Indispensables au fonctionnement du site (session, préférences, sécurité). Toujours actifs.
FAQ MSP : séparer accès humain vs NHI et tokens à courte durée cross-tenant
Humain ≠ NHI. Tokens short-lived per-tenant. Soft Auris m2m/tenant-bound (pas une cert). Distincte des FAQ GDAP et login≠isolation.
FAQ MSP : séparer accès humain vs NHI et tokens à courte durée cross-tenant
· RADAR 2026-09-20 15:00 Europe/Rome · publish = humain (Nao).
Hook : Comment un MSP doit-il séparer l'accès humain des techniciens des NHI (automation) et garder des tokens à courte durée sur de nombreux tenants clients ?
Claim : humains et NHI ne partagent ni credentials ni rôles permanents. Principaux distincts, scopes least-privilege per-tenant, tokens short-lived, rotation, audit per-tenant avec classe d'identité. FAQ distincte des packs GDAP et login≠isolation déjà staged.
Checklist :
- Apps IdP / service principals séparés humain vs automation (NHI)
- Pas de mots de passe break-glass partagés helpdesk/pipelines
- Access tokens en minutes–heures ; refresh sous change control
- Tokens machine (m2m) liés à un seul tenant client — jamais god key cross-tenant
- Audit avec classe d'identité (human | NHI) et tenant_id
Soft Auris (pas une cert) : checks live @ 2026-09-20T13:01:26Z : ok, m2m, tenant_id bound, org_id null, probe ok, 0 violations, lifetimeSeconds 3600 — posture produit pour tokens machine short-lived/tenant-bound, pas une cert. Lodestar sauté (403). Pas d'ACN/C5/SecNumCloud/CLOUD Act.
Brouillon uniquement.