Qu'est-ce que l'IGA ?
La gouvernance des identités et des accès répond à une question simple à formuler, et étonnamment difficile à traiter dans une grande organisation : qui a accès à quoi, pourquoi, et depuis quand ?
Définition
L'IGA (Identity Governance and Administration) est la discipline qui consiste à centraliser la connaissance des identités d'une organisation, à automatiser l'attribution et le retrait de leurs droits dans le système d'information, et à prouver à tout moment que ces droits sont légitimes.
Concrètement, une plateforme IGA se branche d'un côté sur les sources qui savent qui sont les gens (le SIRH pour les salariés, un référentiel externe pour les prestataires), et de l'autre sur les applications qui savent ce à quoi on accède (annuaire, messagerie, ERP, SaaS métier). Entre les deux, elle maintient un référentiel unique et applique des règles.
Sans IGA, ces liens existent quand même — mais ils passent par des tickets, des tableurs et des habitudes locales. Ce n'est pas seulement inefficace : c'est surtout invérifiable.
À quels problèmes ça répond
-
01
La dérive des droits
Au fil des mutations, chacun accumule les accès de ses postes successifs sans jamais rien perdre. Après dix ans d'ancienneté, certains profils disposent d'un périmètre que personne n'a jamais décidé de leur accorder.
-
02
Les comptes orphelins
Des comptes actifs qui n'appartiennent plus à personne : départs mal traités, prestataires dont la mission est finie, comptes techniques créés pour un projet clos. C'est une porte d'entrée idéale, et silencieuse.
-
03
La lenteur à l'arrivée
Un nouvel arrivant qui attend une semaine ses accès coûte cher et donne une mauvaise première impression. L'automatisation du socle règle ce point dès le premier jour.
-
04
La preuve pour l'audit
Répondre à « montrez-moi qui pouvait valider un virement en mars dernier » suppose un historique fiable. L'IGA le produit nativement, plutôt que de le reconstituer après coup.
-
05
La séparation des tâches
Certaines combinaisons de droits sont interdites : créer un fournisseur et payer une facture, par exemple. Encore faut-il pouvoir les détecter automatiquement, avant qu'elles n'existent.
-
06
La conformité
NIS 2, DORA, SOX, ISO 27001, RGPD : la plupart des cadres exigent une revue périodique des accès et une traçabilité des décisions. Sans outil, l'exercice est ingérable à grande échelle.
Les grands blocs fonctionnels
Quel que soit l'éditeur, on retrouve les mêmes briques. C'est leur articulation qui fait la valeur de la plateforme.
| Brique | Ce qu'elle fait | La question qu'elle traite |
|---|---|---|
| Référentiel d'identités | Agrège les sources d'autorité et maintient une identité unique par personne, indépendante des comptes techniques. | Qui existe dans l'organisation ? |
| Agrégation / réconciliation | Collecte les comptes et droits réellement présents dans chaque application, et les rattache à leur propriétaire. | Que trouve-t-on réellement sur le terrain ? |
| Modèle de rôles | Traduit des attributs métier (entité, poste, site) en ensembles de droits cohérents et nommés. | Qu'est-ce qui est normal pour ce profil ? |
| Provisioning | Crée, modifie et désactive les comptes dans les applications cibles, automatiquement. | Comment l'appliquer sans intervention manuelle ? |
| Demandes & validations | Offre un portail en self-service, avec circuit d'approbation et justification obligatoire. | Comment obtenir un droit hors socle ? |
| Certification | Organise les campagnes de revue : chaque manager confirme ou retire les accès de son équipe. | Ces droits sont-ils toujours justifiés ? |
| Contrôles SoD | Détecte et bloque les combinaisons de droits incompatibles entre elles. | Ce cumul crée-t-il un risque de fraude ? |
| Audit & reporting | Conserve l'historique complet des décisions et des changements, exploitable pour un contrôle. | Peut-on le prouver ? |
Comment ça s'articule
La plateforme se place au centre : elle lit les sources d'autorité, décide selon les règles, puis écrit dans les applications cibles — et relit en permanence pour vérifier que le terrain correspond bien à la théorie.
Cette boucle de retour est essentielle. Un droit accordé directement dans une application, en dehors du processus, doit être détecté : c'est ce que l'on appelle une exception, et c'est souvent là que se cachent les vrais risques.
IGA, IAM, PAM : qui fait quoi
Ces trois sigles cohabitent et se complètent. On les confond souvent ; la distinction tient au moment où chacun intervient.
| Domaine | Question centrale | Exemple typique |
|---|---|---|
| IGA Gouvernance |
Qui devrait avoir accès à quoi, et comment le prouver ? | Retirer automatiquement les droits d'un salarié qui change de service. |
| IAM Authentification |
Est-ce bien la bonne personne, maintenant ? | Authentification unique (SSO) et second facteur à la connexion. |
| PAM Comptes à privilèges |
Comment encadrer les accès les plus sensibles ? | Coffre-fort de mots de passe administrateur et enregistrement des sessions. |
Une image utile : l'IAM est le portier qui vérifie votre badge, l'IGA est le service qui décide quelles portes votre badge doit ouvrir, et le PAM est le coffre où l'on garde les clés des salles sensibles.
À quoi ressemble un projet d'intégration
Mon métier consiste à intégrer ces plateformes — principalement SailPoint IdentityIQ — dans des systèmes d'information existants. La partie technique n'est presque jamais le point dur : la difficulté réelle est de faire trancher des règles que personne n'avait jamais eu besoin d'écrire.
-
01
Cadrage
Identifier les sources d'autorité, les populations (salariés, prestataires, stagiaires, comptes de service) et les applications prioritaires.
-
02
Connexion
Brancher les connecteurs, agréger l'existant, et découvrir ce que le système d'information contient réellement — souvent une surprise.
-
03
Modélisation
Définir l'identité pivot, les règles de corrélation, le socle de droits par population et les rôles métier.
-
04
Cycles de vie
Écrire le comportement attendu à chaque événement : arrivée, mutation, départ — et tous les cas qui ne rentrent pas dans ces trois cases.
-
05
Automatisation
Activer le provisioning, les workflows de demande et de validation, puis les campagnes de certification.
-
06
Exploitation
Traiter les rejets, surveiller les écarts, faire vivre le modèle de rôles à mesure que l'organisation change.
Les cycles de vie d'une identité, en détail
Une exploration visuelle et animée du parcours d'une identité, y compris les cas qui font dérailler les modèles : internalisation d'un prestataire, départ en plusieurs étapes, mutation. Avec les questions qu'un intégrateur doit poser.
Explorer les cycles de vie