Aperçu des fonctionnalités
Le contrôle d'accès basé sur les rôles (RBAC) est un mécanisme qui permet de limiter l'accès à des fonctions (par ex. ) ainsi que le niveau d'accès (aucun accès, visualiser, gérer et gérer+appliquer). Cependant, il ne fournit pas actuellement de mécanisme permettant de limiter l'accès à des objets spécifiques au sein des fonctions (par ex. uniquement pour certains profils de destination, mais pas pour tous).
Le contrôle d'accès basé sur les étiquettes (LBAC) est une extension puissante de la fonctionnalité RBAC de base qui permet un contrôle d'accès au niveau de l'objet. Il permet de configurer l'accès (via des rôles personnalisés) des administrateurs à un sous-ensemble d'objets au sein d'une fonction à laquelle ils ont accès. Il réalise ce contrôle en attachant des étiquettes aux rôles, d'une part, et aux objets de configuration, d'autre part. Une fois qu'un label est configuré pour un rôle personnalisé, ce rôle a une notion d'accès "Zero Trust" à tous les objets de configuration - en d'autres termes, un administrateur ayant un tel rôle personnalisé n'aura accès qu'aux objets de configuration qui portent les labels donnés et n'aura accès à aucun autre objet. Cela permet d'atteindre un niveau de séparation et d'isolation qui peut être utile aux grandes entreprises et aux fournisseurs de services. Enfin, les étiquettes prennent également en charge la gestion hiérarchique des objets de configuration, avec une hiérarchie allant jusqu'à 4 niveaux à partir de la racine.
Cas d'utilisation
- Séparation visuelle de la configuration pour l'administration globale. En attribuant simplement des étiquettes (qui prennent également en charge une couleur), un administrateur de locataire peut s'assurer que les éléments de configuration pour différentes entités, unités commerciales, départements sont facilement identifiables, même lorsqu'ils sont visualisés en même temps dans un seul locataire. Cela réduit l'encombrement, la confusion et le risque d'erreur.
- Gestion de l'accès au moindre privilège. En tant que principe général de la confiance zéro, il est important que le moindre privilège soit configuré afin de réduire la surface d'attaque. En configurant le système RBAC avec des étiquettes, une entreprise peut s'assurer que seul l'ensemble le plus limité d'objets de configuration est exposé à certaines méthodes d'accès. Cela peut être particulièrement utile pour les comptes de service utilisés dans l'automatisation, par exemple. Cloud Exchange, clients API externes, etc.
- Multitenance administrative pour l'administration déléguée. Pour les grandes entreprises ou certains fournisseurs de services qui gèrent plusieurs clients dans un seul locataire, il est conseillé de répartir leur domaine de configuration entre plusieurs administrateurs pour une meilleure gestion. Ceci peut être géré en attribuant des étiquettes appropriées à divers objets de configuration et à divers rôles personnalisés. Ainsi, les différents administrateurs ne voient que la configuration qui les concerne, ce qui garantit la rapidité d'exécution, la précision et la réduction des erreurs.
- Gestion hiérarchique de la configuration. Certaines grandes entreprises peuvent créer des hiérarchies de configuration en créant un niveau supérieur ou une configuration globale qui doit être suivie par toutes les autres entités, unités commerciales, départements qui sont gérés dans le locataire donné. À l'aide d'une hiérarchie d'étiquettes, un administrateur de locataire peut définir des profils et des objets communs qui peuvent être utilisés par des administrateurs délégués sans pouvoir les modifier.
Terminologie
- Configuration Object: Tout objet tel que le profil de destination, l'emplacement du réseau, le profil DNS, le profil DLP (Prévention des pertes de données), la règle DLP (Prévention des pertes de données), etc. qui est utilisé pour stocker des informations de configuration.
- Label: Un identifiant textuel attaché à tout objet de configuration
- Custom Role: Un rôle qu'un client peut configurer avec un ensemble de fonctions et un niveau d'accès.
Les étiquettes sont prises en charge par les éléments de configuration suivants :
- Profils de destination
- Applications privées
- Éditeurs
- Groupes politiques

