IAM SaaS : authentification et droits par entreprise

Séparer identité, entreprise et autorisations dans un SaaS multi-tenant, puis vérifier les droits à chaque accès aux données et aux actions.

Publié le par PIXELY SERVICES. Interlocuteur : Rachid El Youssfi.

La réponse courte

L’authentification prouve une identité ; l’autorisation décide de ce que cette identité peut faire. Dans un SaaS multi-tenant, il faut également déterminer l’entreprise concernée par chaque opération. Ces trois responsabilités doivent rester explicites dans l’application.

Un utilisateur connecté n’a pas automatiquement le droit de consulter une ressource dont il connaît l’identifiant. Les contrôles doivent vérifier la relation entre utilisateur, entreprise, ressource et opération demandée.

Définir le contexte d’entreprise côté serveur

Une application doit établir le contexte autorisé à partir d’une identité et de ses droits vérifiés. Elle ne doit pas accorder un accès parce qu’un paramètre fourni par le navigateur désigne une entreprise.

  • Définir comment un utilisateur rejoint une entreprise.
  • Contrôler les changements de contexte.
  • Limiter les comptes techniques aux besoins de leur service.
  • Prévoir la révocation et les changements de rôle.

Le contexte s’applique également aux exports, médias, recherches et intégrations, au-delà des écrans principaux.

Exprimer les règles d’autorisation

Les rôles sont utiles pour regrouper des responsabilités, mais le besoin métier peut demander des conditions supplémentaires : propriétaire, équipe, état d’un objet ou type d’opération. Les règles doivent être comprises par les personnes qui administrent les accès.

Le refus par défaut réduit les ouvertures involontaires. Chaque requête vérifie les droits requis côté serveur. Cacher un bouton améliore l’interface, mais ne protège pas l’API.

Construire une matrice de tests

Pour chaque opération sensible, testez un accès autorisé et un accès refusé. Croisez plusieurs utilisateurs, rôles et entreprises. Vérifiez les identifiants modifiés, les anciennes sessions et les ressources liées à une autre entreprise.

Les tests couvrent les parcours moins visibles : téléchargement de document, export, recherche, traitement différé et appel d’un assistant IA. Ces chemins doivent appliquer les mêmes limites que le parcours principal.

Préparer la maintenance des accès

La gestion des identités évolue avec les équipes et les usages. Documentez l’attribution des rôles, les comptes techniques et les procédures de départ. Conservez la traçabilité nécessaire pour expliquer une action sans multiplier les données sensibles dans les journaux.

Pixely examine les identités et accès dans ses audits d’architecture et missions Cloud et SaaS. Le guide d’intégration IA détaille l’application de ces principes à un assistant.

Sources et références

Pour poursuivre

Tous les guides

Un besoin d’architecture ? Un projet à clarifier ?

Un premier échange de trente minutes permet de comprendre votre contexte, le périmètre et les responsabilités attendues, puis d’identifier la suite utile : mission, cadrage ou réalisation.

Échanger sur votre projet

ou écrivez à contact@pixely.fr