Aller au contenu principal

Contrôle d'accès basé sur les rôles (RBAC)

S'applique à :
Zero TrustPolitiques d'accèsGroupes Azure ADRestrictions géographiques

Qu'est-ce qu'une politique de contrôle d'accès ?​

La politique de contrôle d'accès pour DuoKey DKE est conçue pour offrir aux organisations la possibilité de contrôler et de restreindre l'utilisation des clés de chiffrement en fonction de rôles et d'attributs prédéfinis. Cette fonctionnalité est essentielle pour les organisations qui souhaitent mettre en œuvre des mesures de sécurité rigoureuses afin de protéger les informations sensibles contre tout accès non autorisé.

Politiques de contrôle d'accès prises en charge

Restriction par utilisateur

Autoriser ou bloquer des UPN spécifiques

Restriction par appareil

Contrôler l'accès selon l'IP source

Restriction géographique

Limiter selon la localisation géographique

Gestion des groupes

Intégration des groupes Azure AD

Principes fondamentaux du Zero Trust​

Le Zero Trust est un modèle de sécurité qui exige une vérification stricte de l'identité pour chaque personne et chaque appareil tentant d'accéder aux ressources d'un réseau privé, qu'ils se trouvent à l'intérieur ou à l'extérieur du périmètre réseau.

DuoKey DKE intègre ce modèle en garantissant que :

  • Aucune confiance implicite n'est accordée aux ressources ou aux comptes utilisateur uniquement en fonction de leur emplacement physique ou réseau
  • L'authentification et l'autorisation (à la fois du sujet et de l'appareil) sont des fonctions distinctes exécutées avant l'établissement d'une session vers une ressource d'entreprise

Architecture et composants​

ComposantDescription
DKE Console (Cockpit)Point central pour configurer et gérer les politiques de contrôle d'accès
DKE Web Service APIS'interface avec les environnements Microsoft pour gérer le chiffrement/déchiffrement
Policy EnforcerValide les requêtes d'accès par rapport aux politiques configurées
DKE Cryptographic ServiceGénération et stockage sécurisés des clés DKE dans le MPC

Application des politiques​

Le moteur de politiques (ABAC) définit qui peut accéder à quelles ressources, et dans quelles conditions. Ces politiques sont stockées dans un format flexible et maintenable, ce qui facilite la mise à jour des règles à mesure que les besoins de l'organisation évoluent.

Le moteur évalue le contexte de chaque requête d'accès, tel que la localisation de l'utilisateur, l'état de l'appareil et l'appartenance à des groupes Azure AD spécifiques, afin de prendre des décisions en temps réel quant à l'autorisation d'accès à une clé de déchiffrement.

Déchiffrement sécurisé de la clé de contenu​

Lorsqu'un utilisateur tente d'accéder à un document chiffré dans Office 365, DKE 365 intercepte cette requête afin de déterminer si l'accès doit être accordé à l'utilisateur.

Le moteur de contrôle d'accès consulte la politique définie, évalue le contexte de l'utilisateur, et autorise ou refuse la clé de déchiffrement en fonction des critères de la politique.

Objectifs de sécurité​

Prévention

Empêcher les utilisateurs et appareils non autorisés d'accéder aux données chiffrées sensibles

Conformité

Favoriser la conformité aux lois sur la protection des données en garantissant que les contrôles d'accès respectent les normes

Sécurité des données

Protéger les informations sensibles contre les violations de données grâce à un déchiffrement réservé aux personnes autorisées

Atténuation des menaces​

ActifMenaceStratégie d'atténuation
Clés de chiffrementAccès non autoriséContrôles d'accès granulaires basés sur les rôles, l'IP, la localisation et l'appartenance à des groupes
Clés de chiffrementMenaces internesRBAC et application stricte des politiques pour limiter l'accès en fonction du besoin
Données utilisateurUsurpation d'identitéAuthentification robuste et application dynamique des politiques basée sur les revendications JWT
Données utilisateurExfiltration de donnéesDonnées chiffrées à tout moment ; clés gérées dans le MPC avec des politiques strictes
Politiques d'accèsAltération des politiquesPistes d'audit et journalisation ; revues régulières des politiques
Intégrité du systèmeDéni de serviceRedondance, basculement, limitation de débit et surveillance

Configurer le RBAC​

Créer une politique RBAC​

1

Se connecter à DuoKey Cockpit

2

Ouvrir la politique de contrôle d'accès

Dans l'onglet Administration, ouvrez DuoKey - DKE: Access Control Policy

3

Créer une nouvelle politique

  1. Cliquez sur Create New Access Policy
  2. Saisissez le Conditional Access Policy name
  3. Sélectionnez une Action → Allow
  4. Sélectionnez l'Organisation Unit
4

Configurer les règles de la politique

Choisissez le type de politique d'accès à appliquer en sélectionnant les différents onglets et en remplissant les champs obligatoires.

Actions​

Allow​

L'exemple suivant permet à tout utilisateur disposant d'une adresse e-mail et d'un UPN donnés d'atteindre l'application :

ActionType de règleSélecteurValeur
AllowAny Of[email protected]

Block​

Par exemple, cette configuration bloque toute requête vers l'application qui tente de se connecter avec l'adresse IP du Brésil, à l'exception de celles provenant d'Australie :

ActionType de règleAppareilValeur
BlockInclude (IP Only)IP OnlyBrésil : 101.33.22.0
BlockExclude (IP Only)IP OnlyAustralie : 1.178.144.0

Bypass​

L'action Bypass autorise toutes les requêtes d'accès et ne vérifie aucune règle de politique.

Onglets de configuration des politiques​

Appliquer une politique RBAC au service web DKE​

1

Ouvrir l'onglet Apps

Accédez à DuoKey - Apps

2

Sélectionner l'application

Sélectionnez l'application sur laquelle vous souhaitez appliquer la politique RBAC nouvellement générée

3

Modifier l'application

Cliquez sur Actions → Edit

4

Accéder au contrôle d'accès

Cliquez trois fois sur Next jusqu'à voir Your DKE Access control policy

5

Sélectionner la politique

Sélectionnez votre politique RBAC

6

Terminer l'assistant

Terminez l'assistant DKE-App

Remarque

La politique RBAC est immédiatement appliquée aux requêtes DKE-Decrypt lors de la validation de la configuration.