Solution de sécurité d'API
Protégez l’intégrité et la confidentialité de votre environnement numérique connecté à l'aide d'une solution de sécurité d'API Entrust.
Sécuriser vos API à grande échelle
Les API créent de nouveaux modèles commerciaux et interconnectent les applications et les plateformes en déléguant les droits d’accès appropriés aux groupes d’utilisateurs, tels que les clients, les partenaires et les employés. Les outils de sécurité d'API avancés peuvent renforcer la défense de vos API grâce aux capacités avancées d’authentification et d’autorisation d’Entrust Identity as a Service (IDaaS). IDaaS fournit différentes fonctionnalités de gestion des accès prêtes à l’emploi pour protéger les API à grande échelle.
Avantages de la sécurité des API
Une identité numérique
Assurez une expérience de connexion cohérente avec des informations d’identification communes dans différentes propriétés numériques. Entrust Identity as a Service prend en charge les protocoles de fédération standard (OIDC) et étend l’authentification fédérée pour couvrir les protocoles non standardisés pour les composants hérités.
Connexions sécurisées
Empêchez les tentatives d’accès non autorisées en sécurisant vos API/URL. Les entités malveillantes utilisent le bourrage des informations d’identification et les attaques par force brute lors des connexions pour violer les infrastructures API
Transactions sécurisées
Protégez chaque transaction grâce à l’authentification et à l’autorisation contextuelles. Définissez les attributs de transaction et les API concernées pour restreindre l’accès et renforcer l’authentification des utilisateurs lorsque les conditions le justifient.
Sécurité de l'API centrée sur l’identité
Les contrôles de gateway-only peuvent filtrer le trafic, mais ils n'établissent pas l'accès à l'API ni les autorisations. Entrust adopte une approche centrée sur l'identité : une authentification et une autorisation fortes au niveau de l'API pour les identités des utilisateurs, des applications et des services. L'accès est assuré par une politique qui s'adapte au contexte et au risque, de sorte que les autorisations restent strictes même si les conditions changent. Ces contrôles font partie des outils de sécurité natifs de l'API d'Entrust Identity as a Service.
Gestion de la sécurité de l'API à grande échelle
La croissance des entreprises se traduit par une augmentation du nombre d'API et d'identités. Cette infrastructure à grande échelle ne laisse aucune place à des contrôles incohérents. Entrust aide les équipes chargées des plateformes et de la sécurité à gérer des solutions de sécurité API à grande échelle grâce à une gestion centralisée des politiques et à une mise en œuvre cohérente de l'identité pour chaque API. Prenez en charge les clients, les partenaires et l'accès du personnel à partir d'une base unique, avec la visibilité et le contrôle dont vous avez besoin pour repérer rapidement les risques. La gouvernance doit rester forte et le développement rapide.
Fonctionnalités
Autorisation contextuelle
Entrust Identity as a Service offre une solution à faible code ou sans code pour protéger vos API à l’aide d’OAuth 2.0/2.1, ainsi que l'authentification contextuelle des utilisateurs pour une sécurité complète.
Accès OAuth et API
Limitez l’accès aux utilisateurs et applications autorisés grâce à des jetons OAuth 2.0/2.1 dans les appels d’API. OAuth est une norme ouverte qui fournit des flux d’autorisation pour les applications et les dispositifs Web/de bureau.
Contrôles d’accès basés sur le rôle (RBAC)
Définissez les autorisations d’accès en fonction du rôle de l’utilisateur/de l’application accédant à l’API pour des contrôles d’accès grossiers. Le RBAC est relativement simple à mettre en œuvre, mais son maintien dans le temps devient un défi à mesure que les systèmes se développent et que les autorisations deviennent plus précises.
Contrôle d’accès basés sur les attributs (ABAC)
Renforcez la sécurité de votre solution de GIA en adoptant l’autorisation précise de l’ABAC. Les équipes peuvent fournir des champs d’application ou des revendications pour chaque API en fonction des attributs de l’utilisateur qui tente d’accéder à l’API/URL. Tirez parti de cette protection pour fournir un ensemble de fonctionnalités dynamiques dans votre application.
Gestion du trafic des API
La gestion du trafic est un élément essentiel de l’écosystème API moderne. Avec Entrust Identity as a Service, vous pouvez restreindre le volume du trafic et sécuriser l’accès à partir d’adresses IP spécifiques.
Un spécialiste de Entrust Identity vous contactera sous peu concernant les options disponibles.
FAQ
Qu'est-ce que la sécurité des API et pourquoi est-elle importante ?
Les solutions de sécurité des API protègent les données et les services exposés par le biais des API en veillant à ce que seules les identités autorisées puissent se connecter et uniquement avec les permissions appropriées. C'est important car les API alimentent les applications, les intégrations et l'automatisation, ce qui en fait une cible de grande valeur. Vous devez régulièrement faire l'inventaire de vos API, classer la sensibilité des données et exiger l'authentification de chaque point de terminaison (y compris les points de terminaison « internes seulement »). Appliquer ensuite l'accès au moindre privilège par défaut.
Comment Entrust aide-t-il à protéger les API contre les accès non autorisés ?
Entrust aide à protéger les API en plaçant l'identité au centre : en vérifiant les identités des utilisateurs, des applications et des services, puis en appliquant les politiques d'autorisation au niveau de la couche API. Exigez une authentification forte pour les actions à haut risque, utilisez des tokens à portée limitée pour le moindre privilège et appliquez des exigences plus strictes lorsque le contexte change (nouvel appareil, lieu inhabituel, comportement anormal). Associez l'application de la politique à des pistes d'audit claires afin de pouvoir enquêter et réagir rapidement.
Quelles normes Entrust utilise-t-il pour l'autorisation de l'API ?
Entrust prend en charge des normes modernes largement adoptées pour l'autorisation des API, notamment OAuth 2.0 et OpenID Connect pour l'accès basé sur des tokens et l'autorisation déléguée. Votre équipe doit standardiser les champs d'application et les revendications OAuth qui correspondent aux autorisations de l'entreprise (et pas seulement aux rôles), valider l'émetteur, l'audience et l'expiration du token à chaque appel, et procéder à une rotation régulière des clés. Utilisez des tokens d'accès de courte durée et des flux d'actualisation bien gérés pour réduire le rayon d'action.
La sécurité des API peut-elle être utilisée pour les services internes et externes ?
Oui, la sécurité des API doit couvrir les services internes (microservices, automatisation, API d'administration) et les services externes (intégrations des clients et des partenaires). Les organisations peuvent rendre cette situation plus facile à gérer en utilisant la même base d'identité mais des politiques différentes : des contrôles plus stricts pour les itinéraires privilégiés/internes et l'accès des partenaires/clients avec un consentement explicite, des autorisations ciblées et des limites de taux. Ne vous fiez pas au contrôle « à l'intérieur du réseau » – traitez chaque API comme étant exposée et appliquez l'identité de manière cohérente.
Comment la protection des API s'intègre-t-elle dans les contrôles de GIA généraux ?
Une protection efficace de la sécurité des API étend la gestion des identités et des accès (GIA) à la couche API, de sorte que les mêmes identités, les mêmes politiques et la même gouvernance s'appliquent, que l'accès se fasse par l'interface utilisateur ou par l'API. Une bonne tactique consiste à aligner les autorisations API sur votre modèle de GIA (utilisateurs, applications, services), à centraliser les décisions politiques et à se connecter aux contrôles du cycle de vie (joiner/mover/leaver) afin que les autorisations changent automatiquement. Utilisez une journalisation cohérente pour corréler l'activité de l'API avec les identités afin d'accélérer la réponse aux incidents et la conformité.
La gamme Identity
Fonctionnalités de notre portefeuille d’identité
Authentification
Rationalisez l’intégration de divers utilisateurs et appareils grâce à un large éventail de technologies.
Autorisation
Nos technologies de pointe garantissent à la fois une sécurité élevée et une expérience utilisateur exceptionnelle.
Gestion et réalisation des transactions
Protégez en permanence contre les menaces les plus avancées grâce à des technologies allant de l’analyse du comportement à la détection des fraudes.
Cas d’utilisation Entrust Identity
Consommateur
Intégration du numérique
Offrez aux consommateurs une inscription à distance facile, sur smartphone.
Services bancaires aux consommateurs
Attirez et fidélisez les clients avec de meilleurs services bancaires, mobiles et en ligne.
Portails clients
Offrez à vos clients un accès sans friction à vos portails et créez une expérience de marque exceptionnelle.
Intégration CIAM
Notre portefeuille s’intègre parfaitement à vos stratégies de gestion des identités et des accès des clients (GIA).
Conforme à la règlementation PSD2
Nous avons les outils d’identité de confiance dont vous avez besoin pour vous aider à réussir et à respecter la conformité.
Pour les employés
Accès physique/logique
Notre portefeuille offre les technologies nécessaires pour intégrer un accès sécurisé physique et logique.
Protection du VPN
Donnez aux travailleurs du monde entier un accès permanent aux VPN et aux applications SaaS.
Travailleur privilégié
Protégez les informations d’identification des applications critiques des administrateurs de système ou des hauts responsables.
Authentification sans mot de passe Entrust
Bénéficiez d’une solution d’authentification unique sans mot de passe qui prend en charge tous les appareils, PC et Mac, ainsi que les applications dans le cloud et sur site.
Entrepreneurs
Nos solutions assurent la sécurité des applications pour les entrepreneurs utilisant des applications sur site ou sur le cloud.
Permettre une mobilité gouvernementale conforme à la vérification des identités personnelles
Supprimez la complexité et permettez une mobilité hautement sécurisée grâce à des solutions de vérification des identités personnelles éprouvées.
Citoyen
Citoyen numérique
Utilisez notre portefeuille pour sécuriser et gérer les passeports, les cartes d’identité nationales et les permis de conduire.