Architecture & Sécurité
Qu’est-ce que Autorisation (contrôle d’accès) ?
Ensemble des règles qui déterminent ce qu’un utilisateur ou un service authentifié peut lire, modifier ou invoquer — rôles, permissions, policies — distinct de l’authentification (« qui êtes-vous ? »).
Définition simple
C'est comme après le videur : le bracelet couleur détermine si vous allez en piste ou en backstage — l’identité était déjà vérifiée à l’entrée. L’autorisation encode métiers et risques : RBAC (rôles), ABAC (attributs), ACL par ressource. Elle doit être appliquée côté serveur pour chaque action sensible — jamais uniquement par le menu UI. Complète [authentification web](/lexique/authentification-web) et politiques [OAuth scopes](/lexique/oauth).
Comment ça marche ?
Après validation session/jeton ; mapping utilisateur → rôles → permissions ; checks sur chaque handler ([Route Handler](/lexique/api-route-next-js), [Server Action](/lexique/server-actions)) ; optional policy engines pour grands tenants ([multitenant](/lexique/multitenant-architecture)).
Impact business
Une faille d’autorisation (IDOR, élévation de privilège) peut exposer données clients entières — dommages réglementaires et réputationnels souvent supérieurs à une simple panne ; les programmes bug bounty classent souvent authZ parmi les sévérités critiques.
Bonnes pratiques
- Défense en profondeur ; moindre privilège ; audits réguliers ; modèle central des permissions ; journaux d’accès pour forensic.
Erreurs communes
- Faire confiance aux paramètres URL (`?role=admin`). Dupliquer logique permissions uniquement front. Oublier endpoints batch/export.
Prompt IA
Contexte : API REST [gestion documents]. Donne exemple policy RBAC vs ABAC ; trois tests automatisés à écrire pour détecter IDOR ; piège « admin flag » client.
SERVICE LIÉ
Passer de la définition à un projet concret.
Application web & SaaS
Approfondir ce sujet dans le cadre d’un accompagnement adapté à votre contexte.
À LIRE AUSSI
Guides plus complets sur le blog.
QUESTIONS FRÉQUENTES
Aller plus loin sur Autorisation (contrôle d’accès).
Souvent oui en B2B ; cas complexes (ownership document, géographie) poussent vers ABAC ou policies fines.
Gateways ou tokens avec claims limités ; éviter silos incohérents — identity source unique si possible.
Séparation duties admin vs données personnelles ; journalisation minimale nécessaire ; revues accès récurrentes.
