# Qu'est-ce que l'autorisation ?

> L'autorisation est le processus ou la décision qui détermine si un sujet peut exécuter une action demandée sur une ressource.

- URL canonique: https://yellowcube.eu/fr/glossary/authorization/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Elle évalue le sujet, la ressource, l'opération et la politique applicable, souvent en s'appuyant sur des rôles, des attributs, des relations, la propriété, le risque ou le contexte environnemental. Le résultat peut autoriser, refuser ou restreindre la demande, et peut être réévalué lorsque les conditions changent.

L'autorisation peut avoir lieu après l'authentification, mais les deux fonctions sont indépendantes. Un service peut authentifier un workload tout en ne lui accordant qu'une opération d'API étroite ; un service public peut autoriser un accès anonyme limité sans identifier de personne. Une conception saine évalue les permissions effectives au niveau de la ressource et empêche un composant d'étendre silencieusement une décision prise ailleurs.

### Points clés

- **Entrées de la décision:** Attributs du sujet, sensibilité de la ressource, opération demandée, politique, délégation, contexte de l'appareil ou de la session, et signaux de risque courants.
- **Portée possible:** Une ressource entière, des enregistrements ou champs particuliers, des actions définies, des fenêtres temporelles, des limites de transaction ou des combinaisons de ces contraintes.
- **Gouvernance continue:** Les responsables doivent revoir les octrois, les permissions héritées, la composition des rôles, les exceptions et l'usage réel, puis retirer l'accès lorsque le besoin disparaît.
- **Limite importante:** Une décision d'autorisation correcte n'a aucun effet si une application ne l'applique pas de manière cohérente, fait confiance à des entrées contrôlées par l'utilisateur ou expose un chemin alternatif contournant le contrôle.

### Termes associés

[Contrôle d'accès](<https://yellowcube.eu/fr/glossary/access-control/>) · [Accès conditionnel](<https://yellowcube.eu/fr/glossary/conditional-access/>) · [Moindre privilège](<https://yellowcube.eu/fr/glossary/least-privilege/>) · [Contrôle d'accès basé sur les rôles (RBAC)](<https://yellowcube.eu/fr/glossary/role-based-access-control/>) · [OAuth 2.0](<https://yellowcube.eu/fr/glossary/oauth-2-0/>)

### Sources

[Glossaire NIST : Authorization](https://csrc.nist.gov/glossary/term/authorization) · [NIST SP 800-162 : Attribute-Based Access Control](https://csrc.nist.gov/pubs/sp/800/162/upd2/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

