Contrôle d'accès basé sur les attributs (ABAC)
Qu'est-ce que Contrôle d'accès basé sur les attributs (ABAC) ?
Contrôle d'accès basé sur les attributs (ABAC)Modèle d'autorisation qui évalue des politiques sur les attributs du sujet, de la ressource, de l'action et de l'environnement pour décider d'autoriser ou non une requête d'accès.
Le contrôle d'accès basé sur les attributs remplace les affectations statiques de rôles par des politiques dynamiques. Un moteur de décision évalue des règles sur des attributs de quatre natures : le sujet (département, habilitation, rôle), la ressource (classification, propriétaire, étiquette), l'action (lecture, suppression, export) et l'environnement (heure de la journée, IP source, posture de l'appareil, niveau de menace). Cela permet des décisions très fines et sensibles au contexte — par exemple autoriser un médecin à lire un dossier uniquement pendant sa période de garde et depuis un appareil géré. ABAC est formellement défini dans le NIST SP 800-162 (mis à jour en 2019), qui le présente comme un moyen de contrôler le partage d'information sans devoir provisionner un compte par ressource à l'avance.
La plupart des déploiements réels suivent l'architecture de référence XACML, qui répartit l'application en quatre fonctions coopérantes : le Policy Enforcement Point (PEP) intercepte la requête, le Policy Decision Point (PDP) l'évalue, le Policy Information Point (PIP) récupère les attributs manquants et le Policy Administration Point (PAP) gère les règles. Les stacks modernes remplacent souvent le XML verbeux de XACML par le Rego d'Open Policy Agent ou par les conditions d'attributs d'AWS/Azure. Les atouts d'ABAC sont la flexibilité et le passage à l'échelle — une poignée de politiques peut exprimer ce qui exigerait des milliers de rôles RBAC — mais ses faiblesses sont la complexité des politiques, un audit plus difficile (« qui peut accéder à X ? » devient un problème de solveur) et la dépendance totale à des sources d'attributs fiables et à jour.
flowchart LR U[Le sujet demande une action] --> PEP[Policy Enforcement Point] PEP --> PDP[Policy Decision Point] PDP -->|attributs requis| PIP[Policy Information Point] PIP -->|sujet / ressource / env| PDP PAP[Policy Administration Point] -->|règles| PDP PDP -->|Autoriser ou Refuser| PEP PEP -->|autoriser| R[Ressource] PEP -->|refuser| X[Bloqué]
● Exemples
- 01
Une politique OPA n'accordant l'accès que si user.region == resource.region et device.compliant == true.
- 02
Une règle XACML limitant l'export de données personnelles aux utilisateurs UE depuis des plages d'IP européennes.
● Questions fréquentes
Qu'est-ce que Contrôle d'accès basé sur les attributs (ABAC) ?
Modèle d'autorisation qui évalue des politiques sur les attributs du sujet, de la ressource, de l'action et de l'environnement pour décider d'autoriser ou non une requête d'accès. Cette notion relève de la catégorie Identité et accès en cybersécurité.
Que signifie Contrôle d'accès basé sur les attributs (ABAC) ?
Modèle d'autorisation qui évalue des politiques sur les attributs du sujet, de la ressource, de l'action et de l'environnement pour décider d'autoriser ou non une requête d'accès.
Comment se défendre contre Contrôle d'accès basé sur les attributs (ABAC) ?
Les défenses contre Contrôle d'accès basé sur les attributs (ABAC) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Contrôle d'accès basé sur les attributs (ABAC) ?
Noms alternatifs courants : ABAC, Contrôle d'accès basé sur des politiques.