Eyebrow Text
FICHE SOLUTION
Title
Solution ABAC fédérale de Ping Identity
Subtitle
Contrôle d’accès basé sur les attributs
title
Table des matières
theme
default

Contrôle d’accès basé sur les attributs

Le contrôle d’accès basé sur les attributs (ABAC) est une approche flexible permettant de prendre des décisions d’autorisation granulaires pour un demandeur (entité finale/utilisateur) et une ressource/donnée/objet cible. Chaque demandeur et chaque ressource disposent d’un ensemble d’attributs associés. Ceux-ci peuvent inclure des attributs persistants stockés dans un annuaire ou des attributs contextuels tels que l’heure de la demande, le type d’authentificateur multi-facteur, les informations relatives au terminal, etc.

Dynamic authorization diagram showing that access decisions are based on the context of the user, the resource, and the action being requested.

Historiquement, les décisions d’autorisation reposaient sur le contrôle d’accès basé sur les rôles (RBAC), qui évalue des facteurs tels que l’appartenance à un groupe, le rôle organisationnel et les droits administrateur. Bien qu’efficace dans certains contextes, le périmètre du RBAC est souvent trop limité pour répondre à l’environnement de menaces complexe actuel. La stratégie américaine Zero Trust fédérale, décrite dans le mémorandum OMB M-22-09, demande aux agences d’adopter l’ABAC afin de permettre des décisions d’autorisation plus granulaires et contextualisées.

Ping Identity propose des solutions conçues pour mettre en œuvre et appliquer l’ABAC. Basées sur des standards ouverts, elles peuvent être déployées indépendamment ou conjointement, permettant aux organisations de moderniser leurs capacités d’Identity Credential and Access Management (ICAM). Que ce soit pour des applications mobiles, desktop ou web, les contrôles de Ping peuvent être appliqués via des protocoles de fédération basés sur des standards tels que SAML et OIDC, des contrôles d’URL basés sur des en-têtes, ou au sein de la couche API — étendant ainsi la sécurité à l’ensemble du périmètre de l’organisation.

Les solutions ABAC de Ping

Différentes technologies interviennent dans un déploiement ABAC moderne. Celles-ci incluent un moteur de fédération single sign-on (SSO) Master User Record (MUR), ainsi que des moteurs de politiques ABAC entrants et sortants.

Chart of Ping Identity's software offering ABAC solutions.

Master User Record – PingDirectory

PingDirectory est un annuaire rapide et évolutif utilisé pour stocker les identités et des données de profil enrichies. PingDirectory est un annuaire rapide et évolutif utilisé pour stocker les identités et des données de profil enrichies. Les organisations qui exigent une disponibilité maximale pour des millions d’identités utilisent PingDirectory pour stocker et gérer en toute sécurité des données sensibles relatives aux clients, partenaires et employés. PingDirectory agit comme une source unique de vérité en matière d’identité et peut être exploité pour créer un Master User Record, ou MUR, afin de stocker un agrégat d’attributs utilisateurs pouvant servir de source de référence autoritative pour soutenir les décisions d’autorisation ABAC.

Disposer d’un MUR constitue une base essentielle pour l’ABAC, car il permet une vision plus globale et une gestion du cycle de vie des utilisateurs à l’échelle de l’organisation. Le MUR est le point d’intégration logique pour les moteurs d’Identity Governance and Administration (IGA), permettant de gérer rapidement les habilitations des utilisateurs ainsi que des politiques centralisées d’onboarding et d’offboarding.

Les utilisateurs sont chargés dans PingDirectory par importation, connexion API, saisie manuelle ou synchronisation bidirectionnelle en temps réel depuis des référentiels de données LDAP, RDBMS, JDBC ou SCIM. Les données utilisateurs structurées et non structurées sont sécurisées et stockées grâce au chiffrement, aux validateurs de mots de passe, à la signature cryptographique des journaux, et plus encore. PingDirectory aide les organisations à éliminer les silos d’identité et peut devenir l’enregistrement de référence faisant autorité pour les décisions d’autorisation à l’échelle de l’entreprise.

Single Sign-On – PingFederate

PingFederate est un serveur de fédération d’entreprise qui simplifie l’authentification des utilisateurs et le single sign-on (SSO). Il s’intègre de manière transparente aux applications d’entreprise, aux sources d’authentification tierces, aux annuaires d’utilisateurs et aux systèmes ICAM existants, tout en prenant en charge les standards d’identité actuels et hérités.

Avec PingFederate, les organisations peuvent extraire des attributs provenant de sources diverses telles que plusieurs annuaires, bases de données (y compris le MUR), fournisseurs d’identité externes et identifiants fournis par l’utilisateur lors de l’authentification. Son moteur avancé d’orchestration des politiques permet également l’intégration de plateformes de protection des endpoints (EPP), de solutions d’extended detection and response (XDR) et d’autres solutions de sécurité dans le processus d’authentification adaptative, garantissant l’authentification du terminal avant l’exposition des identifiants utilisateur.

Ces attributs peuvent ensuite être exploités pour les décisions et l’application de l’ABAC, renforçant la sécurité à l’échelle de l’organisation.

Les standards de fédération pris en charge incluent OAuth, OpenID, OpenID Connect, SAML, WS-Federation, WS-Trust et System for Cross-Domain Identity Management (SCIM). De plus, PingFederate prend directement en charge les authentificateurs x.509 tels que le PIV et le CAC, et peut agir comme un hub de fédération pour connecter des fournisseurs d’identité externes à un moteur centralisé de politiques d’authentification.

ABAC entrant – PingAccess

PingAccess est une solution centralisée de sécurisation des accès dotée d’un moteur complet de politiques d’autorisation. Elle fournit un accès sécurisé aux applications et aux APIs jusqu’au niveau de l’URL et garantit que seuls les utilisateurs autorisés peuvent accéder aux ressources dont ils ont besoin. PingAccess permet aux organisations de protéger les applications web, les APIs et d’autres ressources à l’aide de règles et d’autres critères d’authentification, et peut être déployé via des agents ou des passerelles d’accès web.

PingAccess applique l’autorisation en se positionnant entre l’utilisateur et l’application protégée. Cette application est appelée ABAC entrant et intercepte les requêtes entre l’utilisateur et l’application afin d’injecter une décision d’autorisation dynamique pour déterminer si l’utilisateur demandeur doit avoir accès à la ressource sollicitée au sein de l’application.

PingAccess permet et applique un ABAC à granularité grossière et intermédiaire grâce à son moteur flexible de politiques d’autorisation. Les attributs examinés par ces politiques peuvent être extraits directement des assertions, des tokens et des APIs backchannel envoyés par le moteur de fédération, tel que PingFederate, et/ou des annuaires disponibles, y compris le MUR. Cela permet à PingAccess d’enrichir les données fournies par le moteur de fédération avec des attributs supplémentaires disponibles via des sources configurables.

ABAC sortant – PingAuthorize

PingAuthorize fournit un contrôle d’accès fin en s’appuyant sur le contexte en temps réel des utilisateurs et des ressources consultées afin d’assurer la sécurité et la conformité. Il fonctionne comme une solution d’autorisation fine, exploitant des données en temps réel pour prendre des décisions d’autorisation concernant l’accès aux données, services, APIs et autres ressources. PingAuthorize permet aux administrateurs de définir des politiques d’autorisation dynamiques pour autoriser, bloquer, filtrer ou masquer une demande d’accès en fonction du comportement, de l’activité ou de tout autre attribut.

PingAuthorize applique l’autorisation en se positionnant entre l’application protégée et les données/ressources demandées. Cette application est appelée ABAC sortant et intercepte les requêtes entre l’application et la donnée/ressource demandée, généralement via des requêtes API. PingAuthorize intègre une décision d’autorisation dynamique à ce niveau API et intercepte et modifie les requêtes en fonction de ce que l’utilisateur demandeur est autorisé à consulter.

Les politiques d’autorisation dynamiques configurées et appliquées via PingAuthorize peuvent évaluer tout attribut d’identité, consentement, habilitation, ressource ou contexte afin de prendre des décisions ABAC en temps réel. PingAuthorize vous offre un contrôle centralisé de vos transactions numériques et de l’accès des applications aux données.

Déploiement flexible

Ces solutions sont déployées sur la plateforme SaaS DoD IL5/FedRAMP High de Ping Identity, dans des clouds privés, des environnements on-premises traditionnels et des environnements isolés (air-gapped), DDIL ou segmentés réseau — le tout avec une parité fonctionnelle complète. Chaque solution peut être administrée via une interface graphique conviviale ou par des configurations automatisées utilisant des APIs RESTful.

Méthodes de déploiement prises en charge

Technical diagram illustrating a complex identity and access management (IAM) architecture using Attribute-Based Access Control (ABAC). It maps the flow of data from identity providers through a central hub to various applications.

Un ICAM modernisé fondé sur l’ABAC

Le portefeuille unique de Ping Identity permet de centraliser les identités externes et internes via un hub de fédération et un master user record (MUR), avec une autorisation dynamique grâce au contrôle d’accès basé sur les attributs entrant et sortant.

Ping Identity permet aux effectifs distribués des entités fédérales d’accomplir des missions critiques de manière sécurisée et interopérable, où qu’ils se trouvent. Nous y parvenons en fournissant les solutions et services ICAM dont les organisations ont besoin pour moderniser leurs environnements complexes et hybrides et faciliter la transition vers une architecture Zero Trust.

title
Moderniser la gestion des accès fédéraux avec ABAC
body
Les solutions ABAC de Ping Identity aident les agences à répondre aux exigences Zero Trust grâce à une autorisation dynamique basée sur les attributs à tous les niveaux de l’entreprise.
Supporting text
Découvrez comment PingDirectory, PingFederate, PingAccess et PingAuthorize fonctionnent ensemble pour offrir une solution ICAM complète autorisée FedRAMP High.
primary-link
https://www.pingidentity.com/en/company/contact-sales.html
primary-link-text
Demander une démo
primary-link-title
Demander une démo
use-tertiary-arrow-button-style
secondary-link
secondary-link-text
secondary-link-title
use-tertiary-arrow-button-style-2