Corma se connecte à Adyen pour contrôler utilisateurs et rôles du Customer Area, retirer les accès au départ et mener les revues exigées par PCI DSS v4.
L'intégration Corma et Adyen place les utilisateurs de votre Customer Area Adyen sous la gouvernance des identités de Corma : les équipes finance, paiement et sécurité savent qui peut voir les transactions, émettre des remboursements ou modifier les réglages de paiement, et peuvent le prouver à un auditeur. Adyen est une plateforme technologique financière mondiale pour les paiements, les données et les produits financiers, utilisée pour encaisser en ligne, dans les applications et en magasin.
Dans Adyen, les utilisateurs reçoivent des rôles, c'est-à-dire des ensembles d'autorisations, ainsi qu'un accès au compte société ou à des comptes marchands choisis. Les rôles d'administration permettent de créer des utilisateurs et de distribuer les rôles que l'on détient soi-même. L'authentification multifacteur est obligatoire sauf si l'utilisateur se connecte par SSO SAML, et l'offboarding consiste à désactiver l'utilisateur. L'accès au compte société est le périmètre le plus large qu'offre Adyen : c'est lui qui mérite la revue la plus attentive.
Adyen recommande aussi de conserver au moins un administrateur qui ne se connecte pas par SSO. Ce compte de secours est légitime, mais il doit être documenté, rattaché à une personne nommée et revu comme les autres.
Adyen s'appuie enfin sur des identifiants d'API, les identités que vos systèmes utilisent pour appeler Adyen. Distincts des utilisateurs humains, ces identités non humaines ont leur place dans le même périmètre de revue.
Ces exigences proviennent de la norme PCI DSS publiée par le PCI Security Standards Council. Corma soutient ces contrôles, et votre évaluateur reste celui qui valide votre conformité globale.
Un administrateur Adyen autorise Corma via un flux OAuth sécurisé, en une minute environ, sans code ni fichier de configuration. Corma commence alors à synchroniser les utilisateurs du Customer Area.
Oui, si vous l'utilisez. Le SSO contrôle la façon dont les utilisateurs se connectent, tandis que Corma contrôle si chaque utilisateur du Customer Area, et chaque rôle, doit encore exister.
Corma ne demande que les autorisations nécessaires à la gestion des accès, chiffre les données en transit et au repos, les héberge en France sur AWS et est certifié ISO/IEC 27001:2022.
Vous préparez votre prochaine évaluation PCI DSS ? Demandez une démo Corma.
Découvrez d'autres intégrations qui pourraient vous aider à gérer vos licences et vos accès logiciels. Nous déployons en permanence de nouvelles intégrations pour