Donner au système uniquement les accès et actions nécessaires au but actuel, pour le périmètre et la durée pratiques les plus courts.
Suivre la matière dans un ordre qui construit la compréhension.
inAiLoading page content...
Suivre la matière dans un ordre qui construit la compréhension.
inAiLoading page content...
Unité 05 · autorité déléguée
Plan pour cette page
Après cette unité, vous devriez pouvoir
Termes que vous allez utiliser
Ces définitions vous préparent à la lecture ; vous n’avez pas besoin de les mémoriser.Donner au système uniquement les accès et actions nécessaires au but actuel, pour le périmètre et la durée pratiques les plus courts.
Un point où l’exécution s’arrête jusqu’à l’accord d’une personne ou d’un système autorisé devant une action et ses conséquences clairement présentées.
Le degré auquel une action peut être annulée, contenue, compensée ou restaurée de manière fiable dans un délai et à un coût acceptables.
Lire un calendrier, créer un brouillon d’événement, inviter, supprimer et donner accès à un autre compte sont des pouvoirs différents. « Accès au calendrier » masque cette distinction. Une carte utile nomme objet, opération, périmètre, durée, identité et but.
Les permissions doivent se resserrer avec le contexte. Un assistant préparant une réunion peut avoir besoin de lire certaines disponibilités et de créer un brouillon, pas de consulter tout l’historique, les notes privées ou d’envoyer des invitations.
Une préparation réversible à faible impact peut souvent avancer automatiquement. Communication externe, engagement financier, changement d’accès, publication, suppression et décisions affectant des droits demandent souvent une confirmation renforcée, une séparation des rôles ou une revue humaine.
L’approbation doit être éclairée et opportune. Une personne ne peut pas réellement contrôler un bouton vague après l’action ou des centaines de changements cachés. Présentez effet exact, entrées importantes, incertitude, alternatives et réalité de la récupération.
Avant l’action : identité, moindre privilège, contraintes, aperçu et approbations. Pendant : budgets, limites de débit, surveillance et pause. Après : journaux adaptés, notifications, rapprochement, révocation et récupération.
L’implication humaine n’est pas automatiquement efficace. Les relecteurs ont besoin de temps, d’autorité, de preuves pertinentes et d’une voie d’escalade. Quand les conséquences sont difficiles à annuler, prévention et petits essais bornés comptent davantage qu’une promesse d’annulation.
Modèle interactif
Authentifier, minimiser l’accès, valider le périmètre, prévisualiser et obtenir l’approbation.
Idée à corriger
Contrôles actifs
Expliquer et transférer
Contexte des sources
Prend en charge la cartographie contextuelle des risques, la gouvernance, la mesure, la gestion, le suivi et la responsabilité ; il ne fournit pas une implémentation complète du contrôle d'accès.
Ajoute des actions de risque d'IA générative et des considérations sur le cycle de vie ; les contrôles restent spécifiques au contexte et le profil constitue une orientation volontaire et non une garantie légale.
Prend en charge l’analyse des objectifs, du traitement des données, de la gouvernance et des risques liés à la vie privée lorsque l’accès des agents inclut des données personnelles.