Où l'identité doit-elle résider, et qui en décide ?
La newsletter Authentication Insights
Bienvenue dans ce nouveau numéro de la newsletter Authentication Insights, où nous partageons des points de vue pratiques sur l'identité et l'authentification dans les environnements Active Directory sur site et hybrides.
Aujourd'hui, nous posons une question que se posent de nombreuses équipes de sécurité : où l'identité doit-elle résider ? Qui en décide, et pourquoi ?
Il ne s'agit pas simplement d'un débat entre cloud et sur site. C'est une question de contrôle, de souveraineté et des compromis que nous sommes prêts (ou non) à faire.
Si l'IA passe au local, pourquoi pas l'identité ?
Lors d'un récent déjeuner avec des dirigeants de médias, Sam Altman a fait une remarque en passant qui nous a marqués :
Dans un avenir pas si lointain, l'IA fonctionnera localement sur les appareils plutôt que dans le cloud.
Les raisons ? La sécurité et la confidentialité des données.
Cela vous parle sans doute si vous travaillez dans un environnement fortement réglementé, ou si vous avez déjà dû justifier des choix d'architecture auprès d'équipes de conformité.
Bien sûr, les charges de travail liées à l'IA et à l'identité ne sont pas les mêmes. Mais cette évolution mérite qu'on s'y intéresse.
À mesure que les conséquences de l'adoption « cloud first » se précisent, de plus en plus d'équipes reconsidèrent ce qui a vraiment sa place dans le cloud, et ce qui ne l'a pas.
Si même l'IA, avec ses besoins de calcul considérables, trouve un intérêt au contrôle local, l'identité ne devrait-elle pas avoir cette option, elle aussi ?
La souveraineté commence par l'identité
L'identité est une couche essentielle de l'infrastructure de sécurité. C'est le point de contrôle de tout le reste.
Et pourtant, dans la course à la modernisation, on attend de nous que nous étendions ce contrôle au cloud, voire que nous l'y transférions.
Pour beaucoup, ce compromis se justifie. Mais pour d'autres, notamment dans les secteurs très réglementés, renoncer au contrôle des données d'identité n'est pas seulement complexe. C'est tout simplement exclu.
La souveraineté compte. Elle consiste à savoir, et à décider, qui a accès à quoi, quand et depuis où. Selon vos conditions, pas celles de votre fournisseur.
Poser la question qui s'impose
Alors, que penser de la pression continue pour migrer l'identité vers le cloud ?
Impossible de nier l'intérêt des outils cloud natifs : agilité, évolutivité, innovation. Mais on retrouve aussi des signaux d'alerte bien connus :
La prolifération des identités entre tenants, applications et fournisseurs
Une surface d'attaque élargie par une exposition accrue au cloud
Moins de visibilité et de contrôle pour les équipes qui gèrent principalement des environnements sur site
La dynamique est considérable. Les incitations sont claires.
Mais les risques, notamment en matière de souveraineté des données, de prolifération des identités et de surface d'attaque, sont tout aussi réels.
Trop souvent, les solutions qui permettent de combler ces lacunes affichent un tarif de grand compte (qu'il s'agisse d'une plateforme IAM tierce, d'une licence Entra P2, ou des deux) ou imposent une charge opérationnelle démesurée (comme la maintenance de GPO à grande échelle).
Lever la main pour demander « Est-ce vraiment pertinent pour nous ? » ne fait pas de vous quelqu'un de dépassé. Cela montre que vous veillez attentivement sur votre environnement.
Faire le bon choix en matière d'identité pour votre équipe
La vraie question n'est pas de savoir ce que fait le marché. C'est : où vos données d'identité critiques doivent-elles résider ?
Il y a un choix à faire, et il est stratégique.
Pour de nombreuses organisations, l'identité hybride est le seul modèle réaliste
Pour certaines, le tout cloud peut être la bonne option (en particulier lorsque la flexibilité prime sur le contrôle)
Pour d'autres, le sur site reste indispensable, avec une couche de sécurité des identités supplémentaire
L'essentiel est de trouver le bon équilibre.
Voici à quoi pourrait ressembler une « voie médiane » moderne :
Active Directory reste votre source d'identité de référence
Vous ajoutez des contrôles d'accès robustes (MFA, SSO, politiques contextuelles)
Vous étendez de façon sécurisée l'authentification sur site aux services cloud comme Microsoft 365
L'avenir n'est ni au tout cloud ni au tout sur site. Du moins, pas pour tout le monde. C'est la combinaison hybride qui vous donne le contrôle dont vous avez besoin, aujourd'hui comme pour la suite.
Ressources et conseils pratiques
Vous réfléchissez à votre stratégie d'identité hybride ? Ces lectures peuvent vous aider :
À bientôt,
L'équipe Authentication Insights