Adyen

Corma se connecte à Adyen pour contrôler utilisateurs et rôles du Customer Area, retirer les accès au départ et mener les revues exigées par PCI DSS v4.

L'intégration Corma et Adyen place les utilisateurs de votre Customer Area Adyen sous la gouvernance des identités de Corma : les équipes finance, paiement et sécurité savent qui peut voir les transactions, émettre des remboursements ou modifier les réglages de paiement, et peuvent le prouver à un auditeur. Adyen est une plateforme technologique financière mondiale pour les paiements, les données et les produits financiers, utilisée pour encaisser en ligne, dans les applications et en magasin.

À retenir

  • Adyen facture à la transaction, pas à l'utilisateur : chaque compte Customer Area en trop ajoute du risque sans coût visible.
  • Les accès Adyen combinent des rôles et un périmètre de compte : un utilisateur peut recevoir le compte société ou seulement certains comptes marchands.
  • PCI DSS v4 exige de révoquer immédiatement l'accès des utilisateurs partis et de revoir tous les comptes utilisateurs au moins une fois tous les six mois.

Comment fonctionnent les accès dans le Customer Area Adyen ?

Dans Adyen, les utilisateurs reçoivent des rôles, c'est-à-dire des ensembles d'autorisations, ainsi qu'un accès au compte société ou à des comptes marchands choisis. Les rôles d'administration permettent de créer des utilisateurs et de distribuer les rôles que l'on détient soi-même. L'authentification multifacteur est obligatoire sauf si l'utilisateur se connecte par SSO SAML, et l'offboarding consiste à désactiver l'utilisateur. L'accès au compte société est le périmètre le plus large qu'offre Adyen : c'est lui qui mérite la revue la plus attentive.

Adyen recommande aussi de conserver au moins un administrateur qui ne se connecte pas par SSO. Ce compte de secours est légitime, mais il doit être documenté, rattaché à une personne nommée et revu comme les autres.

Adyen s'appuie enfin sur des identifiants d'API, les identités que vos systèmes utilisent pour appeler Adyen. Distincts des utilisateurs humains, ces identités non humaines ont leur place dans le même périmètre de revue.

Quelles exigences PCI DSS Corma aide-t-il à respecter ?

  • Exigence 8.2.5, l'accès des utilisateurs partis est révoqué immédiatement : Corma désactive l'utilisateur Adyen dans le workflow d'offboarding de sa plateforme de gouvernance des identités.
  • Exigence 8.2.6, les comptes inactifs sont supprimés ou désactivés sous 90 jours : Corma suit l'usage du Customer Area et signale les comptes devenus silencieux.
  • Exigence 7.2.4, les comptes utilisateurs et leurs privilèges sont revus au moins une fois tous les six mois : Corma mène des campagnes de revue d'accès automatisées et conserve les preuves.

Ces exigences proviennent de la norme PCI DSS publiée par le PCI Security Standards Council. Corma soutient ces contrôles, et votre évaluateur reste celui qui valide votre conformité globale.

Questions fréquentes

Comment connecter Corma à Adyen ?

Un administrateur Adyen autorise Corma via un flux OAuth sécurisé, en une minute environ, sans code ni fichier de configuration. Corma commence alors à synchroniser les utilisateurs du Customer Area.

Faut-il garder le SSO Adyen ?

Oui, si vous l'utilisez. Le SSO contrôle la façon dont les utilisateurs se connectent, tandis que Corma contrôle si chaque utilisateur du Customer Area, et chaque rôle, doit encore exister.

Comment nos données de paiement sont-elles protégées ?

Corma ne demande que les autorisations nécessaires à la gestion des accès, chiffre les données en transit et au repos, les héberge en France sur AWS et est certifié ISO/IEC 27001:2022.

Vous préparez votre prochaine évaluation PCI DSS ? Demandez une démo Corma.

Related Integrations

Découvrez d'autres intégrations qui pourraient vous aider à gérer vos licences et vos accès logiciels. Nous déployons en permanence de nouvelles intégrations pour