IT Glossary
Une liste de contrôle d'accès (ACL) définit qui atteint une ressource et avec quels droits. Découvrez son fonctionnement et sa limite à l'échelle.
August 7, 2026
Une liste de contrôle d'accès (ACL) est une liste attachée à une ressource qui désigne les utilisateurs ou groupes autorisés à y accéder et les opérations qu'ils peuvent y effectuer. C'est la forme la plus directe de contrôle d'accès : les permissions vivent sur l'objet lui-même plutôt que dans une politique centrale. Systèmes de fichiers, équipements réseau, buckets de stockage cloud et la plupart des menus de partage SaaS fonctionnent ainsi.
Une ACL est facile à écrire et très difficile à auditer. Les permissions sont dispersées sur des milliers d'objets au lieu d'être réunies en un point, si bien que répondre à la question de ce qu'une personne peut atteindre suppose de parcourir chaque ressource de chaque système. C'est la raison pour laquelle les organisations, passé une certaine taille, basculent vers des modèles par rôles ou par attributs, où l'accès suit le rôle plutôt que l'objet.
Une entreprise de 200 personnes partage un dossier finance dans Google Drive avec trois personnes nommées, puis quelqu'un y ajoute un expert-comptable externe pour un audit ponctuel. Dix-huit mois plus tard, l'entrée est toujours là, invisible pour quiconque n'ouvre pas ce panneau de partage précis. Multipliez par chaque Drive, chaque page Notion et chaque projet Jira, et vous obtenez la surface d'accès réelle d'une PME. Corma consolide ces permissions sur l'ensemble du parc SaaS, pour qu'une revue porte sur le tableau complet plutôt que sur un dossier à la fois.
Une ACL attache les permissions à la ressource. Le RBAC les attache à un rôle dont les utilisateurs héritent. Les ACL sont plus granulaires, le RBAC est bien plus simple à auditer et à révoquer à grande échelle.
Une ligne unique dans une ACL, associant un sujet aux permissions accordées ou refusées sur cette ressource précise.
Oui. Les politiques de bucket AWS S3, le partage Google Drive et les groupes de sécurité réseau Azure reposent tous sur des ACL, même quand un modèle de rôles se superpose.
Parce que les permissions vivent sur chaque objet. Il n'existe aucun point d'interrogation unique, une réponse complète exige donc d'énumérer chaque ressource de chaque système.