IT Glossary
Le provisionnement Just-in-Time (JIT) crée le compte et accorde l'accès au moment du besoin. Fonctionnement, JIT vs accès permanent et Zero Trust.
July 3, 2026
Le provisionnement Just-in-Time (JIT) est une méthode qui crée un compte utilisateur et accorde l'accès automatiquement au moment où il est nécessaire pour la première fois, plutôt qu'à l'avance. Souvent déclenché lors d'une connexion SSO via SAML ou OpenID Connect, le JIT supprime le besoin de pré-créer des comptes, réduit les accès permanents et soutient les modèles de moindre privilège et de Zero Trust en n'accordant l'accès que lorsqu'il est réellement requis.
L'accès Just-in-Time et l'accès permanent diffèrent sur quatre points. Le JIT est accordé au moment du besoin, garde une surface d'attaque plus réduite et limitée dans le temps, convient aux accès sensibles ou occasionnels et soutient le moindre privilège et le Zero Trust. L'accès permanent est accordé à l'avance et maintenu ouvert, présente une surface d'attaque plus large et toujours présente, convient aux outils quotidiens toujours nécessaires et sert surtout la commodité.
Un ingénieur a besoin d'un accès à la production pour un incident ponctuel. Au lieu d'un compte admin permanent, le JIT accorde un accès limité dans le temps qui expire automatiquement ensuite. Rien ne reste ouvert pour être détourné plus tard. Le JIT simplifie aussi l'onboarding des applications en SSO : le compte est créé à la première connexion à partir des attributs de l'IdP, si bien que l'IT ne pré-provisionne pas des dizaines de comptes qui pourraient ne jamais servir. Le compromis, c'est que le JIT dépend d'une source d'identité propre et d'attributs bien définis.
Le JIT accorde l'accès uniquement au moment du besoin et le laisse expirer, tandis que l'accès permanent reste ouvert en continu. Le JIT réduit la surface d'attaque.
En n'accordant l'accès que lorsqu'il est requis et pour une durée limitée, le JIT applique le moindre privilège, un principe central du Zero Trust.
Pas nécessairement. SCIM maintient les comptes synchronisés dans le temps, tandis que le JIT crée l'accès à la première connexion. De nombreuses configurations utilisent les deux pour des applications différentes.