This website uses cookies. By continuing to browse the site, you confirm your consent to the use of these files.

Autorisation

Information Security

L'autorisation est le processus d'attribution à un utilisateur de droits et d'autorisations d'accès aux ressources (fichiers, données, fonctions) après une authentification réussie. Elle détermine précisément ce que vous avez le droit de faire dans le système : lire, modifier, supprimer ou seulement consulter.

Qu'est-ce que l'autorisation en termes simples

L'autorisation est le processus de vérification des droits d'accès d'un utilisateur après que celui-ci a passé avec succès l'authentification (confirmé son identité). Si l'authentification répond à la question « Qui êtes-vous ? », l'autorisation répond à la question « Qu'avez-vous le droit de faire ? ».

OAuth 2.0 — участники протокола авторизации Четыре участника OAuth: владелец ресурса (пользователь), клиент (приложение, запрашивающее доступ), сервер авторизации (Google, ВКонтакте) и сервер ресурсов (API, предоставляющий данные). 45. OAuth — acteurs Propriétaire de la ressource (Utilisateur) Клиент (Application) Serveur d’autorisation (Google, VK) Serveur de ressources (API)
Autorisation — schéma du terme

Imaginez un bureau composé de différentes pièces. L'authentification, c'est lorsque vous présentez un badge à l'entrée (vous prouvez que vous êtes un employé). L'autorisation, c'est lorsque le système vérifie dans quelles pièces vous pouvez entrer : la comptabilité, la salle serveurs ou seulement votre propre département. Même si vous êtes employé, vos droits peuvent varier.

En savoir plus sur la vérification d'identité dans l'article Authentification.

Comment fonctionne l'autorisation

Le processus d'autorisation comprend trois étapes principales :

  1. Vérification de l'identité (déjà effectuée) : l'utilisateur a réussi son authentification.
  2. Demande d'accès : l'utilisateur tente d'effectuer une action (ouvrir un fichier, envoyer un e-mail, modifier des paramètres).
  3. Vérification des droits : le système compare l'action demandée avec les droits de l'utilisateur (rôle, groupe, politiques d'accès).
  4. Autorisation ou refus : si les droits existent, l'action est exécutée. Sinon, l'utilisateur reçoit une erreur d'accès.

Différence entre autorisation et authentification

CaractéristiqueAuthentificationAutorisation
Question principaleQui êtes-vous ?Qu'avez-vous le droit de faire ?
ActionConfirmation de l'identitéDétermination des droits d'accès
OrdreVient toujours en premierVient après l'authentification
MoyensMots de passe, codes, biométrieDroits, rôles, niveaux d'accès
ExempleSaisie d'un identifiant et d'un mot de passePossibilité de modifier un document ou seulement de le lire

En savoir plus sur les méthodes de confirmation d'identité dans l'article Authentification multi-facteurs (MFA).

Modèles d'autorisation

  • RBAC (Role-Based Access Control) : accès basé sur les rôles. Les droits ne sont pas attribués à chaque utilisateur séparément, mais à des rôles (administrateur, responsable, employé). Un utilisateur reçoit les droits de son rôle. Le modèle le plus répandu.
  • ABAC (Attribute-Based Access Control) : accès basé sur les attributs. Les droits dépendent des caractéristiques de l'utilisateur (poste, département, horaire d'accès, géolocalisation). Un modèle plus flexible, mais complexe.
  • DAC (Discretionary Access Control) : contrôle d'accès discrétionnaire. Le propriétaire de la ressource décide lui-même à qui en accorder l'accès.
  • MAC (Mandatory Access Control) : contrôle d'accès obligatoire. Les droits sont attribués de manière centralisée (généralement dans les systèmes gouvernementaux).

En savoir plus sur la configuration des droits d'accès dans l'article Contrôle d'accès.

Où l'autorisation est utilisée

  • Sites web et applications : détermination du contenu visible par l'utilisateur. Un utilisateur ordinaire voit sa page, un administrateur voit le panneau de gestion.
  • Systèmes corporatifs : accès aux documents, dossiers, programmes. Un comptable voit les finances, un développeur voit le code.
  • Services cloud : délimitation de l'accès aux stockages cloud, projets, bases de données.
  • API : vérification des droits d'accès aux endpoints (par exemple, une API publique est accessible à tous, une API privée uniquement aux utilisateurs autorisés).
  • Systèmes d'exploitation : droits de lecture, d'écriture et d'exécution des fichiers.

Exemple d'autorisation dans la vie courante

Vous vous connectez à un portail corporatif :

  1. Identification : vous saisissez votre identifiant (par exemple, ivanov).
  2. Authentification : vous saisissez votre mot de passe — le système vérifie que c'est bien vous.
  3. Autorisation : le système vérifie votre rôle dans Active Directory. Si vous êtes « Administrateur », vous voyez toutes les sections. Si vous êtes « Employé », seulement votre espace personnel et les documents partagés.

En savoir plus sur les systèmes corporatifs dans l'article AFIS.

Frequently asked questions

Qu’est-ce que l’autorisation, en termes simples ?

L’autorisation est la vérification des droits d’un utilisateur après sa connexion au système. Elle répond à la question « Qu’êtes-vous autorisé à faire ? ». Par exemple, après vous être connecté à votre messagerie, vous pouvez lire vos propres lettres, mais pas celles des autres. Pour découvrir comment se déroule la connexion, consultez l’article Authentification.

Quelle est la différence entre authentification et autorisation ?

L’authentification, c’est « Qui êtes-vous ? » (vérification de l’identité, connexion par mot de passe). L’autorisation, c’est « Qu’êtes-vous autorisé à faire ? » (vérification des droits, accès aux fichiers et aux fonctions). L’authentification vient toujours en premier, l’autorisation ensuite. Pour en savoir plus, consultez l’article Authentification.

Quel modèle d’autorisation est le plus répandu ?

Le RBAC (Role-Based Access Control) — accès basé sur les rôles. Les droits sont attribués aux rôles (administrateur, responsable, employé), et non à chaque utilisateur séparément. C’est simple et pratique à administrer. Pour en savoir plus sur la configuration des droits, consultez l’article Contrôle d’accès.

Qu’est-ce qui vient en premier : l’autorisation ou l’authentification ?

L’authentification vient toujours en premier — vous prouvez qui vous êtes (vous saisissez un mot de passe). Ce n’est qu’ensuite que le système vérifie vos droits (autorisation). Sans authentification, l’autorisation est impossible. Pour en savoir plus sur ces processus, consultez l’article Authentification.

Qu’est-ce que le RBAC, en termes simples ?

Le RBAC (Role-Based Access Control) est un modèle d’autorisation dans lequel les droits d’accès sont attribués à des rôles, et non à des personnes. Par exemple, tous les « Administrateurs » peuvent supprimer des fichiers, tandis que tous les « Employés » ne peuvent que les lire. Si un employé est promu administrateur, il reçoit automatiquement de nouveaux droits. Pour en savoir plus sur les droits d’accès, consultez l’article Contrôle d’accès.

Other terms in «Information Security»

Was this information helpful?

Protect your network today

Leave a request — our information security specialists will help you select, configure and integrate autorisation into your infrastructure. We will protect your data from threats.

Guaranteed result
Selection for your budget
Comprehensive approach
Certified experts

Or contact us:

+7 (499) 238-01-32 sales@fintech.ru

Open from 9:00 am to 6:00 pm