Identités et exploitation
Garder des accès fournisseurs utilisables et attribués
Un compte fournisseur doit avoir un titulaire, un rôle et une procédure de récupération vérifiée. Pour une agence ou un hôtel, le test utile couvre aussi le téléphone perdu, le changement d’équipe et les dossiers qui restent ouverts après le départ d’un collaborateur.
Distinguer la personne, le rôle et la connexion
Commencez par les portails réellement utilisés : réservation, extranet hôtelier, billetterie, paiement, CRM et administration du site. Pour chacun, notez le titulaire du compte, l’organisation concernée et les actions nécessaires. Un accès de lecture à un catalogue ne justifie pas automatiquement les droits de remboursement, d’export ou d’administration.
L’authentification vérifie une identité ; l’autorisation détermine ses actions. Une connexion SSO peut simplifier l’entrée sans supprimer les droits conservés chez le fournisseur. Les comptes techniques et clés d’intégration suivent un inventaire séparé : le départ d’un salarié ne doit pas couper un service dont il était seulement le référent.
OWASP explique la MFA et sa récupération : plusieurs facteurs doivent appartenir à des catégories distinctes ; deux mots de passe ne constituent pas deux facteurs indépendants. Les capacités de chaque portail restent à confirmer dans sa documentation.
Quatre situations à préparer avec le fournisseur
| Situation | Question concrète | Preuve à conserver |
|---|---|---|
| Nouvel agent | Peut-il traiter le dossier de démonstration avec son rôle, sans les droits du responsable ? | Référence du scénario, actions permises et refusées. |
| Téléphone indisponible | Quelle procédure autorisée permet de récupérer l’accès ? | Canal officiel, approbateur et étapes confirmées, sans code de récupération. |
| Changement de poste | Quels droits anciens sont retirés et quels dossiers sont transférés ? | Liste des rôles avant/après et responsable des dossiers. |
| Départ | La session déjà ouverte et les accès délégués cessent-ils de fonctionner ? | Résultat daté du test convenu avec le fournisseur. |
Ces essais ne sont pas des tentatives de contournement. Convenez du compte, de l’environnement et de la fenêtre avec le fournisseur. Ne déclenchez pas de vraie annulation ou de paiement pour prouver qu’un bouton fonctionne.
Préparer la perte d’un facteur avant l’urgence
Demandez qui peut solliciter une récupération et par quel contact vérifié. Précisez le service joignable hors des horaires de l’agence, le titulaire à prévenir et les justificatifs acceptés. Une procédure annoncée reste une information documentaire tant que le parcours convenu n’a pas été essayé.
OWASP traite le remplacement d’un facteur comme une action sensible et recommande une vérification adaptée, sans se fier à la seule session ouverte. Les codes de secours, lorsqu’ils sont proposés, restent dans le dispositif sécurisé de votre organisation. Le registre éditorial du site conserve seulement une référence de procédure.
Exemple fictif : une agente prépare les arrivées du lendemain mais son téléphone ne fonctionne plus. Le responsable retrouve le contact officiel du portail et la procédure approuvée. Il répartit les dossiers entre collègues déjà habilités pendant la récupération, au lieu de diffuser un compte commun dans la messagerie.
Fermer l’accès et organiser les dossiers encore actifs
Une sortie comprend deux livrables : les accès à retirer et le travail à transmettre. Inventoriez les options en attente, départs proches, remboursements et demandes support affectés à la personne. Attribuez leur reprise avant de déclarer la passation terminée.
La référence OWASP sur les sessions précise qu’une fermeture doit invalider la session côté serveur. Fermer un onglet ne démontre pas cette invalidation. Vérifiez avec le fournisseur le comportement d’une session existante après désactivation, ainsi que les accès mobiles et délégations concernés.
Gardez les inconnues visibles : si un portail ne permet pas de contrôler les sessions à distance, demandez au support la procédure applicable et conservez sa réponse. Une limitation du fournisseur ne doit pas devenir une garantie écrite dans votre dossier.
Un registre de contrôle qui ne contient aucun moyen d’accès
Le registre des accès fournisseurs contient le service, le rôle, un titulaire ou une fonction, le responsable de revue et la référence de la preuve. Ne saisissez aucun mot de passe, jeton, code MFA, cookie ou pièce d’identité dans l’atelier.
À chaque changement d’équipe ou d’outil, comparez les comptes attendus aux comptes encore attribués. Une ligne « à vérifier » ne compte pas comme accès retiré. La fiche de contrôle permet de consigner état, réserve, action et échéance.
Sources et périmètre des faits documentés
La date de consultation figure avec chaque référence. Les méthodes d’essai et recommandations de ce guide sont éditoriales ; les conditions d’accès et d’usage se vérifient dans la documentation actuelle.
- OWASP : authentification multifacteur — Facteurs distincts, récupération et remplacement. (consultée le )
- OWASP : gestion des sessions — Invalidation côté serveur à la fermeture de session. (consultée le )
Questions fréquentes
Questions utiles avant de décider
Le SSO remplace-t-il les droits chez le fournisseur ?
Il organise la connexion selon l’intégration proposée. Les rôles, délégations et sessions du portail restent à vérifier ; une désactivation dans un outil ne prouve pas à elle seule le retrait partout.
Que conserver après un test de récupération ?
Une date, le compte de test désigné par une référence interne, les étapes autorisées, le résultat et le contact d’escalade. Les facteurs et codes de secours restent hors du compte rendu.
Comment traiter un fournisseur sans compte nominatif ?
Documentez cette limite et demandez les alternatives disponibles. Le responsable sécurité de votre organisation doit décider des mesures adaptées et de l’acceptabilité du risque ; le guide ne certifie pas le portail.