IT Glossary
Le contrôle d'accès granulaire décide des permissions au niveau du champ. Découvrez ce qu'il coûte et quand un contrôle plus grossier suffit.
August 7, 2026
Le contrôle d'accès granulaire est une approche qui décide des permissions au niveau des enregistrements, des champs ou des actions, plutôt qu'à celui d'applications entières. Là où un contrôle grossier répond à la question de savoir si un utilisateur peut ouvrir le CRM, le contrôle granulaire répond à celle de savoir s'il peut voir le champ chiffre d'affaires sur un compte précis. Il s'implémente généralement par des politiques par attributs ou par relations.
La granularité n'est pas gratuite. Chaque condition supplémentaire est une règle que quelqu'un doit écrire, tester et maintenir, et un jeu de politiques complexe devient sa propre source de risque dès que personne ne sait plus ce qu'il fait exactement. La règle pratique consiste à garder le contrôle grossier par défaut et à réserver les règles granulaires aux données qui le méritent vraiment : données financières, données personnelles au sens du RGPD, informations clients.
Une entreprise exploitant un CRM partagé sur trois pays veut que chaque équipe commerciale ne voie que sa propre région, tandis que la finance voit toutes les affaires mais pas les champs de notes. Les rôles seuls ne savent pas exprimer cela, des règles par attributs le traitent donc au niveau de l'enregistrement et du champ. La question de gouvernance qui suit est de savoir qui réexamine ces règles et à quelle fréquence. Corma ramène les droits applicatifs dans une revue récurrente unique, pour que les décisions de périmètre restent visibles au lieu de vivre dans chaque console d'administration.
Le contrôle grossier décide de l'accès à une application ou à un module entier. Le contrôle granulaire décide de l'accès aux enregistrements, aux champs ou aux actions à l'intérieur.
Pas exactement. L'ABAC est le modèle qui évalue les attributs, tandis que le contrôle granulaire désigne le niveau de finesse que l'ABAC rend atteignable.
Jusqu'à un certain point seulement. Exprimer des conditions au niveau de l'enregistrement en RBAC pur suppose de créer un rôle par combinaison, ce qui devient vite ingérable.
Quand les données d'une même application ne sont pas uniformément sensibles, typiquement dans les systèmes financiers, les plateformes RH, les dossiers de santé et les CRM multi-pays.