forumNouveau sujet

Y a pas de doc qui dit qui peut faire quoi dans la boîte, c’est la pagaille tous les jours — comment on fait une matrice des droits ?

AAyşe O***Vétéran
Poste
Agent de contrôle qualité
Secteur
Énergie
Type d'organisation
Entreprise de 120 personnes
Membre depuis
déc. 2023
Message
126
#1

Un gars du marketing veut accéder au rapport comptable, j’lui dis « jsp, faut demander au responsable IT ». Le responsable IT demande à quelqu’un d’autre, y a pas de système comme ça. Selon l’ancienneté, le rôle, le département — faut régler des accès différents pour chacun mais comment ?

Qui doit accéder à la base de données ? On peut faire de l’accès conditionnel (« juste pour les rapports », « lecture seule ») ? L’équipe commerciale peut voir les données clients mais peut-elle les supprimer ? L’IT aura accès à tout le système ? Les managers peuvent forcer un accès ?

Au début ça paraît super compliqué, mais si y a un modèle quelque part je peux démarrer. Est-ce qu’une liste sur Excel suffit ou faut définir les rôles dans le système ?

CCem K***Membre actif
Poste
Expert en test
Secteur
Services informatiques
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2023
Message
138
Plus utile#2

Mise en place d’une matrice des droits (Access Control Matrix) : 1) Définir les ressources (base de données, partage de fichiers, appli, panneau admin), 2) Définir les rôles (CEO, Manager, Employé, Prestataire), 3) Créer une matrice de permissions pour chaque rôle (Create, Read, Update, Delete = CRUD), 4) Accès conditionnel (conditional access) : basé sur le temps (heures 9-17), basé sur les données (ses propres clients), basé sur approbation (approbation pour opération > X TL). Modèle Excel : Lignes = Ressources, Colonnes = Rôles, Valeurs = CRUD, Conditions. Automatisation : contrôle d’accès basé sur les rôles (RBAC) dans le système (Active Directory, plateforme IAM). Override : approbation du manager + journal d’audit. Documentation : document de politique, revue annuelle, audit des accès (trimestriel). Implémentation : Phase 1 (ressources IT), Phase 2 (ressources données), Phase 3 (ressources applicatives).

KKaan G***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
94
#3

si tu fais pas de matrice des droits c’est le chaos mon pote. fais le tableau sur excel : à gauche les départements en haut les ressources, au milieu tu mets CRUD. le CEO a tout, la vente ses propres clients la compta les ressources finance. pour l’accès approuvé on demande au manager…

HHakan A***Membre actif
Poste
Chef d'équipe développement
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2023
Message
86
#4

RBAC vs. ABAC : RBAC (basé sur les rôles) = définir les rôles, assigner les permissions, ABAC (basé sur les attributs) = basé sur conditions (département, lieu, temps, sensibilité des données). Outils : Azure AD (assignation de rôles), AWS IAM (politiques), Okta (rôles par appli). Modèle de matrice : Rôle x Ressource x Action. Audit : rapports Active Directory, journaux d’audit Cloud IAM. Délégation : le manager approuve la demande d’accès, l’IT implémente, révocation auto après la date. Séparation des tâches : vérifier les conflits sur qui a quel pouvoir (une personne de la compta ne peut pas approuver un paiement).

AAycan U***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
2
#5

la matrice des droits c’est simple mon pote commence sur Excel. première colonne le département la suivante les droits. cEO = partout, Vente = données clients en lecture seule Compta = ses propres rapports, IT = tout. ensuite tu configures les rôles dans le système (Active Directory), et voilà. bref faut faire une revue annuelle, et si quelqu’un change de poste tu mets à jour…

HHakan U***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
43
#6

Stratégie de contrôle d’accès : 1) Définir les rôles (CEO Manager, Employé, Prestataire), 2) Définir les ressources (base de données, partage de fichiers, appli, cloud), 3) Mapper rôle → ressource → action (CRUD) 4) Règles conditionnelles (temps, données, approbation) 5) Séparation des tâches (rôles incompatibles) 6) Audit et revue (trimestriel), 7) Automatisation (plateforme IAM). Conformité : RGPD/KVKK → audit des accès aux données, PCI-DSS → accès restreint aux données de carte. Moindre privilège : accès minimal au départ, demande selon le besoin. Documentation : définitions des rôles, journal des mises à jour, certification annuelle.

KKader A***Membre actif
Poste
Chef de projet
Secteur
Fabrication de machines
Type d'organisation
coopérative
Membre depuis
janv. 2022
Message
228

Doki · Conseil en conformité RGPD · 2025

#7

matrice des autorisations = QUI PEUT FIARE QUOI 😂 CEO tout, freelance min, stagiaire rien. excel lié à l'entreprise parfois tu pleures...

BBurak G***Membre actif
Poste
Comptable
Secteur
Comptabilité et conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2024
Message
184

Doki · Test d'intrusion · 2026

#8

Sujet très actuel.

KKadir K***Vétéran
Poste
Chef de produit
Secteur
Élevage
Type d'organisation
agence boutique
Membre depuis
août 2025
Message
131

Doki · Test d'intrusion · 2024

#9

Exact.

AAycan A***Expert
Poste
Responsable réseaux sociaux
Secteur
Produits de la mer
Type d'organisation
distributeur régional
Membre depuis
mai 2023
Message
6
#10

si j'ai bien compris vous dites que : Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmees de production.

lors de la prise de décision écrivez aussi le pire scénario, pas seulement le meilleur. franchement à votre place j'irais par cette voie.

OOya Y***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
60
#11

Laissez-moi détailler l'aspect technique. Quand on décide sans mesurer, on revient toujours au même point.

Corrigez-moi si je me trompe.

İİsmail Ş***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
177
#12

Je ne savais pas ça.

ZZerrin U***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
3
#13

Je suis du même avis. Quand on décide sans mesurer, on revient toujours au même point.

Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

HHakan V***Membre actif
Poste
Analyste de données
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
104
#14

J'écris cela pour éviter que vous ne fassiez la même erreur. Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger.

Voilà désolé si je me suis étendu.

MMurat K***Membre actif
Poste
Directeur des ressources humaines
Secteur
Transport
Type d'organisation
startup en phase de lancement
Membre depuis
août 2025
Message
333

Doki · Identité de marque · 2023

#15

je me pose aussi la question.

GGökhan B***Membre actifMembre de la communauté
Membre depuis
avr. 2025
Message
218
#16

Je suis d'accord, j'aimerais même souligner ce point. Les décisions hâtives finissent par être corrigées six mois plus tard.

Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions. Corrigez-moi si je me trompe.

TTolga G***Vétéran
Poste
Secrétaire
Secteur
Plastique
Type d'organisation
distributeur régional
Membre depuis
janv. 2024
Message
138
#17

je me permets une petite mise en garde.. mais une sauvegarde non teste n'est pas une sauvegarde.

RRecep Y***Membre actif
Poste
Saisie de données
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
mai 2025
Message
3
#18

Je suis entièrement d'accord. L'erreur commise du côté de yetki matrisi oluşturma est généralement réversible, mais coûteuse.

NNuri Y***ExpertMembre de la communauté
Membre depuis
oct. 2023
Message
246
#19

Si j'ai bien compris, vous dites que : Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

C'est confirmé par l'expérience.

KKoray S***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
286
#20

Merci beaucoup, je teste dès aujourd'hui.

Répondre