Tous les produits
Search
Centre de documentation

Identity as a Service:Politiques d'accès conditionnel

Dernière mise à jour :Aug 11, 2026

Cette rubrique présente le concept de l'accès conditionnel, sa configuration ainsi que ses cas d'utilisation courants.

Présentation

Une politique d'accès conditionnel vous permet d'appliquer des décisions différentes selon les scénarios d'accès. Par exemple, vous pouvez exiger des méthodes d'authentification à deux facteurs distinctes pour différentes applications.

Les politiques personnalisées font l'objet d'une facturation séparée (Facturation de l'accès conditionnel). Les politiques par défaut sont gratuites.

Concepts clés

|
**Terme**
|
**Description**
| | --- | --- | |
Politique personnalisée
|
Vous permet de définir des conditions personnalisées, telles que les visiteurs, les objets accessibles et les restrictions. Cette fonctionnalité nécessite le module d'accès conditionnel.
| |
Politique par défaut
|
Politique système préconfigurée dans votre instance IDaaS EIAM. Vous pouvez ajuster ses paramètres d'[authentification à deux facteurs](t2185456.xdita#), mais vous ne pouvez pas personnaliser les autres conditions.
| |
Condition d'accès
|
Le système prend une décision d'accès uniquement lorsque le contexte d'accès correspond à toutes les conditions définies dans la politique. Dans le cas contraire, il évalue les politiques ayant une priorité inférieure.
| |
Décision d'accès
|
Action à entreprendre lorsque toutes les conditions d'accès sont remplies. Les actions disponibles consistent à autoriser l'accès, à refuser l'accès ou à exiger une authentification à deux facteurs.
|

Ajouter une politique d'accès conditionnel personnalisée

Pour ajouter une politique d'accès conditionnel personnalisée, cliquez sur Login > Conditional Access Policy > Add Policy. Vous pouvez ajouter jusqu'à 10 politiques personnalisées.

La section default policy de la page contient une politique par défaut préconfigurée. Sa access decision consiste à allow access et à exiger une authentification à deux facteurs. Cette politique s'applique à tous les comptes, organisations et groupes, possède une priorité de 1001 et est activée par défaut.

Étape 1 : Informations de base

  • Nom de la politique : saisissez un nom pour la politique. Ce nom n'est visible que dans la console et n'apparaît pas aux utilisateurs finaux.

  • Priorité : chaque demande d'accès ne déclenche qu'une seule politique d'accès conditionnel. Définissez la priorité pour mettre en œuvre un contrôle d'accès flexible. Saisissez une valeur comprise entre 1 et 100. Une valeur plus faible indique une priorité plus élevée.

Étape 2 : Objet accessible

L'objet accessible correspond à l'application protégée par la politique. Sélectionnez All Applications ou Specific Application.

  • All Applications : cette condition est remplie lors de l'accès à n'importe quelle application.

  • Specific Application : cette condition est remplie uniquement lors de l'accès à une application spécifiée. Sélectionnez le portail d'applications IDaaS ou d'autres applications que vous avez créées dans l'instance.

Étape 3 : Visiteur

Le visiteur correspond au compte qui initie la demande d'accès. Sélectionnez All Accounts, All Groups ou Specific Account.

  • All Accounts : tout compte répond à cette condition.

  • All Groups : cette condition est remplie si le compte appartient à n'importe quel groupe.

  • Specific Account : seuls les comptes spécifiés répondent à cette condition. Sélectionnez les comptes directement, par organisation ou par groupe.

Utilisez également Exclude Visitors pour spécifier les comptes qui ne rempliront pas cette condition, ce qui les empêchera de déclencher cette politique.

Cliquez sur le lien Set pour configurer les règles d'exclusion. Vous pouvez exclure des comptes directement, par organisation ou par groupe. L'exclusion d'une organisation empêche tous ses comptes de déclencher la politique, même s'ils sont individuellement spécifiés dans la portée des visiteurs.

Étape 4 : Conditions

Une étendue réseau est une entité que vous pouvez définir indépendamment, ce qui vous permet d'ajuster dynamiquement les adresses IP sans modifier les autres configurations. Gérez-les dans les paramètres Network Scope. Pour cette condition, sélectionnez No network scope restrictions ou Specific network scope.

  • No network scope restrictions : le visiteur répond à cette condition quelle que soit son emplacement réseau (adresse IP).

  • Specific network scope : cette condition est remplie uniquement lorsque la demande d'accès provient d'une étendue réseau spécifiée (adresse IP).

Étape 5 : Décision d'accès

Lorsqu'une demande d'accès satisfait à toutes les conditions de la politique, celle-ci est déclenchée et IDaaS applique la décision d'accès spécifiée : autoriser l'accès, refuser l'accès ou exiger une authentification à deux facteurs.

  • Allow access : autorise la demande d'accès lorsque la politique est déclenchée. Configurez des paramètres supplémentaires pour renforcer la sécurité ou la commodité :

    • Sélectionnez le mode d'authentification à deux facteurs : contrôlez si l'authentification à deux facteurs est requise.

      • Do Not Require Two-Factor Authentication : le compte peut accéder directement à l'application sans effectuer d'authentification à deux facteurs.

      • Custom Two-Factor Authentication : le compte doit effectuer une authentification à deux facteurs en utilisant l'une des méthodes spécifiées. Par exemple, vous pouvez exiger une méthode d'authentification plus stricte pour les applications hautement sensibles.

    • Sélectionnez les méthodes d'authentification à deux facteurs : choisissez une ou plusieurs méthodes d'authentification que le compte est autorisé à utiliser. Le compte doit réussir l'authentification à l'aide de l'une des méthodes sélectionnées.

    • Pass-through MFA automatique : si un compte est déjà connecté et que la session actuelle répond aux conditions de la politique, le compte peut contourner l'authentification à deux facteurs. Par exemple, si les applications A et B sont toutes deux protégées par la même politique d'accès conditionnel qui exige un code de vérification SMS, un compte ayant accédé à l'application A peut accéder à l'application B sans s'authentifier à nouveau.

    • Période de validité du pass-through MFA automatique : définissez une période de validité pour cette fonctionnalité afin d'éviter toute utilisation abusive et de garantir la sécurité de l'accès.

  • Deny access : refuse la demande d'accès lorsque la politique est déclenchée.

Important

Si la Access Policy est définie sur deny access, tout compte qui déclenche la politique sera bloqué pour l'application correspondante. Soyez prudent lorsque vous appliquez une politique de refus d'accès au portail d'applications IDaaS, car cela empêche les utilisateurs de se connecter. De plus, les politiques prennent environ 3 minutes pour devenir effectives après leur ajout ou leur modification.

Supprimer une politique d'accès conditionnel personnalisée

Vous pouvez supprimer manuellement une politique d'accès conditionnel personnalisée. Avant la suppression, désactivez la politique. Afin d'éviter toute perturbation de l'accès utilisateur, surveillez l'accès après avoir désactivé la politique pour vous assurer qu'aucun problème ne survient. Les suppressions sont permanentes.

Politique d'accès conditionnel par défaut

La politique d'accès conditionnel par défaut agit comme la politique de priorité la plus basse. Elle est permanente pour tous les comptes et applications, et sa portée ainsi que ses conditions ne peuvent pas être ajustées. Pour activer ou désactiver l'authentification à deux facteurs, ou pour modifier les méthodes d'authentification, accédez à la page Two-Factor Authentication.

Cas d'utilisation

Scénario

Politique

Configuration

Description

Autoriser la connexion à IDaaS (ou à une application spécifique) uniquement depuis les IP du bureau

Politique 1

  • Priorité : 1

  • Portée de l'application : Toutes

  • Portée des visiteurs : Tous

  • Portée réseau du client : IP de votre bureau

  • Décision d'accès : Autoriser l'accès

Cette politique de haute priorité autorise l'accès si la condition d'IP est remplie.

Politique 2

  • Priorité : 2

  • Portée de l'application : Toutes

  • Portée des visiteurs : Tous

  • Portée réseau du client : Aucune restriction

  • Décision d'accès : Refuser l'accès

Cette politique de priorité inférieure refuse l'accès si la Politique 1 n'est pas déclenchée.

Exiger une connexion WebAuthn pour l'authentification à deux facteurs pour une application spécifique

Politique 3

  • Priorité : 1

  • Portée de l'application : Spécifiez l'application à protéger

  • Portée des visiteurs : Tous

  • Portée réseau du client : Aucune restriction

  • Décision d'accès : Autoriser l'accès

    • Sélectionnez le mode d'authentification à deux facteurs : Custom Two-Factor Authentication, sélectionnez WebAuthn

    • Pass-through MFA automatique : Tout

Lors de l'accès à l'application spécifiée, l'utilisateur doit effectuer une authentification à deux facteurs en utilisant WebAuthn (tel qu'une empreinte digitale locale ou la reconnaissance faciale).

Exiger une authentification à deux facteurs pour chaque accès à une application hautement sensible

Politique 4

  • Priorité : 1

  • Portée de l'application : Spécifiez l'application à protéger

  • Portée des visiteurs : Tous

  • Portée réseau du client : Aucune restriction

  • Décision d'accès : Autoriser l'accès

    • Sélectionnez le mode d'authentification à deux facteurs : Custom Two-Factor Authentication

    • Pass-through MFA automatique : Désactivé

Chaque connexion unique (SSO) à l'application nécessite une authentification à deux facteurs.

Exigences d'accès différentes pour les comptes du Groupe A et du Groupe B

Politique 5

  • Priorité : 1

  • Portée de l'application : Toutes

  • Portée des visiteurs : Groupe A

  • Portée réseau du client : Aucune restriction

  • Décision d'accès : Autoriser l'accès

Il s'agit de la politique d'accès conditionnel pour le Groupe A.

Politique 6

  • Priorité : 1

  • Portée de l'application : Toutes

  • Portée des visiteurs : Groupe B

  • Portée réseau du client : Aucune restriction

  • Décision d'accès : Autoriser l'accès

    • Sélectionnez le mode d'authentification à deux facteurs : Custom Two-Factor Authentication

Il s'agit de la politique d'accès conditionnel pour le Groupe B.