> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Présentation de base du domaine logiciel de la gestion des identités et des accès, destinée aux personnes qui découvrent le sujet

# Introduction à la gestion des identités et des accès (IAM)

<div id="what-is-identity-and-access-management-iam">
  ## Qu’est-ce que la gestion des identités et des accès (IAM) ?
</div>

La gestion des identités et des accès permet de contrôler la validation des utilisateurs ainsi que l’accès aux ressources. Communément appelée IAM, cette technologie veille à ce que les bonnes personnes accèdent aux bonnes ressources numériques, au bon moment et pour les bonnes raisons.

<div id="iam-basic-concepts">
  ## Concepts de base de l’IAM
</div>

Pour comprendre l’IAM, vous devez connaître certains concepts fondamentaux :

* Une **ressource numérique** est toute combinaison d’applications et de données dans un système informatique. Parmi les exemples de ressources numériques, on compte les applications Web, les API, les plateformes, les appareils ou les bases de données.
* Au cœur de l’IAM se trouve l’**identité**. Quelqu’un souhaite accéder à votre ressource. Il peut s’agir d’un client, d’un employé, d’un membre, d’un participant, etc. En IAM, un **compte d’utilisateur** est une <Tooltip tip="Identité numérique : ensemble d’attributs qui définissent un utilisateur particulier dans le contexte d’une fonction fournie par une application particulière." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=digital+identity">identité numérique</Tooltip>. Les comptes d’utilisateur peuvent aussi représenter des entités non humaines, comme des logiciels, des appareils de l’Internet des objets ou des robots.

<Frame>
  <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4jZPLvwFRGMSCBRv6ksLqb/c177b6d17213af76dfe50fb1aacc27d1/intro-iam-user-wants-resource.png?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=d34920263b8f0b6386f609d56addf358" alt="Schéma simple montrant un utilisateur accédant à une ressource" width="1786" height="512" data-path="docs/images/cdy7uua7fh8z/4jZPLvwFRGMSCBRv6ksLqb/c177b6d17213af76dfe50fb1aacc27d1/intro-iam-user-wants-resource.png" />
</Frame>

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/64NhRWH7dFSSTRGv040nIB/bc921e8aa24b0c01112a18debffb08a2/IAM-verifies-access.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=8b2bc95383271073a23703b599d607aa" alt="Schéma simple montrant que le système IAM contrôle l’accès de l’utilisateur à une ressource" width="1878" height="538" data-path="docs/images/cdy7uua7fh8z/64NhRWH7dFSSTRGv040nIB/bc921e8aa24b0c01112a18debffb08a2/IAM-verifies-access.png" />
</Frame>

* L’**authentification** consiste à vérifier une identité numérique. Quelqu’un (ou quelque chose) s’authentifie pour prouver qu’il est bien l’utilisateur qu’il prétend être.
* L’**autorisation** est le processus qui détermine aux quelles ressources un utilisateur peut accéder.

<div id="the-difference-between-authentication-and-authorization">
  ## La différence entre l’authentification et l’autorisation
</div>

Il est courant de confondre l’authentification et l’autorisation, parce que, pour les utilisateurs, elles peuvent donner l’impression de faire partie d’une seule et même expérience. Il s’agit pourtant de deux processus distincts : l’authentification confirme l’identité d’un utilisateur, tandis que l’autorisation lui accorde ou lui refuse l’accès à certaines ressources.

Vous pouvez voir l’authentification et l’autorisation comme le système de sécurité d’un immeuble de bureaux. Les utilisateurs sont les personnes qui veulent entrer dans l’immeuble. Les ressources auxquelles les gens veulent accéder sont les différentes zones de l’immeuble : étages, pièces, etc.

**Authentification :** Lorsque vous entrez dans l’immeuble, vous devez montrer votre badge d’identité avec photo à l’agent de sécurité. L’agent compare la photo sur le badge à votre visage. Si elles correspondent, il vous laisse passer pour tenter d’accéder aux différentes zones de l’immeuble. L’agent ne vous dit pas à quelles pièces vous pouvez accéder; il vérifie seulement que vous êtes bien la personne que vous prétendez être. C’est cela, l’authentification : confirmer l’identité de l’utilisateur.

<Frame>
  <img src="https://mintcdn.com/translations/Dcx0M11uuptU53TX/docs/images/cdy7uua7fh8z/2kbfIgTRNIKNdqJBbgmWQ4/9554142db540d35f669084457abac19b/authentication-building.png?fit=max&auto=format&n=Dcx0M11uuptU53TX&q=85&s=673b4c2f160427b6846b92997ff85375" alt="Schéma montrant que l’authentification ressemble à un agent de sécurité qui vérifie votre badge à l’entrée" width="2068" height="1214" data-path="docs/images/cdy7uua7fh8z/2kbfIgTRNIKNdqJBbgmWQ4/9554142db540d35f669084457abac19b/authentication-building.png" />
</Frame>

**Autorisation :** Dans ce scénario, imaginez que les ascenseurs et les portes de l’immeuble sont munis de lecteurs de badge. La puce de votre badge vous donne accès uniquement au premier étage, celui qu’occupe votre entreprise. Si vous passez votre badge pour entrer à n’importe quel autre étage, votre accès vous est refusé. Vous pouvez accéder à votre bureau privé, mais pas à ceux de vos collègues. Vous pouvez entrer dans la salle des fournitures, mais pas dans la salle des serveurs. C’est cela, l’autorisation : accorder ou refuser l’accès à différentes ressources selon l’identité.

<Frame>
  <img src="https://mintcdn.com/translations/Dcx0M11uuptU53TX/docs/images/cdy7uua7fh8z/2OGIbazhGLOdDB0OVOTyX8/67a4521bd285d84ff958fc94139ecef7/authorization-building.png?fit=max&auto=format&n=Dcx0M11uuptU53TX&q=85&s=c4cd4c48d85d9d090e8b7d65c3a3c83c" alt="Schéma montrant que l’autorisation ressemble à un badge qui vous donne accès à seulement certaines pièces d’un immeuble" width="2028" height="1472" data-path="docs/images/cdy7uua7fh8z/2OGIbazhGLOdDB0OVOTyX8/67a4521bd285d84ff958fc94139ecef7/authorization-building.png" />
</Frame>

Pour en savoir plus sur l’authentification et l’autorisation, consultez [Authentification vs. autorisation](/docs/fr-ca/get-started/identity-fundamentals/authentication-and-authorization).

<div id="what-does-iam-do">
  ## Que fait IAM ?
</div>

La gestion des identités et des accès vous permet de contrôler la validation des utilisateurs et l’accès aux ressources :

* Comment les utilisateurs intègrent votre système
* Quelles informations sur les utilisateurs stocker
* Comment les utilisateurs peuvent prouver leur identité
* Quand et à quelle fréquence les utilisateurs doivent prouver leur identité
* L’expérience liée à la vérification de l’identité
* Qui peut ou non accéder à différentes ressources

Vous intégrez IAM à votre application, API, appareil, stockage de données ou autre technologie. Cette intégration peut être très simple. Par exemple, votre application Web peut s’appuyer entièrement sur Facebook pour l’authentification et appliquer une politique d’autorisation tout ou rien. Votre appli effectue une vérification simple : si un utilisateur n’est pas déjà connecté à Facebook dans son navigateur, vous le redirigez pour qu’il s’y connecte. Une fois authentifiés, tous les utilisateurs ont accès à tout dans votre appli.

Il est peu probable qu’une solution IAM aussi simple réponde aux besoins de vos utilisateurs, de votre organisation, de votre secteur ou de vos exigences de conformité. En pratique, IAM est complexe. La plupart des systèmes nécessitent une combinaison de ces capacités :

* **Expériences d’inscription et de connexion fluides :** Des expériences d’inscription et de connexion fluides et professionnelles se déroulent dans votre appli, avec l’apparence et le langage de votre marque.
* **Multiples sources d’identités utilisateur :** Les utilisateurs s’attendent à pouvoir se connecter à l’aide de divers fournisseurs d’identité sociaux (comme Google ou Linkedin), d’entreprise (comme Microsoft Active Directory) et d’autres [fournisseurs d’identité](/docs/fr-ca/authenticate/identity-providers).
* **<Tooltip tip="Authentification multifacteur (MFA) : processus d’authentification de l’utilisateur qui utilise un facteur en plus du nom d’utilisateur et du mot de passe, comme un code envoyé par SMS." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Multi-factor+authentication">Authentification multifacteur</Tooltip> (MFA) :** À une époque où les mots de passe sont souvent volés, exiger une preuve d’identité supplémentaire est devenu la nouvelle norme. L’authentification par empreinte digitale et les mots de passe à usage unique sont des exemples courants de méthodes d’authentification. Pour en savoir plus, consultez [Authentification multifacteur (MFA)](/docs/fr-ca/secure/multi-factor-authentication).
* **Authentification progressive :** L’accès aux capacités avancées et aux renseignements sensibles exige une preuve d’identité plus forte que les tâches et les données du quotidien. L’authentification progressive exige une vérification d’identité supplémentaire pour certaines zones et fonctionnalités. Pour en savoir plus, consultez [Ajouter l’authentification progressive](/docs/fr-ca/secure/multi-factor-authentication/step-up-authentication).
* **<Tooltip tip="Protection contre les attaques : fonctionnalités qu’Auth0 fournit pour détecter et atténuer les attaques, y compris la protection contre les attaques par force brute, la limitation des IP suspectes, la détection des mots de passe compromis, la détection des bots et l’authentification multifacteur adaptative." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Attack+protection">Protection contre les attaques</Tooltip> :** Empêcher les bots et les <Tooltip tip="Protection contre les attaques : fonctionnalités qu’Auth0 fournit pour détecter et atténuer les attaques, y compris la protection contre les attaques par force brute, la limitation des IP suspectes, la détection des mots de passe compromis, la détection des bots et l’authentification multifacteur adaptative." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=bad+actors">acteurs malveillants</Tooltip> de s’introduire dans votre système est essentiel à la cybersécurité. Pour en savoir plus, consultez [Protection contre les attaques](/docs/fr-ca/secure/attack-protection).
* **Contrôle d’accès basé sur les rôles (RBAC) :** À mesure que le nombre d’utilisateurs augmente, gérer l’accès de chaque personne individuellement devient rapidement impraticable. Avec le RBAC, les personnes qui ont le même rôle ont le même accès aux ressources. Pour en savoir plus, consultez [Contrôle d’accès basé sur les rôles](/docs/fr-ca/manage-users/access-control/rbac).
* **<Tooltip tip="Autorisation fine (FGA) : produit Auth0 permettant de donner à des utilisateurs individuels l’accès à des objets ou ressources spécifiques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Fine-grained+authorization">Autorisation fine</Tooltip> (FGA) :** Lorsque vous avez besoin de plus d’options pour gérer l’accès des utilisateurs à vos ressources ou technologies, vous pouvez utiliser le contrôle d’accès basé sur les relations pour aller au-delà du contrôle basé sur les rôles. Vous pouvez accorder à des utilisateurs individuels l’accès à certaines ressources et déterminer la meilleure solution pour votre cas d’utilisation précis. Pour en savoir plus, consultez [Qu’est-ce que l’autorisation fine ?](https://docs.fga.dev/authorization-concepts#what-is-fine-grained-authorization)

Face à ce niveau de complexité, de nombreux développeurs s’appuient sur une plateforme IAM comme Auth0 au lieu de créer leurs propres solutions.

<div id="how-does-iam-work">
  ## Comment fonctionne l’IAM?
</div>

La « gestion des identités et des accès » n’est pas un système unique clairement défini. L’IAM est une discipline et un type de framework servant à résoudre le problème de l’accès sécurisé aux ressources numériques.  Il existe une multitude d’approches pour mettre en œuvre un système IAM. Cette section présente les éléments et les pratiques que l’on retrouve dans les mises en œuvre courantes.

<div id="identity-providers">
  ### Fournisseurs d’identité
</div>

Autrefois, la norme en matière de gestion des identités et des accès était qu’un système crée et gère lui-même les renseignements d’identité de ses utilisateurs. Chaque fois qu’un utilisateur voulait utiliser une nouvelle application Web, il remplissait un formulaire pour créer un compte. L’application stockait tous ses renseignements, y compris ses identifiants de connexion, et effectuait sa propre authentification chaque fois qu’un utilisateur se connectait.

À mesure qu’Internet a pris de l’ampleur et que de plus en plus d’applications sont devenues accessibles, la plupart des gens se sont retrouvés avec d’innombrables comptes d’utilisateur, chacun avec son propre nom de compte et son propre mot de passe à retenir. De nombreuses applications continuent de fonctionner ainsi. Mais bien d’autres s’appuient maintenant sur des <Tooltip tip="Fournisseur d’identité (IdP) : Service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=identity+providers">fournisseurs d’identité</Tooltip> afin de réduire les efforts de développement et de maintenance, tant pour elles-mêmes que pour leurs utilisateurs.

Un fournisseur d’identité crée, tient à jour et gère les renseignements d’identité, et peut fournir des services d’authentification à d’autres applications. Par exemple, Google Accounts est un fournisseur d’identité. Il stocke des renseignements de compte comme votre nom d’utilisateur, votre nom complet, votre titre de poste et votre adresse courriel. Le magazine en ligne Slate vous permet de vous connecter avec Google (ou un autre fournisseur d’identité) au lieu de devoir saisir de nouveau vos renseignements et les enregistrer.

<Frame>
  <img src="https://mintcdn.com/translations/Dcx0M11uuptU53TX/docs/images/cdy7uua7fh8z/2moycObnuKnYfoqFMSGCO0/12aa20de553bfce8afba3cf4f56cbd8d/Slate-login.png?fit=max&auto=format&n=Dcx0M11uuptU53TX&q=85&s=1b880dae486a7324a02544b414ced643" alt="Capture d’écran de la connexion à Slate magazine" width="2750" height="1786" data-path="docs/images/cdy7uua7fh8z/2moycObnuKnYfoqFMSGCO0/12aa20de553bfce8afba3cf4f56cbd8d/Slate-login.png" />
</Frame>

Les fournisseurs d’identité ne partagent pas vos identifiants d’authentification avec les applications qui s’appuient sur eux. Slate, par exemple, ne voit jamais votre mot de passe Google. Google indique seulement à Slate que vous avez prouvé votre identité.

Parmi les autres fournisseurs d’identité, on trouve les réseaux sociaux (comme Facebook ou LinkedIn), les fournisseurs d’entreprise (comme Microsoft Active Directory) et les fournisseurs d’identité légale (comme Swedish BankID).

<div id="authentication-factors">
  ### Facteurs d’authentification
</div>

Les facteurs d’authentification sont des moyens de prouver l’identité d’un utilisateur. Ils se répartissent généralement en catégories de base comme celles-ci :

| Type de facteur                             | Exemples                                                       |
| ------------------------------------------- | -------------------------------------------------------------- |
| Connaissance (quelque chose que vous savez) | NIP, mot de passe                                              |
| Possession (quelque chose que vous avez)    | Téléphone mobile, dispositif à clé de chiffrement              |
| Inhérence (quelque chose que vous êtes)     | Empreinte digitale, reconnaissance faciale, balayage de l’iris |

Les systèmes IAM exigent un ou plusieurs facteurs d’authentification pour vérifier l’identité.

<div id="authentication-and-authorization-standards">
  ### Normes d’authentification et d’autorisation
</div>

Les normes d’authentification et d’autorisation sont des spécifications ouvertes et des protocoles qui indiquent comment :

* Concevoir des systèmes IAM pour gérer les identités
* Transférer des données personnelles de façon sécuritaire
* Déterminer qui peut accéder aux ressources

Ces normes de l’industrie de l’IAM sont considérées comme les plus sécuritaires, les plus fiables et les plus faciles à mettre en œuvre :

<div id="oauth-20">
  #### OAuth 2.0
</div>

<Tooltip tip="OAuth 2.0 : cadre d’autorisation qui définit les protocoles et les flux d’autorisation." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OAuth+2.0">OAuth 2.0</Tooltip> est un protocole de délégation permettant d’accéder à des API et constitue la norme de l’industrie en matière d’IAM. En tant que protocole d’autorisation ouvert, OAuth 2.0 permet à une application d’accéder, au nom d’un utilisateur, à des ressources hébergées par d’autres applications web, sans jamais partager les identifiants de cet utilisateur. C’est la norme qui permet aux développeurs tiers de s’appuyer sur de grandes plateformes sociales comme Facebook, Google et Twitter pour la connexion. Pour en savoir plus, consultez le [cadre d’autorisation OAuth 2.0](/docs/fr-ca/authenticate/protocols/oauth).

<div id="open-id-connect">
  #### Open ID Connect
</div>

Couche d’identité simple qui s’ajoute à OAuth 2.0, <Tooltip tip="OpenID : norme ouverte d’authentification qui permet aux applications de vérifier l’identité des utilisateurs sans recueillir ni stocker de renseignements de connexion." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC) permet de vérifier facilement l’identité d’un utilisateur et d’obtenir des renseignements de base sur son profil auprès du fournisseur d’identité. OIDC est un autre protocole ouvert. Pour en savoir plus, consultez [OpenID Connect Protocol](/docs/fr-ca/authenticate/protocols/openid-connect-protocol).

<div id="json-web-tokens">
  #### JSON Web Tokens
</div>

<Tooltip tip="JSON Web Token (JWT) : format standard de ID Token (et souvent de jeton d’accès) utilisé pour représenter de façon sécurisée des claims entre deux parties." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=JSON+web+tokens">JSON Web Tokens</Tooltip> (JWT) sont une norme ouverte qui définit une méthode compacte et autonome pour transmettre de façon sécurisée de l’information entre parties sous la forme d’un objet JSON. Les JWT peuvent être vérifiés et considérés comme fiables parce qu’ils sont signés numériquement. Ils peuvent servir à transmettre l’identité des utilisateurs authentifiés entre le fournisseur d’identité et le service qui demande l’authentification. Ils peuvent aussi être authentifiés et chiffrés. Pour en savoir plus, consultez [JSON Web Tokens](/docs/fr-ca/secure/tokens/json-web-tokens).

<div id="security-assertion-markup-language-saml">
  #### Security Assertion Markup Language (SAML)
</div>

<Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des informations d’authentification sans mot de passe." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Security+Assertion+Markup+Language">Security Assertion Markup Language</Tooltip> (SAML) est un format de données ouvert et normalisé, basé sur XML, qui permet aux entreprises de transmettre des informations sur l’authentification et l’autorisation des utilisateurs à des entreprises partenaires et à des applications d’entreprise utilisées par leurs employés. Pour en savoir plus, consultez [SAML](/docs/fr-ca/authenticate/protocols/saml).

<div id="web-services-federation-ws-fed">
  #### Web Services Federation (WS-Fed)
</div>

Développée par Microsoft et largement utilisée dans ses applications, cette norme définit la manière dont les <Tooltip tip="Jeton de sécurité : artefact signé numériquement servant à prouver que l’utilisateur a bien été authentifié." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=security+tokens">jetons de sécurité</Tooltip> peuvent être transportés entre différentes entités pour échanger des renseignements sur l’identité et l’autorisation. Pour en savoir plus, consultez [Web Services Federation Protocol](/docs/fr-ca/authenticate/protocols/ws-fed-protocol).

<div id="why-use-an-iam-platform">
  ## Pourquoi utiliser une plateforme IAM?
</div>

Pourquoi tant de développeurs choisissent-ils de s’appuyer sur une plateforme de gestion des identités et des accès plutôt que de concevoir leur propre solution à partir de zéro?

Les attentes des utilisateurs, les exigences des clients et les normes de conformité posent d’importants défis techniques. Avec de multiples sources d’utilisateurs, divers facteurs d’authentification et des normes ouvertes de l’industrie, l’étendue des connaissances et le volume de travail nécessaires pour concevoir un système IAM typique peuvent être énormes. Une plateforme IAM robuste prend en charge tous les fournisseurs d’identité et les facteurs d’authentification, offre des API pour faciliter l’intégration à vos logiciels et s’appuie sur les normes de l’industrie les plus sécuritaires en matière d’authentification et d’autorisation.

Pour ceux qui n’ont pas encore décidé s’il vaut mieux concevoir ou acheter une solution IAM, [Build vs. Buy: Guide to Evaluating Identity Management](https://auth0.com/resources/whitepapers/build-vs-buy-evaluating-identity-management) constitue une ressource utile.
