### DEPLOYMENT OPTIONS

![Multi-Tenant<br>SaaS](https://www.pingidentity.com/content/dam/picr/ico/48x48/Ico-PingOneCloud-48x48.svg) 

Multi-Tenant  
SaaS

![Dedicated-Tenant<br>SaaS](https://www.pingidentity.com/content/dam/picr/ico/48x48/Ico-PingOneAdvancedServices-Light-48x48.svg) 

Dedicated-Tenant  
SaaS

![Self-Managed<br>Software](https://www.pingidentity.com/content/dam/picr/ico/48x48/Ico-Developers-CloudContainerization-Light-20x20.svg) 

Self-Managed  
Software

### PLATFORM ALIGNMENT

![Identify](https://www.pingidentity.com/content/dam/picr/ico/48x48/Ico-Identify-Light-48x48.svg) 

Identify

![Manage](https://www.pingidentity.com/content/dam/picr/ico/48x48/Ico-Manage-Light-48x48.svg) 

Manage

![Protect](https://www.pingidentity.com/content/dam/picr/ico/48x48/Ico-Capabilities-ThreatProtect-Light-48x48.svg) 

Protect

![Govern](https://www.pingidentity.com/content/dam/picr/ico/48x48/Ico-GovernanceWorkflows-48x48.svg) 

Govern

![Access](https://www.pingidentity.com/content/dam/picr/ico/48x48/Ico-PingAccess-48x48.svg) 

Access

![Orchestrate](https://www.pingidentity.com/content/dam/picr/ico/48x48/Ico-Orchestrate-Light-48x48.svg) 

Orchestrate

## Comment ça fonctionne

PingOne Privilege fait passer l’accès privilégié du « admin time » à l’application en temps réel.

Au lieu de délivrer des identifiants à longue durée de validité ou de recourir au vault checkout, la solution accorde un accès éphémère, limité à la tâche, créé à la demande et automatiquement révoqué à la fin de la session. L’accès privilégié n’est accordé qu’en cas de besoin. Pas de comptes administrateur permanents. Pas de rôles permanents.

Chaque session privilégiée est liée de manière cryptographique à la fois à une identité vérifiée et à un appareil physique de confiance grâce à une assurance matérielle basée sur le TPM. Combinés à des approbations basées sur des règles, à l'enregistrement des sessions et à des pistes d'audit continues, vous gagnez en contrôle granulaire et en visibilité sans introduire de friction dans les workflows.

Avec PingOne   
 Privilege, vous pouvez :

Éliminer les identifiants statiques pour 95 % des accès humains en supprimant les mots de passe et les clés SSH à longue durée de vie, tout en intégrant des coffres-forts uniquement pour les scénarios de break-glass limités.

Appliquer le principe des privilèges sans permanence en remplaçant les rôles d’administrateur persistants par un accès limité dans le temps, piloté par des règles, aligné sur des tâches spécifiques et automatiquement révoqué à leur achèvement.

Sécuriser les sessions privilégiées avec TPM Assurance pour lier cryptographiquement les sessions à du matériel de confiance afin de prévenir le rejeu d'identifiants et l'accès non autorisé aux terminaux.

Standardiser le contrôle des privilèges multi-cloud et hybride pour garantir une application cohérente et centralisée des règles sur AWS, Azure, GCP, Kubernetes, les bases de données et les systèmes sur site.

## Intégré à la plateforme Ping Identity

L’accès privilégié ne devrait pas être un coffre-fort cloisonné greffé à votre stack. PingOne Privilege fonctionne dans le cadre de la plateforme Ping Identity au sens large, intégrant la vérification d'identité, l'authentification, l'autorisation, la gouvernance, les signaux de risque et l'orchestration dans un plan de contrôle unifié. Voici ce qui nous distingue :

- Accès privilégié natif de l'identité, et non modules complémentaires centrés sur le coffre-fort
- Application des règles au moment de l'exécution liée au matériel avec garantie TPM
- Gouvernance unifiée et évaluation des risques contextuels
- Une évolutivité éprouvée pour les déploiements d'entreprise à l'échelle mondiale

## Accès privilégié, fiable au niveau matériel

PingOne Privilege ancre l’accès privilégié dans une base de confiance matérielle à l’aide de la technologie Trusted Platform Module (TPM).

Plutôt que de s'appuyer sur des identifiants stockés dans des systèmes de fichiers ou des jetons pouvant être rejoués, les clés privées restent protégées dans un matériel TPM inviolable. Même en cas de vol de fichiers, de compromission du système d'exploitation ou de vol d'appareil, les opérations cryptographiques ne peuvent être effectuées que par l'appareil de confiance d'origine. L'assurance matérielle intégrée fournit :

- Liaison cryptographique de l’utilisateur à l’appareil au moment de l’exécution
- Protection des clés privées au sein du matériel TPM normalisé ISO
- Résistance au rejeu d'identifiants à partir de terminaux non gérés ou compromis
- Validation continue de la posture des appareils de confiance lors des sessions actives

### Atteignez le Zero Standing Privileges (ZSP)

Éliminez les accès élevés persistants et réduisez considérablement la surface d’attaque en garantissant que les privilèges sont éphémères, limités à la tâche, et automatiquement révoqués. Le moindre privilège devient applicable en temps réel.

### Appliquez le contrôle d'exécution, pas seulement à la connexion

Dépassez le coffre-fort de secrets et la simple rotation des identifiants. Appliquez le privilège tout au long de la session grâce à la validation continue de l'identité, de l'appareil et des conditions de stratégie.

### Réduisez la prolifération des identifiants et les risques opérationnels

Éliminez les secrets réutilisables pour la majorité des cas d'usage d’accès humain tout en simplifiant la gouvernance des privilèges multi-Cloud grâce à l’application centralisée de règles.

### Renforcez la sécurité liée au matériel

Liez l’identité à du matériel de confiance à l’aide d’une assurance basée sur le TPM afin que des identifiants compromis ne puissent pas être réutilisés à partir de terminaux non gérés.

### Soyez prêt pour l’audit grâce à une visibilité continue

Conservez des journaux inviolables, des enregistrements complets des sessions et des rapports alignés sur les règles, conformes aux cadres CIS, HIPAA, ISO, SOC 2 et PCI DSS.

## Activez l’accès privilégié juste-à-temps dans l’ensemble de votre écosystème

Donnez à vos administrateurs et développeurs des privilèges éphémères, sans droits permanents, sécurisés, contrôlables et conçus pour des opérations agiles.

## Questions fréquentes

### En quoi PingOne Privilege diffère-t-il des solutions PAM traditionnelles ?

Les outils PAM traditionnels se concentrent sur le stockage en coffre-fort et la rotation des identifiants statiques. PingOne Privilege applique un accès privilégié sans identifiants, au moment de l’exécution, avec des privilèges zéro permanent et une garantie matérielle assurée par TPM, en déplaçant le contrôle de la connexion vers une application au niveau de la session.

### Qu'est-ce que le modèle 95/5 en accès privilégié ?

Environ 95 % des études de cas d'accès privilégié humain ne nécessitent pas d'identifiants statiques. PingOne Privilege élimine ces identifiants et réserve l'intégration de coffre-fort uniquement pour les scénarios limités de bootstrap ou de break-glass.

### Comment TPM améliore-t-il la sécurité des accès privilégiés ?

Le TPM stocke les clés cryptographiques dans un matériel résistant aux falsifications et lie les sessions privilégiées à des appareils de confiance basés sur le TPM. Même si les identifiants sont compromis, ils ne peuvent pas être réutilisés à partir de terminaux non autorisés.

### Quelles options de déploiement sont disponibles ?

PingOne Privilege supporte les modèles avec agent et sans agent. Les déploiements avec agent offrent un contrôle approfondi des sessions pour SSH, RDP et les bases de données, tandis que l’accès sans agent permet une connectivité fluide aux consoles cloud et aux CLI.

### Comment PingOne Privilege contribue-t-il à prendre en charge la conformité et la gouvernance ?

Il centralise la gestion des politiques, évalue en permanence l'utilisation des privilèges, détecte les rôles sur-privilégiés et génère des journaux prêts pour l’audit conformes aux principaux cadres réglementaires.