Aller au contenu principal

Politique de contrôle d'accès

Cette politique décrit comment France Nuage encadre l'accès à ses systèmes et aux données confiées par ses clients. Elle décline, sur le volet contrôle d'accès, les principes de notre politique de sécurité de l'information et couvre les contrôles A.5.15 à A.5.18 et A.8.2, A.8.3, A.8.5 de la déclaration d'applicabilité.

Statut vis-à-vis de la norme ISO/IEC 27001

Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.

Objet et périmètre

La politique s'applique à tous les accès aux composants du SMSI (console d'administration, API, interface en ligne de commande nuage, infrastructure d'hébergement et outils internes). Elle concerne les salariés, les prestataires et les systèmes automatisés.

Principes

  • Moindre privilège par défaut : un compte n'obtient que les droits strictement nécessaires à sa fonction ; l'accès en lecture seule est le défaut.
  • Besoin d'en connaître : l'accès à une information est conditionné à un besoin légitime, renforcé par l'isolation entre locataires.
  • Identité centralisée : une seule source d'identité, pas de comptes locaux dispersés.
  • Autorité en base, jamais dans un jeton : les droits d'administration font foi côté serveur, ils ne sont jamais déduits d'un jeton présenté par le client.
  • Révocation traçable : les accès sont retirés au départ d'une personne et revus périodiquement.

Mesures

DomaineMesure
IdentitésAuthentification unique (SSO) centralisée via Keycloak, en migration vers l'IAM souverain FerrisKey (A.5.16).
AuthentificationOIDC / JWT en client confidentiel (architecture BFF), session chiffrée httpOnly côté serveur, protection anti-rejeu ; MFA gérée au niveau du fournisseur d'identité (A.5.17, A.8.5).
AutorisationModèle d'autorisation fin par relations (organisation → dossier → projet → instance), testé en intégration continue (A.5.18).
PrivilègesRBAC en lecture seule par défaut, droits d'administration faisant autorité en base (A.8.2).
CloisonnementRestriction d'accès par isolation réseau et logique entre locataires ; besoin d'en connaître appliqué techniquement (A.8.3).
RevueContrôle d'accès centralisé, moindre privilège et revue périodique des accès (A.5.15).

Responsabilités

  • Le RSSI (François-Guillaume Ribreau) est responsable de cette politique et de l'attribution des rôles à privilèges.
  • Chaque responsable d'équipe valide les accès de son périmètre.
  • Toute personne disposant d'un accès protège ses identifiants et signale sans délai tout accès anormal à security@france-nuage.fr.

Statut et trajectoire

Les mesures de contrôle d'accès, d'identité, d'authentification et d'autorisation sont en place et opérationnelles (A.5.15–A.5.18, A.8.2, A.8.3, A.8.5). Deux volets connexes restent en cours de formalisation, les réglages de protection de la branche de code (A.8.4, partiel) et la procédure d'offboarding tracée qui révoque les accès au départ (A.6.5, partiel).

Revue

Cette politique est revue au moins une fois par an et à chaque évolution significative de nos mécanismes d'identité et d'accès.

Dernière revue : 31 août 2026.

Voir aussi