Architecture & Sécurité

Qu’est-ce que Autorisation (contrôle d’accès) ?

Ensemble des règles qui déterminent ce qu’un utilisateur ou un service authentifié peut lire, modifier ou invoquer — rôles, permissions, policies — distinct de l’authentification (« qui êtes-vous ? »).

authorizationRBAC

Définition simple

C'est comme après le videur : le bracelet couleur détermine si vous allez en piste ou en backstage — l’identité était déjà vérifiée à l’entrée. L’autorisation encode métiers et risques : RBAC (rôles), ABAC (attributs), ACL par ressource. Elle doit être appliquée côté serveur pour chaque action sensible — jamais uniquement par le menu UI. Complète [authentification web](/lexique/authentification-web) et politiques [OAuth scopes](/lexique/oauth).

Comment ça marche ?

Après validation session/jeton ; mapping utilisateur → rôles → permissions ; checks sur chaque handler ([Route Handler](/lexique/api-route-next-js), [Server Action](/lexique/server-actions)) ; optional policy engines pour grands tenants ([multitenant](/lexique/multitenant-architecture)).

Impact business

Une faille d’autorisation (IDOR, élévation de privilège) peut exposer données clients entières — dommages réglementaires et réputationnels souvent supérieurs à une simple panne ; les programmes bug bounty classent souvent authZ parmi les sévérités critiques.

Bonnes pratiques

  • Défense en profondeur ; moindre privilège ; audits réguliers ; modèle central des permissions ; journaux d’accès pour forensic.

Erreurs communes

  • Faire confiance aux paramètres URL (`?role=admin`). Dupliquer logique permissions uniquement front. Oublier endpoints batch/export.

Prompt IA

Contexte : API REST [gestion documents]. Donne exemple policy RBAC vs ABAC ; trois tests automatisés à écrire pour détecter IDOR ; piège « admin flag » client.

QUESTIONS FRÉQUENTES

Aller plus loin sur Autorisation (contrôle d’accès).

Souvent oui en B2B ; cas complexes (ownership document, géographie) poussent vers ABAC ou policies fines.