Contrôle d'accès basé sur les rôles (RBAC)
Contrôle d'accès basé sur les rôles (RBAC)
Contrôle fin de l'utilisation des clés DKE selon des politiques définies par l'utilisateur
Qu'est-ce qu'une politique de contrôle d'accès ?
La politique de contrôle d'accès pour DuoKey DKE est conçue pour offrir aux organisations la possibilité de contrôler et de restreindre l'utilisation des clés de chiffrement en fonction de rôles et d'attributs prédéfinis. Cette fonctionnalité est essentielle pour les organisations qui souhaitent mettre en œuvre des mesures de sécurité rigoureuses afin de protéger les informations sensibles contre tout accès non autorisé.
Politiques de contrôle d'accès prises en charge
Restriction par utilisateur
Autoriser ou bloquer des UPN spécifiques
Restriction par appareil
Contrôler l'accès selon l'IP source
Restriction géographique
Limiter selon la localisation géographique
Gestion des groupes
Intégration des groupes Azure AD
Principes fondamentaux du Zero Trust
Le Zero Trust est un modèle de sécurité qui exige une vérification stricte de l'identité pour chaque personne et chaque appareil tentant d'accéder aux ressources d'un réseau privé, qu'ils se trouvent à l'intérieur ou à l'extérieur du périmètre réseau.
DuoKey DKE intègre ce modèle en garantissant que :
- Aucune confiance implicite n'est accordée aux ressources ou aux comptes utilisateur uniquement en fonction de leur emplacement physique ou réseau
- L'authentification et l'autorisation (à la fois du sujet et de l'appareil) sont des fonctions distinctes exécutées avant l'établissement d'une session vers une ressource d'entreprise
Architecture et composants
| Composant | Description |
|---|---|
| DKE Console (Cockpit) | Point central pour configurer et gérer les politiques de contrôle d'accès |
| DKE Web Service API | S'interface avec les environnements Microsoft pour gérer le chiffrement/déchiffrement |
| Policy Enforcer | Valide les requêtes d'accès par rapport aux politiques configurées |
| DKE Cryptographic Service | Génération et stockage sécurisés des clés DKE dans le MPC |
Application des politiques
Le moteur de politiques (ABAC) définit qui peut accéder à quelles ressources, et dans quelles conditions. Ces politiques sont stockées dans un format flexible et maintenable, ce qui facilite la mise à jour des règles à mesure que les besoins de l'organisation évoluent.
Le moteur évalue le contexte de chaque requête d'accès, tel que la localisation de l'utilisateur, l'état de l'appareil et l'appartenance à des groupes Azure AD spécifiques, afin de prendre des décisions en temps réel quant à l'autorisation d'accès à une clé de déchiffrement.
Déchiffrement sécurisé de la clé de contenu
Lorsqu'un utilisateur tente d'accéder à un document chiffré dans Office 365, DKE 365 intercepte cette requête afin de déterminer si l'accès doit être accordé à l'utilisateur.
Le moteur de contrôle d'accès consulte la politique définie, évalue le contexte de l'utilisateur, et autorise ou refuse la clé de déchiffrement en fonction des critères de la politique.
Objectifs de sécurité
Prévention
Empêcher les utilisateurs et appareils non autorisés d'accéder aux données chiffrées sensibles
Conformité
Favoriser la conformité aux lois sur la protection des données en garantissant que les contrôles d'accès respectent les normes
Sécurité des données
Protéger les informations sensibles contre les violations de données grâce à un déchiffrement réservé aux personnes autorisées
Atténuation des menaces
| Actif | Menace | Stratégie d'atténuation |
|---|---|---|
| Clés de chiffrement | Accès non autorisé | Contrôles d'accès granulaires basés sur les rôles, l'IP, la localisation et l'appartenance à des groupes |
| Clés de chiffrement | Menaces internes | RBAC et application stricte des politiques pour limiter l'accès en fonction du besoin |
| Données utilisateur | Usurpation d'identité | Authentification robuste et application dynamique des politiques basée sur les revendications JWT |
| Données utilisateur | Exfiltration de données | Données chiffrées à tout moment ; clés gérées dans le MPC avec des politiques strictes |
| Politiques d'accès | Altération des politiques | Pistes d'audit et journalisation ; revues régulières des politiques |
| Intégrité du système | Déni de service | Redondance, basculement, limitation de débit et surveillance |
Configurer le RBAC
Créer une politique RBAC
Se connecter à DuoKey Cockpit
Accédez à cockpit.duokey.cloud
Ouvrir la politique de contrôle d'accès
Dans l'onglet Administration, ouvrez DuoKey - DKE: Access Control Policy
Créer une nouvelle politique
- Cliquez sur Create New Access Policy
- Saisissez le Conditional Access Policy name
- Sélectionnez une Action → Allow
- Sélectionnez l'Organisation Unit
Configurer les règles de la politique
Choisissez le type de politique d'accès à appliquer en sélectionnant les différents onglets et en remplissant les champs obligatoires.
Actions
Allow
L'exemple suivant permet à tout utilisateur disposant d'une adresse e-mail et d'un UPN donnés d'atteindre l'application :
| Action | Type de règle | Sélecteur | Valeur |
|---|---|---|---|
| Allow | Any Of | [email protected] |
Block
Par exemple, cette configuration bloque toute requête vers l'application qui tente de se connecter avec l'adresse IP du Brésil, à l'exception de celles provenant d'Australie :
| Action | Type de règle | Appareil | Valeur |
|---|---|---|---|
| Block | Include (IP Only) | IP Only | Brésil : 101.33.22.0 |
| Block | Exclude (IP Only) | IP Only | Australie : 1.178.144.0 |
Bypass
L'action Bypass autorise toutes les requêtes d'accès et ne vérifie aucune règle de politique.
Onglets de configuration des politiques
Appliquer une politique RBAC au service web DKE
Ouvrir l'onglet Apps
Accédez à DuoKey - Apps
Sélectionner l'application
Sélectionnez l'application sur laquelle vous souhaitez appliquer la politique RBAC nouvellement générée
Modifier l'application
Cliquez sur Actions → Edit
Accéder au contrôle d'accès
Cliquez trois fois sur Next jusqu'à voir Your DKE Access control policy
Sélectionner la politique
Sélectionnez votre politique RBAC
Terminer l'assistant
Terminez l'assistant DKE-App
La politique RBAC est immédiatement appliquée aux requêtes DKE-Decrypt lors de la validation de la configuration.