Accélérer l’accès aux systèmes à la vitesse des missions : remplacer le SAAR hérité pour renforcer l’efficacité opérationnelle

À propos de l’auteur

09 juillet 2026 Temps de lecture: ~

A man is seated at a desk in a modern office environment, focused on a computer screen.

Depuis des décennies, le formulaire de demande d'accès d'autorisation système (SAAR) DD-2875 constitue un passage obligé au sein du ministère de la Guerre (DoW). Pourtant, alors que nos environnements opérationnels évoluent vers des architectures cloud, des opérations multi-domaines et des délais de plus en plus serrés, le processus traditionnel DD-2875 est devenu un véritable handicap. Sa dépendance à la saisie manuelle des données, aux validations successives sur papier ou par e-mail, ainsi qu’à une documentation statique, ne permet pas de répondre aux exigences actuelles des missions.

Heureusement, le changement a commencé. Le directeur des systèmes d’information (DSI) du DoW a récemment publié une note majeure ainsi qu’un guide d’implémentation du workflow ICAM. Cette directive énonce une obligation claire : le département doit abandonner le processus hérité DD-2875, obsolète avec formulaire papier, et le remplacer par des workflows modernes, automatisés, couvrant l’ensemble de l’entreprise pour le provisioning et la gouvernance des accès.

La nouvelle vision du DoW va bien au-delà de la simple conversion de formulaires papier en PDF numériques ; elle repense en profondeur l’accès en s’appuyant sur un paradigme « axé sur l’automatisation, piloté par les attributs ». Pour y parvenir, les agences de défense doivent cesser de tenter d’assembler des outils d’identité disparates et privilégier un écosystème de sécurité des identités convergent et unifié.

En résumé : Si cette modernisation vous enthousiasme, Okta vous accompagne en proposant une plateforme de sécurité des identités complète, et non un simple outil ICAM.

Regarder : moderniser le workflow SAAR avec Okta Identity Governance

Regarder cette démo pour découvrir comment Okta Identity Governance peut vous aider à gérer les évolutions du formulaire SAAR DD-2875.

Vidyard video

La vision : provisioning automatisé des comptes et gouvernance des accès

Le Guide d'implémentation du workflow ICAM récemment publié place la barre très haut pour définir ce que signifie réellement la préparation opérationnelle moderne. L’objectif est de remplacer des processus administratifs qui prennent plusieurs jours par des workflows automatisés qui provisionnent l’accès en quelques heures, voire en quelques minutes, tout en réduisant considérablement le risque de sécurité.

Selon le guide, tous les processus SAAR modernisés doivent respecter plusieurs piliers techniques et opérationnels stricts :

  • Utiliser des référentiels d’attributs de référence : les systèmes doivent se connecter dynamiquement à des sources d’identité de référence, telles que la Defense Information Systems Agency (DISA) et le Defense Manpower Data Center (DMDC), afin de valider en temps réel les dossiers des utilisateurs, les habilitations et les certifications de formation avant d’accorder l’accès.
  • Automatiser l’ensemble du cycle de vie : les systèmes doivent gérer de manière fluide les évènements d’arrivée, de transfert et de départ (JML). Il est essentiel que, lorsqu’une personne quitte une entité (événement « départ »), son accès soit entièrement désactivé sur l’ensemble des systèmes connectés dans les 24 heures suivant la notification.
  • Appliquer des décisions fondées sur le risque et les attributs : Automatiser l’accès opérationnel standard à faible risque sur la base d’attributs vérifiés (contrôle des accès basé sur les attributs, ou ABAC). L’intervention humaine et les validations manuelles doivent être réservées aux situations exceptionnelles, à haut risque ou impliquant des Privileged Access.
  • Prendre en charge les opérations de cybersécurité défensive (DCO) : chaque événement d’identité, de la demande initiale et la validation des attributs au provisioning automatisé puis au déprovisioning, doit générer une télémétrie et des journaux détaillés et immuables afin d’alimenter la surveillance continue et la détection proactive des menaces.
  • Offrir une expérience utilisateur exceptionnelle : les workflows doivent être hautement configurables, conformes à la Section 508 et entièrement intuitifs, avec une formation minime pour le combattant final.

Répondre à cette exigence nécessite une approche moderne et fondamentale de l’architecture de l’identité.

L’évolution de l’identité : l’écosystème de sécurité des identités convergé d’Okta

Pour comprendre comment nous concrétisons cette vision, il est utile de revenir sur notre propre parcours. Pendant des années, Okta était principalement reconnue comme un fournisseur de référence en matière d’authentification unique (SSO) et de Multi-Factor Authentication (MFA). 

À mesure que les environnements des entreprises et de la défense se sont complexifiés, les organisations ont tenté à plusieurs reprises, sans succès, de concevoir leur propre architecture d’identité en assemblant des solutions ponctuelles disparates. Ils ont tenté de relier des services d’annuaire hérités, des fournisseurs d’identité (IdP) autonomes, des solutions MFA isolées, des outils de gouvernance complexes, des systèmes de gestion des demandes d’accès cloisonnés et des moteurs de réponse de sécurité indépendants. 

Le résultat était toujours le même : une friction architecturale considérable, une latence des données risquée, des coûts de maintenance élevés, une adoption limitée par les responsables d’application et d’importantes zones d’ombre en matière de sécurité. Nous avons constaté que considérer l’identité comme une succession de barrières isolées ne fonctionne tout simplement pas. 

La véritable sécurité de l’identité repose sur une approche convergente de plateforme qui protège l’ensemble du cycle de vie : avant, pendant et post-authentification. Cette évolution a conduit à notre écosystème unifié de sécurité des identités, qui délaisse les produits cloisonnés (comme le SSO) et le MFA) pour fournir des fonctionnalités essentielles, entièrement intégrées et adaptées aux entités.

Fonctionnalités principales de l’écosystème de sécurité des identités d’Okta

  • Intégration complète de l’environnement : regrouper nativement les fonctions d’annuaire, d’IdP, de provisioning et de gouvernance sur l’ensemble des infrastructures multicloud, des réseaux on-premise hérités, des API privées et des différents types d’identités, y compris le personnel humain classique, les comptes non humains et les agents d’IA autonomes.
  • Cycle de vie automatisé et gouvernance des accès : orchestrer l’ensemble du cycle de vie utilisateur grâce à l’automatisation low-code, à l’acheminement des demandes d’accès ponctuelles et à la gestion fine des droits des utilisateurs.
  • Authentification contextuelle adaptative : vérifier en continu l’identité de l’utilisateur et l’intégrité de l’appareil au moment de l’accès, en adaptant dynamiquement la friction de sécurité selon des facteurs tels que le risque en temps réel, les attributs, les rôles et le contexte de l’appareil.
  • Réponse continue aux menaces post-authentification : évaluer en permanence le risque de session après la connexion, transmettre immédiatement la télémétrie à l’équipe DCO et résilier automatiquement l’accès dans toute l’entité dès qu’une menace est détectée.
  • Audit immuable et non répudiable : garantir un flux continu et inaltérable de données d’événements d’identité pour l’audit, la conformité et l’équipe DCO.

Rationaliser le SAAR : aligner Okta sur les recommandations d'implémentation

Lorsqu’il s’agit de remplacer spécifiquement le processus DD-2875, Okta Identity Governance (OIG) constitue le moteur qui concrétise la vision du DoW. OIG s'associe directement aux exigences fondamentales du Guide d'implémentation du Workflow ICAM en adoptant une stratégie axée sur l’automatisation :

Construire le « cube de l’identité » à partir de sources faisant autorité

Plutôt que de dépendre de la saisie manuelle des données, Okta Universal Directory propose une fonctionnalité de collecte de profils permettant d’agréger les attributs issus de sources militaires fiables, notamment DISA, DMDC, Active Directory et les systèmes RH. Cela crée un « cube d’identité » dynamique et multidimensionnel pour chaque utilisateur. Lorsqu’un référentiel faisant autorité met à jour l’attribut d’un combattant (par exemple, une formation à la cybersécurité ou le statut d’habilitation de sécurité) Okta détecte immédiatement ce changement.

Automatiser le cycle de vie JML et la règle des 24 heures

Okta Lifecycle Management automatise entièrement les événements JML. Lorsque vous enregistrez un changement de personnel, Okta provisionne ou modifie instantanément l’accès aux applications via des API en aval. Plus important encore, lorsqu’un événement de départ se produit, Okta révoque instantanément les accès sur l’ensemble des systèmes cloud et on-premises connectés, ce qui excède l’exigence stricte du DoW de désactivation des comptes sous 24 heures et élimine le risque des comptes orphelins.

Approbations automatisées et fondées sur les risques

OIG permet aux administrateurs de créer des parcours de demande d’accès hautement configurables. Pour les outils courants à faible risque, l'OIG utilise une logique basée sur les attributs pour approuver et provisionner automatiquement l'accès dès qu'un utilisateur rejoint une unité ou un rôle spécifique. Si un utilisateur a besoin d’un accès privilégié ou à haut risque, OIG intercepte la demande de manière transparente et applique un routage automatisé en plusieurs étapes vers le propriétaire de la ressource ou la personne responsable pour une attestation manuelle.

Expérience utilisateur fluide

Les personnels engagés sur le terrain n’ont pas le temps de naviguer dans des portails hérités et peu intuitifs. OIG permet au personnel de demander un accès aux systèmes directement depuis leur tableau de bord Okta SSO ou via des canaux de communication standard tels que Microsoft Teams ou Slack. L’interface est intuitive, entièrement conforme à la Section 508, et ne nécessite pratiquement aucune formation.

L’approche par outils disparates et l’avantage d’une plateforme native

De nombreux acteurs de la défense tentent de répondre à ces nouvelles directives en adoptant une approche héritée : ils associent un annuaire hérité, un IdP tiers distinct pour l’authentification unique (SSO) et un outil autonome de gestion des demandes d’accès ou de tickets. D’un point de vue architectural, cela engendre d’importantes difficultés d’intégration, ce que nous appelons la « taxe d’intégration ». 

Lorsque vous utilisez des outils disparates, votre solution de gestion des demandes d’accès est, par nature, désynchronisée de votre solution d’authentification. Les administrateurs doivent en permanence synchroniser les données à l’aide de tâches planifiées, fragiles ou de connecteurs API personnalisés. Si un connecteur tombe en panne ou si la latence de synchronisation retarde la mise à jour d’un enregistrement, un membre des forces opérationnelles peut attendre plusieurs jours avant d’obtenir l’accès, ce qui a un impact direct sur la rapidité des opérations. De plus, la résolution des problèmes d’accès sur trois plateformes de fournisseurs différentes génère une charge administrative considérable et crée des zones d’ombre en matière de sécurité.

À l’inverse, effectuer des demandes d’accès directement depuis la plateforme Okta Identity supprime totalement la pénalité d’intégration. Comme les demandes d’accès, les attributs d’identité et les politiques d'authentification résident nativement au sein de la même plateforme, il n’y a aucune latence des données. La plateforme évalue les politiques en temps réel et agit instantanément, permettant aux administrateurs de tout gérer depuis une interface unifiée et centralisée.

Bien que nous préconisions une approche basée sur une plateforme unifiée, nous reconnaissons que la transition demande du temps. Si vous devez conserver certains outils tiers, l’ Okta Integration Network se connecte facilement à plus de 8 200 intégrations. Associée aux fonctionnalités sans code et low-code d’ Okta Workflows, Okta constitue un pont flexible pour vous permettre de moderniser à votre rythme.

Compléter l’écosystème : audit continu et véritable Zero Trust

Remplacer le DD-2875 Access Request Workflow constitue une première étape essentielle, mais un véritable écosystème de sécurité des identités ne s’arrête pas là. Dans Okta Identity Governance, nous proposons deux autres fonctionnalités essentielles qui complètent le cycle de vie de la gouvernance :

  • Campagnes de certification des accès : la conformité ne peut pas se limiter à un contrôle annuel. OIG permet aux entités de lancer des campagnes de certification des accès automatisées, planifiées ou déclenchées par un événement. Les superviseurs et les responsables des données reçoivent automatiquement une invitation à examiner et attester les autorisations actives de leur personnel. Si une personne a changé de poste ou n’a plus besoin d’un privilège, l’accès est automatiquement révoqué, ce qui garantit une piste d’audit absolue et inaltérable.
  • Gestion des droits : les systèmes modernes sont complexes, et les utilisateurs accumulent souvent des autorisations granulaires au fil du temps. La fonction Entitlement Management d’Okta permet une gouvernance granulaire sur l’ensemble des applications et des infrastructures, en appliquant des contrôles essentiels de séparation des tâches (SoD). Cela garantit qu’aucune identité ne cumule une combinaison d’autorisations à risque susceptible de compromettre l’intégrité du système.

La puissance d’une plateforme unifiée

La véritable magie opère lorsque vous intégrez l’authentification (SSO/MFA), les demandes d’accès, les certifications des accès et la gestion des droits sur une plateforme convergente unique. Dans un environnement hérité et fragmenté, votre outil d’authentification ne peut pas savoir quels accès un responsable a validés dans un système de gestion des tickets, et votre outil d’audit ne peut pas détecter si un utilisateur abuse activement d’un ancien privilège.

Avec l’écosystème intégré d’Okta, ces murs tombent. Comme l’authentification et la gouvernance partagent le même contexte, votre équipe DCO bénéficie d’un flux continu et inaltérable de télémétrie détaillant précisément qui a demandé l’accès, pourquoi l’accès a été accordé, quels droits sont détenus et comment ils sont utilisés au moment de la connexion, offrant ainsi une piste d’audit complète et irréfutable. 

En unifiant ces fonctions, le DoW peut enfin s’affranchir de la charge administrative liée à la documentation papier et adopter pleinement une posture Zero Trust sécurisée, agile et post-authentification. L’ère du processus DD-2875 manuel est révolue. Elle laisse la place à une orchestration de l’identité moderne, automatisée et sécurisée, conçue pour les besoins actuels des combattants.

Modernisez vos flux de travail SAAR avec Okta

À propos de l’auteur

Continuez votre parcours dans l‘univers de l’identité