales nécessaires à chaque rôle afin de respecter le principe du moindre privilège.
3
Créer des groupes d’autorisations
Créez des groupes d’autorisations correspondant aux rôles de l’organisation et attribuez-leur les droits appropriés.
4
Assigner les utilisateurs aux groupes
Ajoutez les utilisateurs aux groupes d’autorisations appropriés en fonction de leur rôle et de leurs responsabilités.
