Les nouveautés de Zoho Directory 2.0
Zoho vient de publier Directory 2.0, une mise à niveau majeure de sa plateforme de gestion des identités des collaborateurs.
La mise à jour apporte huit fonctionnalités majeures qui simplifient la gestion des identités tout en renforçant la sécurité. Ce qui m'impressionne le plus, c'est que Zoho s'est attaché à supprimer les dépendances à l'infrastructure : plus besoin de maintenir des serveurs RADIUS ou des instances LDAP. Tout est désormais cloud natif.
1. Cloud RADIUS : la sécurité Wi-Fi sans matériel
Le problème résolu
La sécurité Wi-Fi traditionnelle impose de maintenir des serveurs RADIUS physiques. Quand des employés partent, vous vous retrouvez avec des mots de passe partagés ou des révocations manuelles de certificats.
Cloud RADIUS supprime entièrement ce problème. Il relie l'accès réseau directement aux identités des utilisateurs dans Zoho Directory, avec :
- Authentification basée sur l'identité : l'accès Wi-Fi est lié aux comptes des employés, et non à des mots de passe partagés
- Zéro infrastructure : aucun serveur à maintenir, corriger ou sauvegarder
- Révocation immédiate des accès : désactivez un compte utilisateur et l'accès Wi-Fi est coupé immédiatement
- Automatisation des certificats : les certificats utilisateur sont émis et renouvelés automatiquement
Conseil de mise en œuvre issu du terrain
Commencez par les salles de réunion et le Wi-Fi invités. Cela vous permet de tester le système sans perturber votre réseau principal. Une fois la solution stable, déployez-la sur les réseaux des employés, service par service. Un pilote de 2 semaines par service est un point de départ raisonnable.
2. Smart Groups : une gestion des utilisateurs qu'on configure une fois pour toutes
Scénario courant : les RH recrutent un Sales Manager au bureau de Londres. L'informatique l'ajoute manuellement :
- au groupe du bureau de Londres
- au groupe de l'équipe commerciale
- au groupe du fuseau horaire GMT
- au groupe des autorisations managers
Les Smart Groups automatisent entièrement ce processus. Définissez les conditions une seule fois, et les utilisateurs sont automatiquement ajoutés ou retirés selon leurs attributs.
Groupes manuels (ancienne méthode)
- ❌ L'administrateur ajoute chaque utilisateur à la main
- ❌ Des appartenances facilement oubliées
- ❌ Des groupes obsolètes quand les rôles changent
- ❌ Aucune piste d'audit des modifications
Smart Groups (nouvelle méthode)
- ✅ Automatiques, selon les attributs des utilisateurs
- ✅ Toujours exacts et à jour
- ✅ Mise à jour d'eux-mêmes lorsque les utilisateurs changent de rôle
- ✅ Journal d'audit complet des automatisations
Exemples de conditions
- Domaine e-mail : regroupez automatiquement les prestataires (@contractor.company.com) et les employés
- Localisation : politiques d'accès régionales (les utilisateurs de l'UE ont accès à des applications différentes)
- Service : les Ventes accèdent au CRM, la Finance à Books
- Intitulé de poste : les managers reçoivent automatiquement les droits d'approbation
3. Politiques d'accès conditionnel : une sécurité qui tient compte du contexte
C'est là que Zoho Directory 2.0 brille vraiment pour la sécurité des entreprises. L'accès conditionnel évalue chaque tentative de connexion en fonction du contexte, et pas seulement des identifiants.
Ce qui est évalué
- Localisation : bloquez les connexions depuis des pays sous sanctions ou exigez la 2FA depuis de nouveaux lieux
- Horaire : limitez l'accès aux heures ouvrées ou signalez les heures de connexion inhabituelles
- Adresse IP : autorisez les IP du bureau, bloquez les plages VPN/proxy connues
- Type d'appareil : exigez des appareils gérés pour les applications sensibles
- Plateforme : autorisez iOS/Android mais bloquez les appareils jailbreakés
4. Politique de routage : imposer des méthodes d'authentification
Chaque équipe a besoin d'une approche d'authentification différente. La politique de routage vous permet d'imposer des méthodes de connexion spécifiques selon les groupes d'utilisateurs ou les applications.
Schémas de routage courants
- Dirigeants : sans mot de passe uniquement (biométrie ou clés matérielles)
- Développeurs : SSO + 2FA avec TOTP
- Employés en général : mot de passe + 2FA par SMS
- Prestataires : connexion via un compte social (Google/Microsoft) avec accès restreint aux applications
Stratégie de déploiement
N'imposez pas le sans mot de passe à tout le monde dès le premier jour. Commencez par les dirigeants et l'équipe informatique pour valider le concept. Une fois qu'ils sont à l'aise, étendez-le aux services qui traitent des données sensibles (Finance, RH). Laissez le reste de l'organisation l'adopter volontairement pendant 2 à 3 mois avant de le rendre obligatoire.
5. Bring Your Own Key (BYOK) : la maîtrise ultime des données
Dans les secteurs réglementés (santé, finance, administration), les clés de chiffrement des données sont essentielles. BYOK signifie que vous contrôlez les clés de chiffrement qui protègent vos données dans Zoho Directory.
Pourquoi c'est important
Avec BYOK, Zoho ne peut pas accéder à vos données chiffrées sans vos clés. Si vous révoquez l'accès aux clés, vos données deviennent immédiatement illisibles, y compris pour Zoho. C'est essentiel pour :
- La conformité HIPAA (santé)
- L'application du « droit à l'oubli » du RGPD
- Les exigences réglementaires des services financiers
- Les sous-traitants de l'administration et de la défense
Qui en a besoin : si votre responsable de la conformité vous a déjà demandé « où sont stockées les clés de chiffrement ? », vous avez besoin de BYOK.
6. Cloud LDAP : des services d'annuaire sans serveurs
Comme Cloud RADIUS, Cloud LDAP fait passer l'authentification LDAP traditionnelle dans le cloud. C'est un atout majeur pour les organisations dont les applications historiques exigent LDAP, mais qui ne veulent pas maintenir de serveurs Active Directory ou OpenLDAP.
Exemples de cas d'usage
- Authentification VPN : OpenVPN/WireGuard authentifiés via Zoho Directory
- Équipements réseau : commutateurs, routeurs et pare-feu utilisant LDAP pour l'accès administrateur
- Applications historiques : anciennes applications Java qui ne prennent en charge que l'authentification LDAP
- Serveurs Linux : authentification SSH via LDAP sans maintenir d'annuaire sur site
7 et 8. Journaux d'audit + détection des anomalies
Ces deux fonctionnalités se combinent pour offrir une visibilité complète et une détection automatique des menaces.
Journaux d'audit
Chaque opération d'administration est enregistrée avec :
- L'auteur de l'action
- Ce qui a changé (valeurs avant/après)
- Le moment où elle a eu lieu (avec le fuseau horaire)
- L'adresse IP d'origine
C'est indispensable pour les audits de conformité. Les équipes conformité doivent souvent répondre à des questions comme « prouvez que l'utilisateur X avait accès au système Y à la date Z » : les journaux d'audit en font une simple requête plutôt qu'une longue enquête.
Détection des anomalies
L'apprentissage automatique analyse les comportements des utilisateurs et signale les activités inhabituelles :
- Connexion depuis un nouvel appareil à une heure inhabituelle
- Pic soudain de téléchargements de fichiers
- Accès à des applications jamais utilisées auparavant
- Déplacement géographiquement impossible (Tokyo → New York en 2 heures)
Recommandations de mise en œuvre
Phase 1 : les fondations (semaines 1-2)
- Activez immédiatement les journaux d'audit (vous voulez un historique)
- Configurez des Smart Groups pour la structure de base de l'organisation
- Configurez la détection des anomalies avec des seuils prudents
Phase 2 : contrôles d'accès (semaines 3-4)
- Mettez en place l'accès conditionnel d'abord pour les applications à haut risque (finance, systèmes RH)
- Testez la politique de routage avec un groupe pilote (équipe informatique ou dirigeants)
- Documentez les exceptions aux politiques et les workflows d'approbation
Phase 3 : remplacement de l'infrastructure (semaines 5-8)
- Déployez Cloud RADIUS sur un réseau de test (Wi-Fi des salles de réunion)
- Migrez une à une les applications dépendantes de LDAP vers Cloud LDAP
- Faites fonctionner les systèmes en parallèle pendant 2 semaines avant de mettre l'ancienne infrastructure hors service
Phase 4 : sécurité avancée (semaine 9 et au-delà)
- Mettez en place BYOK si la conformité l'exige
- Affinez les seuils de détection des anomalies à partir de données réelles
- Étendez l'accès conditionnel à toutes les applications
- Formez l'équipe à la réponse aux incidents à l'aide des journaux d'audit
Planification budgétaire
Zoho Directory est inclus dans Zoho One (37 $/utilisateur/mois pour l'ensemble des plus de 45 applications). Si vous n'avez besoin que de Directory, les tarifs démarrent bien plus bas. Le retour sur investissement vient de la mise hors service des serveurs RADIUS/LDAP.
En résumé
Zoho Directory 2.0 n'est pas une simple mise à jour incrémentale : c'est un changement fondamental, de « la gestion des identités exige une infrastructure » à « la gestion des identités est entièrement cloud native ». Les huit nouvelles fonctionnalités répondent à des difficultés courantes :
- Cloud RADIUS met fin aux casse-têtes de la sécurité Wi-Fi
- L'accès conditionnel détecte les menaces que la MFA traditionnelle laisse passer
- BYOK satisfait même les responsables conformité les plus exigeants
- Les journaux d'audit + la détection des anomalies offrent une visibilité de niveau entreprise
Si vous gérez actuellement Active Directory, des serveurs RADIUS ou une infrastructure LDAP, Zoho Directory 2.0 mérite une évaluation sérieuse. L'effort de migration est réel, mais les économies opérationnelles à long terme et les gains de sécurité en valent la peine pour la plupart des organisations.
Essayez Zoho Directory sans risque
Zoho Directory est inclus dans Zoho One avec plus de 45 autres applications métier. Lancez un essai gratuit de 30 jours pour explorer toutes les fonctionnalités présentées dans cet article.
Commencer l'essai gratuit - Zoho OneInclut Zoho Directory + plus de 45 applications • Sans carte bancaire • Essai de 30 jours