Gestion de parc informatique avec GLPI · Étape 21

Applique le moindre privilège et audite les profils

Relie chaque habilitation à un profil, une entité, une justification, un propriétaire et une revue périodique.

Durée indicative · ~1 h 40Niveau intermédiairePrérequis conseillé · Leçon 20 — tableaux de bord et indicateursPratique · TP
L’idée reçue

« Un technicien fiable peut garder Super-Admin pour gagner du temps. »

La confiance ne remplace ni la séparation des responsabilités, ni la traçabilité, ni une élévation temporaire contrôlée.

01Relie droit, périmètre et contexte

Habilitation = utilisateur + profil + entité + récursivité

Un même utilisateur peut avoir plusieurs contextes, mais un seul doit être actif pour l’action en cours. Une permission globale n’est justifiée que si le besoin est réellement global.

02Construis des profils spécialisés

TECH_L1          tickets courants, aucune configuration
TECH_L2          escalade et logs nécessaires
ASSET_MANAGER    parc et informations financières autorisées
SERVICE_MANAGER  pilotage du support
AUDITOR          lecture seule
PLATFORM_ADMIN   administration technique contrôlée
BREAK_GLASS      urgence uniquement

Évite les profils « technicien-plus » qui accumulent progressivement tous les droits.

03Audite la récursivité

Autorisation récursive
→ pourquoi les entités enfants sont-elles nécessaires ?
→ qui approuve cette portée ?
→ quand sera-t-elle revue ?
→ quelle preuve montre son utilisation légitime ?

La récursivité est un multiplicateur de visibilité et de risque.

04Gouverne le compte de secours

BREAK_GLASS
- MFA obligatoire
- secret dans un coffre-fort
- propriétaire nommé
- usage interdit au quotidien
- procédure d'ouverture
- journal et revue après utilisation

Un compte inutilisé depuis longtemps n’est pas automatiquement suspect s’il est précisément conçu comme secours. Il devient dangereux s’il manque MFA, propriétaire, coffre-fort ou audit.

05Observe le scénario

bash module5-glpi-security-maintenance-project.sh run "$lab"
column -s, -t "$lab/output/access-review.csv"

break-glass doit rester KEEP. legacy-admin doit devenir CRITICAL,DISABLE car il cumule inactivité, absence de MFA, secret non protégé, absence de propriétaire, revue dépassée et usage quotidien.

06Conserve une preuve de revue

REV-2026-Q3
- population revue
- droits et entités
- exceptions
- approbateur
- décisions
- date d'application
- contrôle de fermeture
Mission

Réduis une habilitation excessive

Choisis un compte privilégié, documente son besoin réel, propose le profil minimal, le périmètre, la durée, l’approbation et la preuve de révocation.

À retenir

Le moindre privilège n’est pas une liste statique de droits. C’est une décision périodique reliant personne, responsabilité, entité, durée et preuve.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.