Revues des identités et des accès
Examinez les comptes d'applications, identifiez les accès non associés, suivez les modifications requises et conservez la preuve des décisions d'accès.
Présentation
Access Review centralise dans elba les revues des comptes d'applications et les preuves de modification des accès. Utilisez-le pour définir le périmètre d'une revue, collecter les comptes, consigner les décisions d'accès, suivre les modifications requises, examiner les comptes non associés et exporter les résultats.
L'espace de travail est organisé en quatre sections :
- Évaluations pour les revues périodiques des comptes et les décisions
- Gaps d'identité pour les comptes sources qui ne sont pas associés à un employé dans elba
- Activité pour les modifications d'accès et d'autorisations détectées
- Sources pour les applications qui fournissent les données des comptes
Créer une revue des accès
1. Créer et configurer la revue
Ouvrez Access Review, puis sélectionnez Créer une revue. Donnez un nom explicite à la revue et configurez son échéance et ses rappels.
2. Définir le périmètre des applications
Ajoutez des applications depuis votre inventaire Third-Party Apps ou créez une entrée pour une autre application à examiner. Les suggestions de l'inventaire distinguent Comptes vérifiés et Utilisateurs observés :
- Les Comptes vérifiés proviennent d'une source connectée et peuvent être copiés dans la revue.
- Les Utilisateurs observés proviennent d'indices Browser Security inférés. Ils permettent d'identifier les applications susceptibles de nécessiter une revue, mais ne sont jamais copiés dans les lignes de comptes d'une revue des accès.
Une application détectée uniquement dans le navigateur est marquée Vérification requise. Connectez l'application ou importez une liste de comptes faisant autorité avant de consigner des décisions de maintien, de révocation ou de changement de rôle. Une observation du navigateur ne crée jamais d'identifiant de compte, de décision de revue ni d'action de remédiation.
La collecte des comptes dépend de la source :
- Une application connectée peut importer dans elba les comptes disponibles.
- Pour une application sans connexion, importez les comptes à partir d'un fichier CSV ou d'une capture d'écran, puis vérifiez les données détectées avant de les ajouter au périmètre.
Les données connectées constituent la source la plus directe d'informations sur les comptes. Pour les imports manuels, confirmez les données avec le propriétaire de l'application avant de commencer la revue.
Les indices du navigateur n'ajoutent ni rôles, ni groupes, ni politiques, ni droits détaillés à une revue. Si la source connectée ou l'import ne représente pas la granularité nécessaire pour une application, évaluez ces éléments dans l'application source et conservez les justificatifs selon votre processus habituel.
3. Examiner les comptes
Déléguer les approbations des comptes
Un propriétaire ou administrateur de l'organisation peut déléguer les approbations des comptes tout en laissant à la Sécurité la maîtrise de la campagne et des décisions finales. Dans une revue planifiée, ouvrez Approbation déléguée → Configurer et choisissez le responsable de l'application, le manager hiérarchique du collaborateur, ou les deux. Si les deux sont requis, le compte attend les deux approbations ; si une même personne remplit les deux rôles, une réponse suffit. Si l'annuaire ne renseigne pas le manager d'un collaborateur, la Sécurité peut en assigner un pour cette revue sans modifier l'annuaire.
Choisissez la règle applicable lorsqu'un approbateur requis n'a pas répondu à l'échéance :
- Escalader à la Sécurité est la règle par défaut. Le responsable de la campagne reçoit le cas non résolu pour décision.
- Maintenir l'accès, non revu laisse le compte sans décision de revue terminée.
- Révoquer enregistre une décision de révocation à l'échéance. Ce choix exige une sélection et une confirmation explicites avant le lancement. Il peut aussi s'appliquer lorsqu'aucun approbateur n'a pu être joint : vérifiez les responsables et managers manquants avant de le sélectionner.
Enregistrer ces paramètres dans une revue planifiée n'envoie aucune demande. Les demandes partent lorsque la Sécurité valide le périmètre de la revue. Les approbateurs peuvent recevoir une demande via une connexion Slack, Teams ou Google Chat joignable, ou par email. La Sécurité peut consulter les rôles demandés et les réponses dans la revue, imposer sa décision finale et relancer un approbateur qui n'a pas reçu la demande ou n'y a pas répondu. Une décision de révocation ne retire pas à elle seule l'accès dans l'application source ; utilisez Modifications nécessaires pour appliquer et suivre cette action. Revérifiez le paramétrage avant le lancement, notamment si le responsable d'application ou le manager a changé.
Pour chaque compte, choisissez la décision appropriée :
- Maintenir pour conserver l'accès actuel
- À révoquer pour demander la suppression de l'accès
- Changer le rôle pour maintenir l'accès tout en demandant un rôle différent
Utilisez les filtres disponibles pour travailler par application, propriétaire, employé, groupe ou décision de revue.
4. Appliquer les modifications requises
La vue Modifications nécessaires regroupe les décisions de révocation et de changement de rôle. Une décision indique ce qui doit changer ; elle ne prouve pas que la modification a été effectuée dans l'application.
Pour certaines applications connectées et certains comptes, elba propose Révoquer les accès pour demander le retrait via l'intégration. elba ne peut actuellement pas vérifier le résultat de ces demandes. Vérifiez le compte dans l'application avant de choisir Marquer comme effectuée. Lorsque cette action n'est pas disponible, effectuez d'abord la modification dans l'application, puis marquez-la comme effectuée dans elba.
Pour une décision de révocation sur un compte listé par son intégration, la ligne indique elba ne peut pas révoquer ce compte avant toute demande si l'application ou le compte ne permet pas la révocation automatique via elba. Son explication précise la limite concernée et vous invite à effectuer la modification dans l'application, puis à choisir Marquer comme effectuée. Ce message n'enregistre ni demande ni modification terminée.
Azure DevOps suit ce parcours manuel : elba ne retire pas ses comptes d'organisation. Vérifiez et retirez l'accès dans Azure DevOps, puis consignez votre déclaration dans la revue. Pour une sélection mêlant des comptes pris en charge et d'autres qui ne le sont pas, Révoquer les accès compte uniquement ceux pour lesquels elba peut transmettre une demande ; les autres conservent leur action de déclaration manuelle.
Une décision de changement de rôle enregistre le rôle demandé. Appliquez et vérifiez cette modification dans l'application, puis marquez-la comme effectuée dans la revue.
Lisez le résultat de chaque compte, y compris lorsque vous demandez plusieurs modifications ensemble :
- Révocation demandée indique une demande effectuée via elba. Elle ne confirme pas que l'accès a été retiré.
- Révocation non confirmée signifie que le compte est toujours présent dans la liste des comptes de l'application lue par elba. Vérifiez-le dans l'application.
- Échec de la révocation indique un échec connu d'elba. Consultez l'explication et vérifiez l'application avant de décider de la suite. L'absence d'échec enregistré ne prouve pas la réussite.
- Non révoqué signifie que le compte n'a pas été inclus dans l'action. Cela ne signifie pas que la modification demandée a été réalisée.
- Terminée consigne votre déclaration manuelle que la modification est effectuée. Elle est distincte d'un résultat vérifié par l'application.
- Action enregistrée — résultat non vérifié désigne une action historique dont le résultat n'a pas été vérifié. Sa date existante est conservée sans devenir une preuve que l'accès a été retiré.
La disparition d'un compte de la liste lue par elba, même lors de synchronisations successives, ne confirme pas son retrait. Aucun délai fixe ne transforme une demande en résultat vérifié. Les fonctionnalités des intégrations varient selon l'application et le compte ; utilisez l'action et le résultat affichés pour l'élément concerné.
5. Terminer et exporter
Vérifiez la progression des décisions relatives aux comptes et des modifications nécessaires avant de terminer la revue. Une fois la revue terminée, les décisions et les modifications nécessaires ne peuvent plus être modifiées.
Ouvrez la Synthèse de la revue terminée. Les propriétaires et administrateurs de l'organisation disposent de Télécharger la synthèse PDF pour une vue lisible et de Télécharger le CSV détaillé pour les preuves au niveau des comptes.
La synthèse présente l'organisation et la référence de la revue, ses dates de création et de fin, les applications et comptes du périmètre, les décisions et leurs auteurs, les propriétaires d'application, les associations aux membres et les preuves des modifications nécessaires. Un compte correspond à un accès à une application : une personne ayant des comptes dans trois applications est comptée trois fois. Un compte sans membre associé n'est pas automatiquement une personne externe. La marque externe distincte reflète l'état au moment de la génération.
Les dates de création et de fin décrivent la revue elle-même, pas une période d'observation des accès ou d'audit. elba n'enregistre pas qui a terminé la revue. L'heure de génération indique quand les informations de la synthèse ont été lues ; les exports suivants peuvent différer si les preuves ou les informations d'identité changent.
Le PDF est un document à mise en page fixe, à lire et à classer. Il n'est ni signé ni certifié et ne constitue pas une attestation légale. Une décision de révocation, une demande, une déclaration manuelle et une action historique restent distinctes d'un retrait vérifié. Les catégories de preuves peuvent se recouper : n'additionnez pas leurs compteurs pour obtenir un total.
Les noms des fichiers PDF et CSV partagent la référence de la revue. Conservez les deux ensemble lors de sa transmission. Le CSV détaillé est en anglais et conserve les champs du compte et de la décision, la demande, le résultat, son explication et les dates pertinentes pour chaque compte. Télécharger un fichier ne modifie pas la revue et n'applique aucune modification nécessaire.
Distinguez ces dates : la date de demande indique quand l'action a été demandée ; account first missing from elba's list of the application on indique la première absence du compte dans la liste lue par elba, pas une date de retrait confirmé. La date d'une action déclarée manuellement ou historique ne constitue pas non plus une vérification indépendante. Conservez les preuves de l'application avec l'export lorsque vous devez démontrer que l'accès a été retiré.
Vous pouvez également dupliquer une revue afin d'en préparer une autre avec un périmètre similaire.
Examiner les écarts d'identité
Les écarts d'identité sont des comptes trouvés dans des sources connectées qu'elba n'a pas associés à un employé et qui n'ont pas déjà été identifiés comme externes.
elba indique qu'un compte appartient à un ancien employé uniquement lorsqu'une synchronisation de source ou la suppression d'un employé a enregistré une seule identité elba correspondante, que cette identité est toujours supprimée et qu'aucune identité actuelle ne contredit cette correspondance. Le domaine d'email ne suffit pas à prouver un départ. Les correspondances ambiguës ou non vérifiées restent inconnues. Les comptes d'un domaine externe sans employé correspondant peuvent apparaître comme des utilisateurs externes.
Le tableau et le CSV indiquent quand la source a signalé le compte pour la dernière fois. Une observation ancienne ne confirme pas que le compte existe encore ou dispose toujours d'un accès. Les nouvelles synchronisations conservent les comptes correspondant à des employés partis afin que vous puissiez les examiner. Cette correction ne reclassifie pas automatiquement les comptes historiques qui étaient masqués.
Pour chaque écart d'identité :
- Confirmez l'identité et la situation professionnelle de la personne dans vos systèmes de référence.
- Vérifiez si le compte appartient à un collaborateur externe légitime ou s'il s'agit d'un compte de service, d'un compte partagé ou d'un compte d'urgence.
- Examinez le propriétaire de l'application, le rôle, les autorisations et le besoin métier récent.
- Ajoutez le compte à une revue des accès ou traitez-le dans le cadre de votre processus habituel de gestion des accès.
Vous pouvez exporter les écarts d'identité au format CSV à des fins d'examen ou de rapprochement.
Utiliser elba lors du départ d'un employé
Les écarts d'identité et les revues des accès peuvent appuyer votre processus de départ, mais la situation professionnelle et les décisions de révocation restent sous le contrôle de votre organisation.
Voici un processus sûr :
- Confirmez le départ dans votre système RH ou d'identité de référence.
- Examinez les comptes associés à l'employé dans les applications concernées.
- Vérifiez les transferts de propriété, les ressources partagées, les dépendances de services et les exigences de conservation.
- Consignez les décisions de révocation ou de changement de rôle dans une revue des accès.
- Utilisez la révocation directe uniquement lorsqu'elba la propose pour l'intégration et le compte concernés ; effectuez toutes les autres modifications dans l'application source.
- Marquez les modifications manuelles comme effectuées et conservez la revue terminée comme preuve.
Ne considérez pas la présence d'un écart d'identité comme une autorisation de révoquer un accès. Validez chaque compte avant d'agir, en particulier les comptes à privilèges, partagés, de service et d'accès d'urgence.
Examiner l'activité des accès
La vue Activité enregistre les modifications prises en charge qui sont détectées dans les applications connectées, notamment :
- Accès accordé
- Accès révoqué
- Rôle modifié
- Autorisations modifiées
- Méthode d'authentification modifiée
Filtrez la vue Activité pour examiner les modifications et exportez-la au format CSV lorsque vous devez la rapprocher d'un autre contrôle ou conserver des éléments justificatifs.
Vérifications recommandées pour une revue
Avant de terminer une revue :
- Vérifiez que toutes les applications et tous les comptes vérifiés ou importés manuellement prévus sont inclus dans le périmètre.
- Clarifiez les identités ambiguës avec le propriétaire de l'application ou le responsable métier.
- Vérifiez séparément les comptes à privilèges et les comptes de service.
- Assurez-vous que chaque décision de révocation et de changement de rôle a un responsable.
- Confirmez les modifications manuelles dans l'application source avant de les marquer comme effectuées.
- Exportez la revue finale et documentez toutes les exceptions acceptées.