IT Glossary
L'accès just-in-time accorde des droits élevés le temps du besoin, puis les retire. Découvrez sa différence avec le provisionnement just-in-time.
August 7, 2026
L'accès just-in-time (JIT) est une pratique de sécurité dans laquelle des permissions élevées sont accordées uniquement pour le moment où elles sont nécessaires, puis révoquées automatiquement une fois ce moment passé. Plutôt que de détenir des droits d'administration permanents, l'utilisateur demande un accès, l'obtient pour une fenêtre définie et le perd à la fermeture de cette fenêtre. C'est la forme opérationnelle du principe du moindre privilège.
Les deux termes sont fréquemment confondus. Le provisionnement just-in-time crée un compte utilisateur dans une application lors de la première connexion en authentification unique. L'accès just-in-time élève temporairement les droits d'un compte qui existe déjà. L'un résout l'onboarding, l'autre résout le privilège permanent.
Un ingénieur infrastructure a besoin d'un accès à la base de production pour analyser un incident. Plutôt que de siéger en permanence dans un groupe d'administration, il demande quatre heures via un workflow, son responsable valide dans Slack, et l'attribution expire d'elle-même à 18h00. Le dossier d'audit indique le motif, l'approbateur et la fenêtre exacte. Corma exécute cette boucle de demande, validation et révocation sur les applications SaaS, pour que l'élévation cesse d'être un ticket que personne ne pense à refermer.
La gestion des accès à privilèges est la discipline plus large, qui couvre le coffre-fort, l'enregistrement de session et la rotation d'identifiants. L'accès JIT en est un contrôle : l'élévation bornée dans le temps plutôt que des droits permanents.
Assez pour terminer la tâche et pas davantage. Quatre à huit heures conviennent à la plupart des travaux d'exploitation, une heure suffit pour une intervention sensible en production.
Seulement si chaque demande exige une validation manuelle. Une auto-validation adossée à la politique pour les cas peu risqués maintient la friction là où se trouve réellement le risque.
Oui. Il produit un enregistrement daté de qui a demandé quoi, qui a validé et quand cela a pris fin, c'est-à-dire exactement la preuve que réclament les revues d'accès et les audits ISO 27001.