IT Glossary
Le contrôle d'accès obligatoire applique une politique centrale par étiquettes. Découvrez son fonctionnement et sa différence avec le DAC et l'ABAC.
August 7, 2026
Le contrôle d'accès obligatoire (MAC) est un modèle dans lequel une autorité centrale définit la politique et le système l'applique, sans que les utilisateurs ni les propriétaires de ressources puissent la contourner. L'accès se décide en comparant l'habilitation d'un sujet à l'étiquette de classification d'un objet. Le modèle vient de l'informatique de défense et se retrouve aujourd'hui dans SELinux, AppArmor et les environnements fortement réglementés.
Très peu d'applications SaaS implémentent un véritable MAC. Ce qui se transpose, c'est la logique : une classification des données qui pilote l'accès, plutôt que la bonne volonté individuelle. Les organisations soumises à NIS2, à DORA ou à ISO 27001 doivent en pratique démontrer que l'accès aux catégories sensibles suit une politique documentée et non une chaîne de partages improvisés. C'est de la pensée MAC appliquée à un monde discrétionnaire.
Un éditeur de logiciels de santé classe les données patients en restreint et les contenus marketing en interne. Sa politique prévoit que seuls les collaborateurs disposant d'une habilitation nommée et d'une justification métier accèdent aux systèmes restreints. L'application technique vit dans chaque outil, le travail de conformité consiste donc à prouver que chacun d'eux respecte la politique annoncée. Rassembler cette preuve sur l'ensemble du parc applicatif est exactement l'exercice que Corma automatise pour les revues d'accès.
Le MAC applique une politique centrale par étiquettes et habilitations que les utilisateurs ne peuvent pas modifier. Le DAC laisse le propriétaire de la ressource décider, sans point de contrôle central.
Dans les systèmes de défense et de renseignement, dans SELinux et AppArmor sous Linux, dans les configurations durcies de bases de données et de systèmes d'exploitation, et dans certaines plateformes réglementées spécialisées.
Non. L'ABAC évalue de nombreux attributs à l'exécution et se révèle bien plus souple. Le MAC repose sur une hiérarchie fixe d'étiquettes et d'habilitations que seul un administrateur de sécurité peut modifier.
Non. L'article 32 du RGPD exige des mesures techniques et organisationnelles appropriées. L'accès piloté par la classification est l'une des manières admises de le démontrer, pas une obligation nommée.