doc-locale/fr-fr/auth/auth_practices.md
Suivez ces bonnes pratiques de sécurité pour protéger votre instance GitLab et maintenir des contrôles d'accès appropriés. Ces recommandations vous aident à maintenir un accès sécurisé sans limiter la productivité au sein de votre organisation.
Établissez des principes de sécurité fondamentaux qui constituent la base de votre stratégie de contrôle d'accès.
Ce principe réduit les risques de sécurité en limitant les dommages potentiels causés par des comptes compromis ou des menaces internes.
Organisez les autorisations de manière à correspondre à votre structure organisationnelle et à réduire la charge administrative.
Superposez plusieurs contrôles de sécurité pour vous protéger contre différents types d'attaques et de défaillances. Si un contrôle est défaillant, les autres assurent une protection de secours.
Implémentez des méthodes d'authentification robustes pour prévenir tout accès non autorisé à votre instance GitLab.
Les mots de passe demeurent une méthode d'authentification principale malgré leurs limites. Des politiques de mots de passe strictes réduisent le risque d'attaques basées sur les identifiants en imposant des mots de passe forts conformes aux normes de sécurité de votre organisation.
L'authentification à deux facteurs (2FA) améliore considérablement la sécurité en exigeant une seconde forme de vérification. Même si des mots de passe sont compromis, la 2FA empêche tout accès non autorisé.
Les jetons offrent un accès sécurisé et programmatique aux ressources GitLab. Les différents types de jetons ont des objectifs distincts et des implications de sécurité variables.
Les clés SSH offrent un accès sécurisé sans mot de passe aux dépôts Git. Une gestion appropriée des clés est essentielle au maintien de la sécurité.
Contrôlez qui peut accéder à quelles ressources et surveillez ces autorisations dans le temps. Une gestion efficace des accès permet d'équilibrer les exigences de sécurité et l'efficacité opérationnelle.
Les différents types d'utilisateurs nécessitent des niveaux d'accès différents en fonction de leur relation avec votre organisation et des exigences de sécurité. Une classification appropriée des utilisateurs permet d'appliquer des limites d'accès adaptées.
Les révisions d'accès périodiques garantissent que les autorisations des utilisateurs restent appropriées à mesure que les rôles et les responsabilités évoluent. Les révisions régulières permettent d'identifier et de corriger les accès inappropriés avant qu'ils ne constituent un risque de sécurité.
La surveillance continue des schémas d'accès et des modifications d'autorisations permet de détecter les incidents de sécurité et de maintenir la conformité. Les pistes d'audit offrent une visibilité sur qui a accédé à quelles ressources et à quel moment.
Les différentes tailles et structures organisationnelles nécessitent des approches différentes en matière de gestion des autorisations. Adaptez vos pratiques de contrôle d'accès pour rester sécurisé à mesure que vous évoluez.
Concentrez-vous sur l'établissement de bonnes bases sans processus complexes susceptibles de nuire à la productivité.
Équilibrez les exigences de sécurité avec le besoin de processus évolutifs.
Implémentez des contrôles et des processus de gouvernance de niveau entreprise.
Protégez votre code, vos déploiements et vos processus automatisés contre les modifications et accès non autorisés. Ces contrôles garantissent l'intégrité de votre pipeline de développement et de livraison logicielle.
Les pipelines CI/CD disposent souvent de privilèges élevés pour déployer des applications et accéder à des ressources sensibles. La sécurisation de l'exécution des pipelines empêche les actions non autorisées et protège votre processus de déploiement.
Les dépôts de code source contiennent la propriété intellectuelle de votre organisation et doivent être protégés contre les modifications non autorisées. Les contrôles de sécurité des dépôts garantissent l'intégrité du code et préviennent les modifications malveillantes.
Les processus automatisés et les intégrations d'API utilisent souvent des identifiants à longue durée de vie avec des accès étendus. Ces schémas d'accès non humains nécessitent des considérations de sécurité particulières pour prévenir l'abus des identifiants.