Toutes les preuvesGRD-02 / Identité et accès

Comment Connect contrôle-t-il les identités et les appareils ?

Quels contrôles d’accès et d’appareils existent aujourd’hui ?

Réponse directe

Connect combine des mots de passe Argon2id avec des jetons d’accès de courte durée, des sessions de renouvellement tournantes, des appareils visibles et la révocation ciblée de sessions. Les identifiants FIDO2/WebAuthn, la vérification de l’e-mail, la récupération de mot de passe liée à un jeton, la suppression de compte confirmée, le mode panique et les chemins de mot de passe de contrainte sont mis en œuvre.

Authentification, gestion des appareils et contrôles d’accès administratifs dans la mise en œuvre web et API actuelle.
Registre des affirmations04 ENTRIES
IAM-01Mis en œuvre

Les mots de passe utilisent Argon2id et les jetons d’accès restent de courte durée.

Base de preuves

Service d’authentification, limites de configuration et tests négatifs des routes.

Limite délibérée

Un stockage sûr des mots de passe n’empêche ni l’hameçonnage ni la compromission des points d’extrémité.

IAM-02Prouvé en interne

Les jetons de renouvellement tournent et leur réutilisation révoque la famille de jetons concernée.

Base de preuves

Logique de session et tests automatisés de réutilisation/révocation.

Limite délibérée

Un point d’extrémité déjà compromis et déverrouillé reste un risque distinct.

IAM-03Mis en œuvre

Appareils, sessions, historique de connexion et passkeys sont des objets de sécurité gérables.

Base de preuves

Routes WebAuthn, points d’accès appareils/sessions et interfaces de gestion.

Limite délibérée

Pas de modèle de séparation par organisation, ni SSO, ni provisionnement SCIM.

IAM-04Prouvé en interne

La vérification de l’e-mail, la récupération du mot de passe, la suppression du compte, le mode panique, l’accès par mot de passe de contrainte et la révocation d’appareils utilisent des flux confirmés distincts.

Base de preuves

Routes d’authentification, interfaces de sécurité et tests négatifs pour la vérification, la réinitialisation, la suppression, la panique, l’authentification sous contrainte, le retrait du push et le nettoyage local du navigateur.

Limite délibérée

La révocation côté serveur ne peut pas effacer physiquement un point d’extrémité qui reste hors ligne ou compromis. Le nettoyage local s’exécute lors du prochain chemin de connexion éligible, peut être bloqué par un état ouvert du navigateur et signale explicitement cette situation.

Ce qui n’en découle pas
  • Les passkeys ne remplacent ni une politique d’organisation ni une MDM.
  • La vérification des appareils n’est pas une validation forensique de l’intégrité du point d’extrémité.
  • La version de production actuelle n’est pas un système IAM zero trust complet.
Évaluer avant l’adoption
  1. 01Comment les invitations, changements de rôle et départs sont-ils approuvés ?
  2. 02Quels appareils peuvent participer et en combien de temps doivent-ils être révoqués ?
  3. 03Le SSO ou le SCIM sont-ils obligatoires avant le déploiement ?
FAQ / FACTS

Réponses courtes

Quels contrôles d’accès et d’appareils existent aujourd’hui ?

Oui. La mise en œuvre comprend l’enregistrement, l’authentification et le retrait FIDO2/WebAuthn. Ce n’est pas une certification externe du modèle d’authentification complet.

Oui. Les appareils et les sessions associées peuvent être révoqués ; l’effet doit être exercé régulièrement dans le modèle d’exploitation réel.