IAM — Gestion des Identités et des Accès
Qui accède à quoi, comment le prouver, et comment le gouverner dans la durée : l’IAM est devenu le socle de toute architecture de sécurité — et le prérequis du Zero Trust. Ce cours en couvre le spectre complet, des fondamentaux jusqu’au ZTNA, avec une pratique systématique sur des solutions open source.

Extrait du support — cloisonnement Active Directory en 3 tiers.
Ce que couvre ce cours
Principes de l’IAM — l’identité numérique et ses composants (identifiants, attributs, référentiels) ; les identités citoyenne (FranceConnect, eIDAS), de santé (INS, Pro Santé Connect), professionnelle, technique et grand public ; les modèles d’autorisation RBAC et ABAC et leur hybridation ; annuaire d’identités et coffre-fort de secrets, deux rôles complémentaires ; SSO et fédération d’identité ; MFA et ses quatre familles de facteurs ; NAC ; place d’Active Directory (GPO, cloisonnement en tiers).
Protocoles, normes et standards — SAML 2.0 (assertions signées, flux front-channel), OAuth 2.0 (délégation d’autorisation), OpenID Connect (authentification sur OAuth2, JWT), LDAP et Kerberos, WebAuthn / FIDO2 (authentification sans mot de passe), RADIUS + 802.1X et TACACS+ pour le contrôle d’accès réseau, SCIM pour le provisioning — et le cadre réglementaire européen et français (eIDAS, RGPD, NIS2).
Gouvernance et administration des identités (IGA) — cycle de vie Joiner / Mover / Leaver, provisioning et dé-provisioning automatiques, revues et certifications d’accès, séparation des tâches (SoD), moindre privilège, traçabilité et conformité (ISO 27001, RGPD, ANSSI).
Panorama de solutions — open source d’abord : Keycloak, LemonLDAP::NG, Samba AD, FreeRADIUS, Vaultwarden, Apache Syncope, Evolveum MidPoint ; et les références du marché : Microsoft Entra, Okta, CyberArk, HashiCorp Vault — avec les critères de choix (standards ouverts, auditabilité, indépendance éditeur).
Zero Trust Network Access — les quatre principes (aucune confiance implicite, vérification continue, granularité, masquage des applications), le ZTNA comme prolongement naturel de l’IAM, et la comparaison architecturale détaillée ZTNA / VPN.
Objectifs pédagogiques
- Concevoir une architecture IAM complète : référentiel d’identités, fournisseur d’identité, SSO, MFA, NAC ;
- Choisir le bon protocole selon le contexte (SAML, OIDC, Kerberos, WebAuthn, RADIUS) et savoir lire leurs flux ;
- Mettre en place une gouvernance des identités : cycle de vie, revues d’accès, séparation des tâches ;
- Positionner le ZTNA face au VPN et argumenter une trajectoire Zero Trust.
Travaux dirigés
Annuaire & coffre-fort de secrets · SSO avec fournisseur d’identité · NAC (802.1X / RADIUS) · ZTNA — et un projet de groupe sur un cas d’entreprise complet.
