Contrôles d'accès
Résumé exécutif
Eli met en œuvre des contrôles d'accès internes stricts pour minimiser les risques de sécurité et protéger les données clients. Notre principe du moindre privilège garantit que les membres de l'équipe n'accèdent qu'aux systèmes et données minimums nécessaires à leur rôle, avec une journalisation et un monitoring complets de toutes les activités administratives.
Gestion des accès de l'équipe interne
Principe du moindre privilège
- Accès basé sur les rôles - Les membres de l'équipe ne reçoivent que les permissions requises pour leurs responsabilités spécifiques
- Restrictions d'accès à la production - Nombre limité de personnes autorisées avec accès aux systèmes de production
- Accès limité dans le temps - Permissions élevées temporaires pour des tâches de maintenance spécifiques
- Revues d'accès régulières - Audits trimestriels des permissions et niveaux d'accès des membres de l'équipe
Contrôles d'accès administratifs
- Comptes individuels chez les fournisseurs cloud pour MongoDB Atlas, Vercel, Firebase Console et GitLab
- IAM des fournisseurs cloud - Chaque service gère l'accès via ses propres systèmes de sécurité
- Authentification multi-facteurs imposée par les fournisseurs cloud (Google, MongoDB, etc.)
- Responsabilité directe via une structure d'équipe réduite et la responsabilité des comptes personnels
Sécurité de l'environnement de production
Contrôles d'accès à la base de données
- Accès géré MongoDB Atlas avec les contrôles de sécurité du fournisseur cloud
- Comptes développeurs individuels avec authentification MongoDB Atlas
- Séparation des environnements empêchant l'accès au développement aux données de production
- Journalisation des connexions via les fonctionnalités d'audit MongoDB Atlas
Gestion des accès applicatifs
- Déploiement basé sur GitLab avec exigences de revue de code pour les changements en production
- Déploiements automatiques Vercel depuis les branches Git approuvées
- Séparation des environnements via l'isolation des projets chez le fournisseur cloud
- Gestion des clés API via les consoles individuelles des fournisseurs cloud
Gouvernance de l'accès aux données
Protection des données clients
- Isolation des données organisationnelles - Barrières techniques empêchant l'accès cross-client aux données
- Minimisation des données - Les membres de l'équipe n'accèdent qu'aux données nécessaires au support ou à la maintenance
- Outils d'anonymisation pour les environnements de développement et de test
Audit et monitoring
- Journalisation complète des accès - Toutes les actions administratives enregistrées avec horodatages et identification de l'utilisateur
- Pistes d'audit immuables stockées de manière sécurisée pour la conformité et l'analyse forensique
Pour les questions sur nos contrôles d'accès internes ou procédures de sécurité, contactez : security@eli.app
Dernière mise à jour : août 2025