Le contrôle d'accès basé sur les rôles autorise ou restreint l'accès des utilisateurs aux données en fonction uniquement du rôle de l'utilisateur au sein de l'organisation.
Cet article s'articule autour des points suivants :
Contenu associé
Contrôle des accès
Sécurité Zero Trust
Qu'est-ce que l'lAM ?
Filtrage DNS
Protection contre les pertes de données (DLP)
Abonnez-vous à theNET, le récapitulatif mensuel par Cloudflare des informations les plus populaires sur Internet !
Copier le lien de l'article
Le contrôle d'accès basé sur les rôles (RBAC) est une méthode qui permet de contrôler ce que les utilisateurs peuvent faire dans les systèmes informatiques d'une entreprise. Le RBAC accomplit cette tâche en attribuant un ou plusieurs « rôles » à chaque utilisateur et en accordant à chaque rôle des autorisations différentes. Le RBAC peut être appliqué pour une seule application logicielle ou pour plusieurs applications.
Pensez à une résidence où vivent plusieurs personnes. Chaque résident reçoit un double de la clé qui ouvre la porte d'entrée : il ne reçoit pas de passes supplémentaires conçus différemment qui ouvriraient la porte d'entrée. Si un résident a besoin d'accéder à une autre partie de la propriété, comme la remise dans la cour du bâtiment, il reçoit dans ce cas une deuxième clé. Aucun résident ne reçoit de passe ou de clé spéciale ouvrant à la fois la remise et la porte d'entrée.
Dans le RBAC, les rôles sont statiques, comme les clés donnant accès à la résidence dans l'exemple ci-dessus. Ils sont les mêmes pour ceux qui les détiennent, et toute personne qui a besoin de plus d'accès se voit attribuer un rôle supplémentaire (ou une deuxième clé), au lieu d'obtenir des autorisations personnalisées.
Théoriquement, cette approche basée sur les rôles pour contrôler les accès simplifie la gestion des autorisations des utilisateurs, car les autorisations ne sont pas adaptées aux utilisateurs individuels. Cependant, dans les grandes entreprises avec de nombreux rôles et de nombreuses applications, le RBAC devient parfois complexe et difficile à suivre, et les utilisateurs peuvent de ce fait se retrouver avec plus d'autorisations que nécessaire.
En matière de cybersécurité, le contrôle d'accès fait référence aux outils permettant de restreindre et de contrôler ce que les utilisateurs peuvent faire et les données qu'ils peuvent voir. La saisie d'un code d'accès pour déverrouiller un smartphone est l'illustration simple d'un contrôle d'accès : seule une personne qui connaît le code d'accès peut accéder aux fichiers et aux applications sur le téléphone.
La position d'une personne dans une entreprise peut être appelée « rôle ». Toutefois, un rôle a une définition plus technique dans le RBAC : il s'agit d'un ensemble de capacités clairement définis, ou autorisations, à utiliser dans les systèmes de l'entreprise. Chaque utilisateur interne a au moins un rôle qui lui est attribué, et certains peuvent avoir plusieurs rôles.
Les rôles sont génériques et ne sont adaptés à aucun employé au sein d'une organisation. Par exemple, un vendeur ne recevra pas d'autorisations configurées spécifiquement pour son compte d'utilisateur. Par contre, il se verra attribuer le rôle de « vendeur » avec toutes les autorisations associées, telles que la possibilité d'afficher et de modifier la base de données des comptes clients. Les autres vendeurs de l'équipe se verront attribuer le même rôle. Si un vendeur spécifique avait besoin d'autorisations étendues, un rôle supplémentaire lui serait attribué.
Cette approche rend l'ajout ou la suppression d'un utilisateur relativement simple : au lieu de modifier les autorisations pour des utilisateurs individuels, un administrateur peut simplement changer de rôle.
Dans le contexte du contrôle d'accès, une autorisation est la possibilité d'effectuer une action. Par exemple, la possibilité de télécharger un fichier dans la base de données d'une société. Un utilisateur de confiance (par exemple, un employé interne) sera autorisé à charger des fichiers, tandis qu'un entrepreneur externe n'aura probablement pas cette possibilité. Dans le RBAC, chaque rôle possible est fourni avec un ensemble d'autorisations.
Le contrôle d'accès basé sur les attributs, ou ABAC, est une méthode alternative pour contrôler l'accès au sein d'une organisation. ABAC est quelque peu similaire à RBAC mais est plus précis: les autorisations dans ABAC sont basées sur des attributs utilisateur, et non sur des rôles utilisateur. Les attributs peuvent être à peu près n'importe quoi : des caractéristiques spécifiques de l'utilisateur (par exemple, un titre de poste ou une habilitation de sécurité), des attributs de l'action en cours d'exécution, ou même des « propriétés réelles », telles que l'heure actuelle ou l'emplacement physique des données en cours d'accès.
Le RBAC et l'ABAC prennent en compte les caractéristiques de l'utilisateur. Cependant, l'ABAC peut prendre en compte un contexte plus étendu, comme l'action en cours et les propriétés des données ou du système auxquelles l'utilisateur accède, tandis que le RBAC ne prend en compte que le ou les rôles de l'utilisateur. Cela rend l'ABAC plus dynamique que le RBAC, mais aussi plus complexe à gérer efficacement.
Le contrôle d'accès basé sur les rôles est différent du contrôle d'accès basé sur les règles. Le contrôle d'accès basé sur les règles repose sur un ensemble de règles, tandis que le contrôle d'accès basé sur les rôles repose sur les utilisateurs. Un contrôleur basé sur les règles permet de bloquer certaines actions, comme un port, une adresse IP, ou un type d'entrée de données, peu importe d'où la requête provient. Les pare-feux sont souvent utilisés pour implémenter un contrôle d'accès basé sur les règles.
Cloudflare Zero Trust permet aux entreprises de sécuriser, d'authentifier, de surveiller et d'autoriser ou de refuser l'accès des utilisateurs à n'importe quel domaine, application ou chemin d'accès sur Cloudflare. Cloudflare Zero Trust applique rapidement des autorisations d'utilisateur au niveau des applications aux ressources internes d'une entreprise, et conserve également un journal de toutes les ressources auxquelles accèdent les utilisateurs.
Le RBAC est une stratégie de sécurité utilisée pour gérer ce que les utilisateurs peuvent faire dans l’environnement numérique d’une organisation. Au lieu d’attribuer des autorisations uniques à chaque personne, une organisation attribue un ou plusieurs « rôles » à chaque utilisateur. Chacun de ces rôles est associé à un ensemble prédéfini d’autorisations.
Un rôle est un ensemble normalisé d’autorisations ou de capacités qui s’appliquent à tout utilisateur auquel il a été attribué. Par exemple, un rôle de « responsable de compte » peut disposer de la capacité de visualiser et de modifier une base de données clients. Ces rôles ne sont pas personnalisés pour des personnes spécifiques ; si un membre de l’équipe a besoin d’un accès plus large, il se voit attribuer un rôle secondaire qui prévoit ces autorisations supplémentaires.
Le RBAC simplifie le processus de gestion des autorisations des utilisateurs, car les administrateurs n’ont pas à adapter les accès pour chaque employé. C’est particulièrement utile lors de l’ajout ou de la suppression d’utilisateurs. En effet, un administrateur peut rapidement accorder ou révoquer l’accès en modifiant le rôle d’un utilisateur sans toucher aux paramètres individuels d’un compte.
Le modèle basé sur les rôles peut devenir difficile à suivre dans les grandes organisations où de nombreux rôles et applications différents cohabitent. Cette complexité peut conduire à des situations telles que les utilisateurs se disposent accidentellement de plus d’autorisations que nécessaire pour effectuer leur travail.
Alors que le RBAC ne prend en compte que le rôle attribué à un utilisateur, l’ABAC peut fonder les autorisations sur des caractéristiques spécifiques de l’utilisateur (pour des motifs de sécurité par exemple), la nature de l’action entreprise ou le contexte comme l’heure du jour et la localisation physique.
La différence principale tient à l’objet de la restriction. Le RBAC est axé sur l’identité et le rôle de l’utilisateur, tandis que le contrôle d’accès basé sur les règles s’articule autour de contraintes techniques spécifiques. Par exemple, un contrôleur basé sur les règles peut bloquer tout le trafic vers un port spécifique, quel que soit l’utilisateur qui effectue la requête.
Une permission est une autorisation spécifique d’effectuer une tâche, telle que le téléchargement d’un fichier à partir d’un serveur d’entreprise. Dans un système RBAC, ces autorisations sont regroupées au sein d’un rôle. Par exemple, un employé interne digne de confiance peut être associé à un rôle qui autorise les téléchargements de fichiers, ce qui ne peut ne pas être le cas d’un rôle.
Cloudflare Zero Trust permet aux entreprises de sécuriser et de surveiller l’accès des utilisateurs à n’importe quelle application ou chemin d’accès. Cela permet aux entreprises de définir rapidement des autorisations au niveau de l’application et de tenir à jour des journaux détaillés de toutes les ressources auxquelles les utilisateurs accèdent et cela contribue à garantir un strict suivi des politiques de sécurité.