SSO et provisionnement automatique entre Entra ID et GitLab
Contexte
Une équipe a répondu à un cahier des charges IAM/PAM pour une PME MedTech : analyse de risques, comparatif Entra ID, Okta, BeyondTrust et CyberArk, et politique d'accès alignée sur l'ISO 27002 (mesures 8.2 et 8.4), les règles HDS sur les données de santé et le RGPD.
Ce que j'ai fait
- Mise en place de la fédération SAML 2.0, avec Entra ID comme fournisseur d'identité (IdP) et GitLab comme fournisseur de service (SP).
- Mise en place du provisionnement SCIM : création, mise à jour et désactivation automatiques des comptes (cycle joiner-mover-leaver).
- Conception de la gouvernance des identités des agents IA : comptes non humains, ABAC par groupes dynamiques, blocage de l'authentification héritée.
À noter: Le PAM a été traité par la politique d'accès et le comparatif des éditeurs, pas par un déploiement.
Voir la fiche du projet- L'utilisateur ouvre GitLab (SP)
- GitLab redirige vers Entra ID (IdP)
- Entra ID authentifie et envoie une assertion SAML
- GitLab ouvre la session
- Joiner : le compte est créé dans GitLab
- Mover : attributs et groupes mis à jour
- Leaver : le compte est désactivé
- Gouvernance des comptes techniques
- ABAC par groupes dynamiques
- Authentification héritée bloquée