Qu'est-ce que l'IGA ?

La gouvernance des identités et des accès répond à une question simple à formuler, et étonnamment difficile à traiter dans une grande organisation : qui a accès à quoi, pourquoi, et depuis quand ?

Définition

L'IGA (Identity Governance and Administration) est la discipline qui consiste à centraliser la connaissance des identités d'une organisation, à automatiser l'attribution et le retrait de leurs droits dans le système d'information, et à prouver à tout moment que ces droits sont légitimes.

Concrètement, une plateforme IGA se branche d'un côté sur les sources qui savent qui sont les gens (le SIRH pour les salariés, un référentiel externe pour les prestataires), et de l'autre sur les applications qui savent ce à quoi on accède (annuaire, messagerie, ERP, SaaS métier). Entre les deux, elle maintient un référentiel unique et applique des règles.

Sans IGA, ces liens existent quand même — mais ils passent par des tickets, des tableurs et des habitudes locales. Ce n'est pas seulement inefficace : c'est surtout invérifiable.

À quels problèmes ça répond

  • 01

    La dérive des droits

    Au fil des mutations, chacun accumule les accès de ses postes successifs sans jamais rien perdre. Après dix ans d'ancienneté, certains profils disposent d'un périmètre que personne n'a jamais décidé de leur accorder.

  • 02

    Les comptes orphelins

    Des comptes actifs qui n'appartiennent plus à personne : départs mal traités, prestataires dont la mission est finie, comptes techniques créés pour un projet clos. C'est une porte d'entrée idéale, et silencieuse.

  • 03

    La lenteur à l'arrivée

    Un nouvel arrivant qui attend une semaine ses accès coûte cher et donne une mauvaise première impression. L'automatisation du socle règle ce point dès le premier jour.

  • 04

    La preuve pour l'audit

    Répondre à « montrez-moi qui pouvait valider un virement en mars dernier » suppose un historique fiable. L'IGA le produit nativement, plutôt que de le reconstituer après coup.

  • 05

    La séparation des tâches

    Certaines combinaisons de droits sont interdites : créer un fournisseur et payer une facture, par exemple. Encore faut-il pouvoir les détecter automatiquement, avant qu'elles n'existent.

  • 06

    La conformité

    NIS 2, DORA, SOX, ISO 27001, RGPD : la plupart des cadres exigent une revue périodique des accès et une traçabilité des décisions. Sans outil, l'exercice est ingérable à grande échelle.

Les grands blocs fonctionnels

Quel que soit l'éditeur, on retrouve les mêmes briques. C'est leur articulation qui fait la valeur de la plateforme.

Brique Ce qu'elle fait La question qu'elle traite
Référentiel d'identités Agrège les sources d'autorité et maintient une identité unique par personne, indépendante des comptes techniques. Qui existe dans l'organisation ?
Agrégation / réconciliation Collecte les comptes et droits réellement présents dans chaque application, et les rattache à leur propriétaire. Que trouve-t-on réellement sur le terrain ?
Modèle de rôles Traduit des attributs métier (entité, poste, site) en ensembles de droits cohérents et nommés. Qu'est-ce qui est normal pour ce profil ?
Provisioning Crée, modifie et désactive les comptes dans les applications cibles, automatiquement. Comment l'appliquer sans intervention manuelle ?
Demandes & validations Offre un portail en self-service, avec circuit d'approbation et justification obligatoire. Comment obtenir un droit hors socle ?
Certification Organise les campagnes de revue : chaque manager confirme ou retire les accès de son équipe. Ces droits sont-ils toujours justifiés ?
Contrôles SoD Détecte et bloque les combinaisons de droits incompatibles entre elles. Ce cumul crée-t-il un risque de fraude ?
Audit & reporting Conserve l'historique complet des décisions et des changements, exploitable pour un contrôle. Peut-on le prouver ?

Comment ça s'articule

La plateforme se place au centre : elle lit les sources d'autorité, décide selon les règles, puis écrit dans les applications cibles — et relit en permanence pour vérifier que le terrain correspond bien à la théorie.

Sources d'autorité SIRH — salariés Référentiel externes Annuaire / autres Plateforme IGA Identité unique Rôles & politiques Workflows & revues Applications cibles Active Directory Messagerie / SaaS ERP & métier Réconciliation — ce qui existe vraiment remonte vers la plateforme

Cette boucle de retour est essentielle. Un droit accordé directement dans une application, en dehors du processus, doit être détecté : c'est ce que l'on appelle une exception, et c'est souvent là que se cachent les vrais risques.

IGA, IAM, PAM : qui fait quoi

Ces trois sigles cohabitent et se complètent. On les confond souvent ; la distinction tient au moment où chacun intervient.

Domaine Question centrale Exemple typique
IGA
Gouvernance
Qui devrait avoir accès à quoi, et comment le prouver ? Retirer automatiquement les droits d'un salarié qui change de service.
IAM
Authentification
Est-ce bien la bonne personne, maintenant ? Authentification unique (SSO) et second facteur à la connexion.
PAM
Comptes à privilèges
Comment encadrer les accès les plus sensibles ? Coffre-fort de mots de passe administrateur et enregistrement des sessions.

Une image utile : l'IAM est le portier qui vérifie votre badge, l'IGA est le service qui décide quelles portes votre badge doit ouvrir, et le PAM est le coffre où l'on garde les clés des salles sensibles.

À quoi ressemble un projet d'intégration

Mon métier consiste à intégrer ces plateformes — principalement SailPoint IdentityIQ — dans des systèmes d'information existants. La partie technique n'est presque jamais le point dur : la difficulté réelle est de faire trancher des règles que personne n'avait jamais eu besoin d'écrire.

  • 01

    Cadrage

    Identifier les sources d'autorité, les populations (salariés, prestataires, stagiaires, comptes de service) et les applications prioritaires.

  • 02

    Connexion

    Brancher les connecteurs, agréger l'existant, et découvrir ce que le système d'information contient réellement — souvent une surprise.

  • 03

    Modélisation

    Définir l'identité pivot, les règles de corrélation, le socle de droits par population et les rôles métier.

  • 04

    Cycles de vie

    Écrire le comportement attendu à chaque événement : arrivée, mutation, départ — et tous les cas qui ne rentrent pas dans ces trois cases.

  • 05

    Automatisation

    Activer le provisioning, les workflows de demande et de validation, puis les campagnes de certification.

  • 06

    Exploitation

    Traiter les rejets, surveiller les écarts, faire vivre le modèle de rôles à mesure que l'organisation change.

Aller plus loin

Les cycles de vie d'une identité, en détail

Une exploration visuelle et animée du parcours d'une identité, y compris les cas qui font dérailler les modèles : internalisation d'un prestataire, départ en plusieurs étapes, mutation. Avec les questions qu'un intégrateur doit poser.

Explorer les cycles de vie