Eyebrow Text
LIVRE BLANC
Title
PingOne Advanced Identity Cloud
Subtitle
Sécurité et conformité
title
Table des matières
theme
default

À propos de Ping Identity

L’identité est au cœur de toute expérience numérique réussie et la clé de la transformation digitale. C’est pourquoi nous défendons vos besoins uniques en matière d’identité. Nous vous donnons les moyens d’offrir à vos utilisateurs le bon accès au bon moment, quelle que soit la façon dont ils se connectent à vous.

Nos solutions ont été conçues pour prendre en charge l’évolutivité, la flexibilité et la résilience requises par les équipes IT des grandes entreprises. Avec une disponibilité de 99,99 % et plus de 8 milliards d’identités sous gestion, nous sommes le seul fournisseur d’identité ayant fait ses preuves en matière d’évolutivité, de performance et de sécurité pour les grandes entreprises.

La sécurité chez Ping Identity

Ping Identity reconnaît que la sécurité est essentielle à la gestion des identités numériques. À ce titre, nous investissons massivement dans la sécurité et l’intégrons dans chaque aspect de notre activité, comme illustré brièvement dans les sections suivantes.1

Développement sécurisé

Audit et conformité

Ping Identity dispose d’un programme d’audit interne complet visant à examiner régulièrement, au moins une fois par an, l’ensemble des contrôles de sécurité et de confidentialité applicables tels que définis dans notre Système de management de la sécurité de l’information (ISMS) et les politiques associées. Ce programme d’audit est fondé sur nos obligations de conformité aux normes ISO 27001, ISO 27017, ISO 27018, SOC 2, CSA STAR, TISAX et HIPAA/HITECH, pour lesquelles Ping Identity a obtenu des certifications, et fait l’objet d’une amélioration continue à la suite d’audits internes et externes ainsi que de futures certifications.

1 Pour une description plus détaillée des pratiques de sécurité de Ping Identity à l’échelle de l’entreprise, consultez : https://www.pingidentity.com/fr-fr/docs/legal/security-exhibit

2 Dans un test d’intrusion en boîte noire, un attaquant positionné sur Internet, sans information interne sur le service, tente de le compromettre. Dans un test en boîte blanche, l’attaquant reçoit tous les détails concernant la conception, la mise en œuvre et l’exploitation du service. Il ou elle se voit alors « accorder une tête de pont » au sein du service et est invité(e) à tenter d’étendre son contrôle.

PingOne Advanced Identity Cloud

PingOne Advanced Identity Cloud est un service en ligne qui permet aux clients de répondre à leurs besoins en gestion des identités et des accès sans la contrainte d’héberger et d’exploiter une infrastructure sur site.

PingOne Advanced Identity Cloud offre une solution complète et flexible de gestion des identités et des accès, exploitée et opérée par Ping Identity. Nous sécurisons, surveillons, mettons à niveau et exploitons le logiciel tout en offrant la flexibilité et l’extensibilité nécessaires pour répondre à certains des cas d’usage IAM les plus complexes du secteur. PingOne Advanced Identity Cloud prend en charge toutes les principales normes d’identité, notamment OAuth 2.0, OIDC, SAML, CIBA, ainsi que la synchronisation des identités, la gestion du cycle de vie, la gouvernance et le stockage. PingOne Advanced Identity Cloud peut être complété par PingGateway™ ou des agents afin d’assurer l’application des politiques et la gestion des API.

Plus d’informations sur les fonctionnalités et les avantages de PingOne Advanced Identity Cloud sont disponibles à l’adresse https://www.pingidentity.com/en/platform/pingone-advanced-identity-cloud.html.

Conformité en matière de sécurité

PingOne Advanced Identity Cloud ainsi que les procédures et fonctions associées sont certifiés conformes aux référentiels de sécurité du secteur suivants :

Les certificats et rapports (le cas échéant) relatifs aux certifications mentionnées ci-dessus sont disponibles pour les clients sous NDA sur le Portail Support.

PingOne Advanced Identity Cloud fait l’objet d’audits internes et externes par un tiers indépendant au moins une fois par an.

Ping Identity maintient une fonction dédiée Gouvernance, Risque et Conformité chargée de veiller à ce que l’organisation respecte un cadre robuste de politiques et de contrôles de sécurité.

Le cadre de contrôle de Ping Identity est défini dans notre ensemble de politiques de sécurité, disponible sur notre Support Portal, et reflété dans notre Annexe de sécurité.

Approche de sécurité

Le modèle de sécurité de PingOne Advanced Identity Cloud repose sur un système de contrôles de sécurité complémentaires et se renforçant mutuellement, qui favorisent trois qualités essentielles à la sécurité dans un assume-breachworld: l’isolement, l’hygiène et l’observabilité.3

item-1-icon
decorative icon
item-1-icon-alt
icône décorative
item-1-title

Isolation

item-1-description
Tout au long du service, toutes les ressources sont isolées. Cela crée une défense résiliente et multicouche. Le service établit un système de zones de confiance, chacune disposant de code, de données et d’identités dédiés.4 Ce modèle est reproduit aux niveaux des conteneurs Docker, de Kubernetes et de Google Cloud. En effet, l’environnement de chaque client constitue une zone de confiance — il est souverain et ne partage aucun code, donnée ni identité avec l’environnement d’un autre client.
item-2-icon
decorative icon
item-2-icon-alt
icône décorative
item-2-title

Hygiène

item-2-description
Dès le départ, Ping Identity a compris que l’hygiène IT est un élément discret mais essentiel de la sécurité. De nombreuses violations de sécurité découlent de défaillances dans des tâches en apparence ordinaires : gestion des privilèges, gestion des dépendances, gestion des configurations, etc. Maîtriser les fondamentaux bénéficie à la fois à la sécurité et à la qualité de service. Un état d’esprit similaire s’applique à la conception des systèmes. Plus la conception d’un système est claire et compréhensible, plus son comportement sera cohérent et prévisible — et plus il sera facile d’identifier et de corriger les comportements anormaux lorsqu’ils surviennent, quelle qu’en soit la cause.
item-3-icon
decorative icon
item-3-icon-alt
icône décorative
item-3-title

Observabilité

item-3-description
En règle générale, les contrôles préventifs et détectifs sont associés au sein de PingOne Advanced Identity Cloud — des contrôles préventifs pour faire respecter le modèle de sécurité, et des contrôles détectifs pour identifier les tentatives de contournement. Cela accroît considérablement l’efficacité de chacun. Les composants du service génèrent une télémétrie détaillée décrivant leurs activités et leurs résultats, laquelle est ensuite exploitée par des contrôles détectifs qui comparent en permanence le comportement du service au modèle attendu. Cela offre à Ping Identity une excellente connaissance de la situation, au bénéfice de la sécurité et de la qualité de service.

3 Le principe « assume breach » postule qu’un attaquant disposant de ressources financières, de compétences et de ténacité suffisantes finira par obtenir un certain degré de succès. En conséquence, l’architecture de sécurité doit plier sans rompre et permettre une réponse agile.

4 Les zones de confiance sont analogues, à bien des égards, aux microservices. Une zone de confiance est généralement dédiée à un objectif métier unique ; elle remplit cet objectif à l’aide de ressources qu’elle est seule à contrôler ; et elle définit et applique des règles pour interagir avec elle.

Architecture de sécurité

Une vue simplifiée de l’architecture de sécurité du service est présentée dans la figure ci-dessous.

A diagram illustrating the security architecture of PingOne Advanced Identity Cloud. It shows multiple users (Customer 1, Customer 2) connecting via the internet to the cloud's ingress. Inside the cloud environment, the architecture is divided into strictly isolated, dedicated trust zones for each customer. Each customer's separate environment contains its own dedicated instances of Ping Identity services (AM/IDM/DS), which are further segmented into 'Internet Facing Workloads' and 'Internal Workloads' (labeled Workload A through D). The use of container icons and separated columns emphasizes full-tenant isolation where no code, data, or identities are shared between customers.

La zone de confiance fondamentale se compose d’un environnement Google Cloud Platform (GCP) dédié qui héberge PingOne Advanced Identity Cloud dans son intégralité.5 Point crucial pour la sécurité, il est souverain : l’environnement est autonome en ce qui concerne ses ressources critiques ; lui seul en contrôle l’accès et supervise les activités qui s’y déroulent.6

L’environnement est en outre subdivisé en un plan de contrôle unique du service qui gère l’état de santé global du service, et plusieurs environnements clients, chacun contenant l’infrastructure, le code et les données dédiés d’un client.7 À l’instar de l’environnement PingOne Advanced Identity Cloud dans son ensemble, le plan de contrôle du service et les environnements clients sont souverains : chacun est autonome, autogéré et autosurveillé.

Ces environnements sont en outre segmentés afin d’isoler les charges de travail en fonction de leur valeur et du risque inhérent auquel elles sont exposées.8 De plus, chaque charge de travail est encapsulée dans un conteneur Docker dédié et renforcé.

5 L’environnement Advanced Identity Cloud est distinct de l’environnement IT interne de Ping Identity.

6 Tous les logiciels Advanced Identity Cloud s’exécutent sous des comptes de service locaux à l’environnement. L’accès utilisateur, conformément à la politique de l’entreprise, est limité à des comptes utilisateurs locaux à l’environnement et délivrés uniquement aux employés de Ping Identity dont les fonctions nécessitent un tel accès.

7 Une redondance régionale est mise en œuvre au sein de chacun de ces environnements afin d’assurer la résilience. Par exemple, si un environnement client était situé dans la région us-west1 de GCP, ses ressources de calcul, de réseau et de stockage seraient répliquées dans trois zones de disponibilité ou plus au sein de la région.

8 Par exemple, au sein de l’environnement de chaque client, les charges de travail qui interagissent avec des clients Internet non fiables se trouvent dans des zones de confiance distinctes de celles qui accèdent aux données clients.

Modèle de tenant

Le terme « tenancy » est compris différemment selon les publics ; il est donc important de clarifier le modèle de tenancy du service.

PingOne Advanced Identity Cloud assure une isolation complète des tenants au sein d’un service cloud multi-tenant grâce à l’utilisation de zones de confiance individuelles. Chaque environnement tenant constitue une zone de confiance dédiée qui ne partage aucun code, donnée ni identité avec les environnements d’autres clients. Tous les environnements clients sont construits à partir d’un modèle standard, hébergés sur une base technologique commune, maintenus selon un ensemble cohérent de processus et continuellement mis à niveau vers la dernière base de code. L’infrastructure est traitée comme du bétail et non comme des animaux de compagnie (« cattle, not pets »), et s’appuie sur la cohérence, la standardisation et l’automatisation pour fournir un service hautement disponible.

PingOne Advanced Identity Cloud fournit un environnement distinct et dédié à chaque client. Comme décrit dans la section précédente, chaque environnement client est autonome et souverain. Il comprend un environnement GCP et Kubernetes distinct, exécute une copie distincte du code du service sous des identités dédiées et offre un stockage dédié pour les secrets et les données du client, auquel lui seul peut accéder. 9, 10

9 Plus précisément, l’environnement de chaque client consiste en un projet GCP distinct dédié exclusivement à cet usage. Le projet comprend des ressources dédiées à la gestion des secrets, à la journalisation, au stockage et à d’autres fonctions, ainsi qu’un environnement Kubernetes dédié dans lequel s’exécute le logiciel Advanced Identity Cloud du client.

10 Cela contraste avec un modèle de service partagé dans lequel les ressources de tous les clients seraient mutualisées sous le contrôle d’un processus superviseur.

Protection des données

Le service protège les données clients à la fois au niveau du service et au niveau physique :

card-1-image
card-1-title
Niveau du service
card-1-hide-accent-bar
true
card-1-subtitle
card-1-body
Comme indiqué précédemment, les données de chaque client PingOne Advanced Identity Cloud sont stockées uniquement dans son environnement ; plus précisément, au sein de ses instances User Store. Elles ne sont jamais mélangées aux données d’autres clients et ne peuvent être consultées que par le client.
card-2-image
card-2-title
Niveau physique
card-2-hide-accent-bar
true
card-2-subtitle
card-2-body
GCP assure le chiffrement natif des données au repos. Toutes les données sont chiffrées lors de leur écriture sur un disque dur et déchiffrées lors de leur lecture.

Sécurité réseau

Chaque environnement client comprend des ressources réseau dédiées, telles que des points de terminaison accessibles via Internet pour les interfaces utilisateur et les APIs. Les communications réseau entre les environnements clients sont bloquées ; même au sein d’un environnement client, les communications réseau entre les charges de travail sont strictement contrôlées à l’aide d’un contrôle d’accès basé sur les rôles et appliquées via des politiques réseau.

PingOne Advanced Identity Cloud utilise les fonctionnalités de sécurité réseau natives de GCP pour se protéger contre les attaques par déni de service.11 Tous les points de terminaison Identity Cloud exigent TLS 1.2 ou version ultérieure, proposent les suites de chiffrement les plus sécurisées de GCP et sont adossés à un certificat numérique.

Gestion des identités et des accès

L’un des piliers du modèle de sécurité de PingOne Advanced Identity Cloud est un IAM complet et rigoureux. Pratiquement toutes les transactions nécessitent une authentification, reposant sur des identités définies au sein de la zone de confiance qui applique cette authentification. Le principe du moindre privilège est appliqué dans l’ensemble du service.

Conformément au principe d’isolation de la conception de sécurité, les relations de confiance inter‑zones sont rarement utilisées et uniquement après un examen attentif. L’environnement PingOne Advanced Identity Cloud dans son ensemble n’accorde aucune relation de confiance à d’autres environnements. De même, les environnements clients individuels n’accordent aucune relation de confiance entre eux ni au plan de contrôle.11, 12

Pour comprendre cela en pratique, considérons un environnement client représentatif. Il comprend un projet GCP avec un seul cluster Kubernetes ; il constitue ainsi un domaine d’identité autogéré pour GCP et Kubernetes. Il crée un compte de service GCP et Kubernetes correspondant à chaque espace de noms Kubernetes, leur attribue des privilèges minimaux et les associe aux charges de travail appropriées.

Un attaquant ayant obtenu un point d’appui dans l’environnement aurait énormément de difficultés à étendre la compromission, car les identités GCP et Kubernetes présentes dans un espace de noms ne disposent d’aucun privilège dans les autres. Même dans le pire des scénarios où un attaquant compromettrait un environnement client entier, aucune des identités qui s’y trouvent ne serait valide dans d’autres environnements clients ni dans le plan de contrôle du service.

De même, l’accès des utilisateurs à l’environnement PingOne Advanced Identity Cloud est strictement contrôlé. L’infrastructure du service n’est accessible qu’aux comptes utilisateurs accordés uniquement aux employés de Ping Identity dont les fonctions consistent à développer et exploiter PingOne Advanced Identity Cloud. Même ces comptes ne disposent pas d’un accès illimité à l’infrastructure — en particulier, l’infrastructure de production n’est accessible qu’à un nombre restreint de comptes « special access » dont les actions sont étroitement surveillées.

11 L’envergure du réseau Google et ses multiples points de présence offrent une protection robuste contre les attaques par saturation ; ses fonctionnalités de filtrage et de blocage protègent contre les attaques de couche 3 et 4.

12 Bien que le plan de contrôle crée de nouveaux environnements, il n’y conserve aucun privilège. Après avoir créé un environnement minimal, il transfère le contrôle à une charge de travail au sein de l’environnement qui déploie tous les mécanismes et contrôles de sécurité nécessaires. Parmi ses premières actions, celle‑ci supprime l’accès du plan de contrôle.

Gestion des secrets

Chaque environnement au sein de PingOne Advanced Identity Cloud dispose d’un coffre-fort de secrets dédié qu’il utilise pour stocker en toute sécurité des mots de passe, des clés privées, des clés API et d’autres secrets. Les secrets sont fortement protégés au repos et en transit, et les clés cryptographiques utilisées pour les chiffrer sont régulièrement renouvelées.13

À l’exception des secrets fournis par les clients, tous les secrets sont créés au sein de l’environnement client. Ils sont uniques d’un environnement à l’autre et générés de manière cryptographiquement aléatoire.

13 PingOne Advanced Identity Cloud utilise Google Secret Manager, qui protège les secrets au repos avec un chiffrement AES-256 et en transit avec TLS. Il assure également la rotation automatique des clés de chiffrement.

Audit et journalisation

PingOne Advanced Identity Cloud génère des informations d’audit et de journalisation étendues.

card-1-image
card-1-title

Journaux des produits Ping Identity

card-1-hide-accent-bar
true
card-1-subtitle
card-1-body
Les instances PingAM et PingIDM au sein de l’environnement d’un client génèrent les mêmes données d’audit et de journalisation que lorsqu’elles sont déployées on-premises. Ces données sont stockées exclusivement dans l’environnement client et conservées pendant 30 jours. Les clients peuvent récupérer ces journaux via une API s’ils le souhaitent.
card-2-image
card-2-title

Journaux d’infrastructure de PingOne Advanced Identity Cloud

card-2-hide-accent-bar
true
card-2-subtitle
card-2-body
Le service collecte des données d’audit et de journalisation provenant de l’infrastructure Kubernetes et GCP. Toutes les opérations de création/mise à jour/suppression sont consignées, ainsi que les opérations de lecture impliquant des ressources critiques pour la sécurité telles que les secrets.14 Les journaux d’infrastructure sont copiés vers un système Security Incident and Event Management (SIEM) à des fins de surveillance de la sécurité, à l’exception des journaux des conteneurs Kubernetes susceptibles de contenir des données sensibles des clients.

14 Les valeurs des secrets, des clés et des autres données sensibles ne sont pas enregistrées dans les données de journalisation.

Surveillance de la sécurité

Ping Identity surveille en permanence la sécurité de l’environnement PingOne Advanced Identity Cloud, en s’appuyant sur le NIST 800-137 comme référence. Le programme de surveillance est particulièrement attentif à deux types de problématiques, présentées ci-dessous.

card-1-image
card-1-title

Violations du modèle de service

card-1-hide-accent-bar
true
card-1-subtitle
card-1-body
Un modèle détaillé de PingOne Advanced Identity Cloud a été développé ; il précise notamment le nombre et le type de ressources qui doivent être présents et leur emplacement, leurs noms et identités, les autres ressources et services avec lesquels elles doivent interagir, ainsi que leurs activités attendues. Les données de télémétrie du service sont continuellement comparées à ce modèle. Tout écart déclenche une notification de sécurité de haute priorité.
card-2-image
card-2-title

Utilisation de comptes utilisateurs privilégiés

card-2-hide-accent-bar
true
card-2-subtitle
card-2-body
Comme indiqué précédemment, seuls les utilisateurs disposant de comptes « special access » peuvent accéder aux environnements de production. Toute utilisation de ces comptes, quelle qu’en soit la raison, génère une notification de sécurité de haute priorité. Le titulaire du compte doit accuser réception de la notification et justifier l’utilisation du compte.

Gestion des configurations

L’infrastructure de PingOne Advanced Identity Cloud est configurée dans une optique de sécurité. Ping Identity la déploie et la gère à l’aide d’outils déclaratifs afin d’éviter toute « dérive » de configuration au fil du temps. En outre, nous validons indépendamment la configuration à l’aide de plusieurs outils d’analyse continue de la sécurité et de la conformité ainsi que de mécanismes d’alerte.

La configuration de sécurité repose sur les recommandations de divers experts du domaine, notamment :

Sauvegarde

Toutes les données critiques sont automatiquement sauvegardées. Cela inclut non seulement les données d’infrastructure du service telles que les enregistrements DNS, mais aussi les informations spécifiques aux clients. Par exemple, chaque environnement client sauvegarde ses données toutes les heures ; conformément au modèle de souveraineté, ces données sont stockées entièrement dans l’environnement client mais également répliquées entre les zones de disponibilité à des fins de reprise après sinistre.

Sécurité physique

Le service est entièrement hébergé au sein de Google Cloud Platform, et Ping Identity n’exploite aucun matériel physique ni aucune installation associés à PingOne Advanced Identity Cloud. Google a publié un livre blanc détaillant comment il sécurise les ressources de calcul, de stockage et de mise en réseau dans GCP.

Chez Ping Identity, nous croyons en des expériences numériques à la fois sécurisées et fluides pour tous les utilisateurs, sans compromis. C’est cela, la liberté numérique. Nous permettons aux entreprises d’associer nos solutions d’identité best-in-class aux services tiers qu’elles utilisent déjà afin de supprimer les mots de passe, prévenir la fraude, soutenir une approche Zero Trust, et bien plus encore. Cela peut être réalisé grâce à une interface simple par glisser-déposer. C’est pourquoi plus de la moitié des entreprises du Fortune 100 choisissent Ping Identity pour protéger les interactions numériques de leurs utilisateurs tout en offrant des expériences sans friction. Pour en savoir plus, consultez www.pingidentity.com.

© Copyright 2025 Ping Identity. Tous droits réservés.

title
Faites passer votre entreprise au niveau supérieur avec le Cloud IAM
body
Découvrez comment PingOne Advanced Identity Cloud offre une sécurité des identités de niveau entreprise, la conformité et une isolation complète des environnements — sans la complexité d’une infrastructure sur site.
Supporting text
Prêt à découvrir la différence ?
primary-link
https://www.pingidentity.com/en/capability/identity-cloud-security.html
primary-link-text
En savoir plus
primary-link-title
En savoir plus
use-tertiary-arrow-button-style
secondary-link
secondary-link-text
secondary-link-title
use-tertiary-arrow-button-style-2