Comment Connect contrôle-t-il les identités et les appareils ?
Quels contrôles d’accès et d’appareils existent aujourd’hui ?
Réponse directe
Connect combine des mots de passe Argon2id avec des jetons d’accès de courte durée, des sessions de renouvellement tournantes, des appareils visibles et la révocation ciblée de sessions. Les identifiants FIDO2/WebAuthn, la vérification de l’e-mail, la récupération de mot de passe liée à un jeton, la suppression de compte confirmée, le mode panique et les chemins de mot de passe de contrainte sont mis en œuvre.
Registre des affirmations04 ENTRIES
IAM-01Mis en œuvre
Les mots de passe utilisent Argon2id et les jetons d’accès restent de courte durée.
Base de preuves
Service d’authentification, limites de configuration et tests négatifs des routes.
Limite délibérée
Un stockage sûr des mots de passe n’empêche ni l’hameçonnage ni la compromission des points d’extrémité.
IAM-02Prouvé en interne
Les jetons de renouvellement tournent et leur réutilisation révoque la famille de jetons concernée.
Base de preuves
Logique de session et tests automatisés de réutilisation/révocation.
Limite délibérée
Un point d’extrémité déjà compromis et déverrouillé reste un risque distinct.
IAM-03Mis en œuvre
Appareils, sessions, historique de connexion et passkeys sont des objets de sécurité gérables.
Base de preuves
Routes WebAuthn, points d’accès appareils/sessions et interfaces de gestion.
Limite délibérée
Pas de modèle de séparation par organisation, ni SSO, ni provisionnement SCIM.
IAM-04Prouvé en interne
La vérification de l’e-mail, la récupération du mot de passe, la suppression du compte, le mode panique, l’accès par mot de passe de contrainte et la révocation d’appareils utilisent des flux confirmés distincts.
Base de preuves
Routes d’authentification, interfaces de sécurité et tests négatifs pour la vérification, la réinitialisation, la suppression, la panique, l’authentification sous contrainte, le retrait du push et le nettoyage local du navigateur.
Limite délibérée
La révocation côté serveur ne peut pas effacer physiquement un point d’extrémité qui reste hors ligne ou compromis. Le nettoyage local s’exécute lors du prochain chemin de connexion éligible, peut être bloqué par un état ouvert du navigateur et signale explicitement cette situation.
Ce qui n’en découle pas
Les passkeys ne remplacent ni une politique d’organisation ni une MDM.
La vérification des appareils n’est pas une validation forensique de l’intégrité du point d’extrémité.
La version de production actuelle n’est pas un système IAM zero trust complet.
Évaluer avant l’adoption
01Comment les invitations, changements de rôle et départs sont-ils approuvés ?
02Quels appareils peuvent participer et en combien de temps doivent-ils être révoqués ?
03Le SSO ou le SCIM sont-ils obligatoires avant le déploiement ?
Quels contrôles d’accès et d’appareils existent aujourd’hui ?
Oui. La mise en œuvre comprend l’enregistrement, l’authentification et le retrait FIDO2/WebAuthn. Ce n’est pas une certification externe du modèle d’authentification complet.
Oui. Les appareils et les sessions associées peuvent être révoqués ; l’effet doit être exercé régulièrement dans le modèle d’exploitation réel.