Revues d’accès, arrivées et départs, file du support, runbook qu’une seule personne sait exécuter. L’IT en tire le plus grand bénéfice, mais doit d’abord l’approuver. Cette page couvre les deux aspects.
| Principal | Accorder | Accordé | Dernière utilisation | Recommandation |
|---|---|---|---|---|
| j.okafor | db · lecture-écriture | 14 mois | 9 mois | Révoquer — muté vers le support au T1 |
| deploy-bot | registre · push | 8 mois | 2 h | Conserver — dans le circuit de mise en production |
| a.lindqvist | console d’administration | 22 mois | jamais | Révoquer — accordé pour une migration |
| support-agent | helpdesk · lecture | 3 mois | 11 min | Conserver — limité, lecture seule |
Le travail IT s’y prête particulièrement bien. Il est procédural, déjà documenté quelque part, et personne ne remarque son absence avant un audit ou un incident.
C’est dans le cas d’une mobilité qu’il révèle toute sa valeur. Une arrivée reçoit une checklist et un départ reçoit une urgence ; une personne qui change discrètement d’équipe conserve indéfiniment les deux ensembles d’accès. Une session planifiée les détecte et prépare les révocations.
Qui a quoi, depuis combien de temps et quand l’accès a été utilisé pour la dernière fois. Elle produit la revue avec une action proposée pour chaque ligne, plutôt qu’un tableur transféré deux fois et approuvé sans être lu.
Il lit le ticket, le classe, vérifie si votre documentation répond déjà à la question et prépare la réponse avec le lien vers l’article. Les demandes auxquelles il ne peut pas répondre sont transmises avec le diagnostic déjà joint.
Consignez-le dans un fichier de compétences et une session pourra l’exécuter. C’est la version durable de « demande à Marta » : elle fonctionne même quand Marta est en congé, et son amélioration devient une demande de modification plutôt qu’un souvenir corrigé.
Ce pour quoi vous payez, ce qui est attribué et ce qui a été ouvert ce trimestre. Il rédige la liste de récupération par outil, avec la date de dernière utilisation sur chaque ligne.
Il compare la configuration décrite dans votre documentation à la configuration réelle et signale les différences. Signaler une dérive est sûr et utile. La corriger silencieusement ne l’est pas, et il ne le fera pas.
Ce dont l’IT a besoin n’est pas d’un tableau de bord. C’est d’une liste, avec une justification défendable sur chaque ligne, dans un format où l’approbation déclenche réellement une action.
| Principal | Accorder | Accordé | Dernière utilisation | Recommandation |
|---|---|---|---|---|
| j.okafor | db · lecture-écriture | 14 mois | 9 mois | Révoquer — muté vers le support au T1 |
| deploy-bot | registre · push | 8 mois | 2 h | Conserver — dans le circuit de mise en production |
| a.lindqvist | console d’administration | 22 mois | jamais | Révoquer — accordé pour une migration |
| support-agent | helpdesk · lecture | 3 mois | 11 min | Conserver — limité, lecture seule |
Kortix dispose d’un véritable modèle de comptes, membres, groupes et rôles, avec des permissions par ressource pour les personnes comme pour les agents. Une revue d’accès qui couvre vos collaborateurs mais pas votre automatisation n’est qu’une demi-revue.
Révoquer parce que la personne a changé d’équipe. Conserver parce que l’accès est dans le circuit de mise en production. Une revue approuvable en dix minutes est une revue où le raisonnement figure sur la ligne, pas dans un document séparé.
La révocation est une écriture, et c’est sur les écritures que vous placez un contrôle. La configuration par défaut d’une session de revue devrait être : tout lire, ne rien modifier et proposer.
Les environnements IT sont les moins uniformes de l’entreprise. Connectez ce qui figure au catalogue et définissez vous-même le reste. Dans tous les cas, les identifiants n’entrent jamais dans la machine.
Easy connect couvre plus de 3 000 applications via leurs propres écrans OAuth. Nous n’allons pas prétendre que votre fournisseur d’identité, votre MDM et votre fournisseur réseau y figurent tous : pour un parc informatique, les types de connecteurs directs sont généralement la vraie solution, et leur configuration prend à peu près les mêmes trois minutes.
Trois façons de démarrer la même session. Les exécutions planifiées sont particulièrement utiles à l’IT, car les tâches qui sont oubliées sont celles auxquelles aucune échéance n’est associée.
Quelqu’un mentionne le bot dans le canal IT. Le fil devient une session, la session consulte votre documentation et la réponse revient dans le même fil, avec la source citée.
Définissez sur Demander toute écriture concernant une identité ou une habilitation. L’exécution s’arrête sur l’appel, avec la modification exacte affichée, puis reprend à cet endroit lorsque vous approuvez. Définissez plutôt les opérations irréversibles sur Bloquer.
Un déclencheur cron ouvre la revue trimestrielle des accès et le rapprochement mensuel des licences. Les déclencheurs indiquent l’agent sous lequel ils s’exécutent : la session sans surveillance dispose donc exactement des mêmes accès que celle supervisée, ni plus ni moins.
C’est aussi vous qui devez approuver tout cela. Voici les réponses, y compris celles qui sont moins flatteuses que d’habitude.
Un projet, un ensemble de connecteurs, une mémoire qui s’enrichit. Chaque équipe écrit les compétences adaptées à son travail, sans mettre en place un second système.
Commencez par une tâche et développez à partir de là.