L’authentification et l’autorisation sont des processus liés mais distincts dans le système de gestion des identités et des accès (IAM) d’une organisation. L’authentification vérifie l’identité d’un utilisateur, tandis que l’autorisation lui accorde le bon niveau d’accès aux ressources du système.
Le processus d’authentification repose sur des identifiants, tels que des mots de passe ou la lecture d’empreintes digitales, que les utilisateurs présentent pour prouver leur identité.
Le processus d’autorisation repose sur les permissions de l’utilisateur qui définissent ce que chaque utilisateur peut faire au sein d’une ressource ou d’un réseau particulier. Ainsi, les autorisations d’un système de fichiers peuvent dicter si un utilisateur peut créer, lire, mettre à jour ou supprimer des fichiers.
Les processus d’authentification et d’autorisation s’appliquent aux utilisateurs humains et non humains, tels que les appareils, les workloads automatisés et les applications web. Un système IAM unique peut gérer à la fois l’authentification et l’autorisation, ou les processus peuvent être gérés par des systèmes indépendants travaillant de concert.
L’authentification est généralement une condition préalable à l’autorisation. Un système doit connaître l’identité d’un utilisateur avant de lui accorder un quelconque accès.
Les attaques basées sur l’identité, au cours desquelles les pirates détournent des comptes d’utilisateurs valides et abusent de leurs droits d’accès, sont en hausse. Selon l’IBM X-Force Threat Intelligence Index, ces attaques sont un des moyens les plus courants par lequel les acteurs malveillants infiltrent les réseaux, représentant 30 % de toutes les cyberattaques.
L’authentification et l’autorisation agissent de concert pour mettre en œuvre des contrôles d’accès sécurisés et déjouer les violations de données. Des processus d’authentification rigoureux entravent la prise de contrôle des comptes d’utilisateurs par les pirates. Des autorisations efficaces limitent les dommages qu’ils peuvent causer avec ces comptes.