Elle s'applique non seulement aux comptes d'administration, mais aussi aux comptes de service, aux secrets applicatifs, à l'automatisation, à l'accès d'urgence et aux autres identités dotées de capacités élevées.
Le PAM vise à remplacer les privilèges permanents et difficilement attribuables par un accès contrôlé pour une identité, un objectif et une durée précis. Selon l'environnement, il peut comprendre la mise en coffre des identifiants, les flux d'approbation, l'élévation juste-à-temps, le courtage ou l'enregistrement des sessions, les restrictions de commandes et la rotation des secrets.
L'ordre pratique compte plus que la liste de produits : d'abord découvrir chaque compte et secret privilégié — droits d'administration permanents, identifiants codés en dur, comptes de service oubliés — puis les mettre en coffre ou les fédérer, puis ajouter les flux d'élévation et les contrôles de session. La mise en coffre seule ne change pas grand-chose si les mêmes privilèges permanents et comptes partagés restent en usage quotidien en dessous.
Points clés
Objectif principalRéduire la probabilité et l'impact d'une mauvaise utilisation ou compromission d'accès puissants.
Bonne conceptionIdentités nominatives, moindre privilège, élévation de courte durée, authentification forte, tâches séparées et procédures d'urgence supervisées.
L'accès machine compteLes secrets utilisés par les logiciels et l'automatisation peuvent être aussi puissants que les identifiants d'administrateurs humains.
Limite importanteUn coffre de mots de passe seul n'est pas un programme PAM complet, et le PAM ne rend pas inoffensive une session privilégiée compromise.