IT Glossary

Contrôle d'accès obligatoire (MAC)

Le contrôle d'accès obligatoire applique une politique centrale par étiquettes. Découvrez son fonctionnement et sa différence avec le DAC et l'ABAC.

August 7, 2026

Qu'est-ce que le contrôle d'accès obligatoire (MAC) ?

Le contrôle d'accès obligatoire (MAC) est un modèle dans lequel une autorité centrale définit la politique et le système l'applique, sans que les utilisateurs ni les propriétaires de ressources puissent la contourner. L'accès se décide en comparant l'habilitation d'un sujet à l'étiquette de classification d'un objet. Le modèle vient de l'informatique de défense et se retrouve aujourd'hui dans SELinux, AppArmor et les environnements fortement réglementés.

Comment fonctionne le MAC

  • Chaque objet porte une étiquette de classification, par exemple public, interne, confidentiel ou restreint.
  • Chaque sujet porte un niveau d'habilitation et, dans certains modèles, un ensemble de compartiments.
  • L'accès n'est accordé que si l'habilitation domine la classification.
  • Le modèle Bell-LaPadula y ajoute des règles directionnelles : pas de lecture vers le haut, pas d'écriture vers le bas.
  • Seul un administrateur de sécurité peut modifier une étiquette, jamais le propriétaire du fichier.

Où la logique MAC réapparaît dans une entreprise SaaS

Très peu d'applications SaaS implémentent un véritable MAC. Ce qui se transpose, c'est la logique : une classification des données qui pilote l'accès, plutôt que la bonne volonté individuelle. Les organisations soumises à NIS2, à DORA ou à ISO 27001 doivent en pratique démontrer que l'accès aux catégories sensibles suit une politique documentée et non une chaîne de partages improvisés. C'est de la pensée MAC appliquée à un monde discrétionnaire.

Exemples et cas d'usage

Un éditeur de logiciels de santé classe les données patients en restreint et les contenus marketing en interne. Sa politique prévoit que seuls les collaborateurs disposant d'une habilitation nommée et d'une justification métier accèdent aux systèmes restreints. L'application technique vit dans chaque outil, le travail de conformité consiste donc à prouver que chacun d'eux respecte la politique annoncée. Rassembler cette preuve sur l'ensemble du parc applicatif est exactement l'exercice que Corma automatise pour les revues d'accès.

Concepts associés

FAQ

Quelle différence entre MAC et DAC ?

Le MAC applique une politique centrale par étiquettes et habilitations que les utilisateurs ne peuvent pas modifier. Le DAC laisse le propriétaire de la ressource décider, sans point de contrôle central.

Où le MAC est-il réellement utilisé ?

Dans les systèmes de défense et de renseignement, dans SELinux et AppArmor sous Linux, dans les configurations durcies de bases de données et de systèmes d'exploitation, et dans certaines plateformes réglementées spécialisées.

Le MAC est-il la même chose que l'ABAC ?

Non. L'ABAC évalue de nombreux attributs à l'exécution et se révèle bien plus souple. Le MAC repose sur une hiérarchie fixe d'étiquettes et d'habilitations que seul un administrateur de sécurité peut modifier.

Le RGPD impose-t-il le contrôle d'accès obligatoire ?

Non. L'article 32 du RGPD exige des mesures techniques et organisationnelles appropriées. L'accès piloté par la classification est l'une des manières admises de le démontrer, pas une obligation nommée.

Demander une démo