Mise en œuvre d’une solution IAM en mode SaaS
Périmètre de la solution
Fourniture et intégration d’une plateforme IAM entièrement en SaaS, avec licences et composants nécessaires, migration de Microsoft Identity Manager (MIM), reprise des données et des configurations, interconnexion avec le système d’information, formation, accompagnement au changement, maintenance, support et exploitation fonctionnelle et technique (RUN). La solution doit présenter une interface en français et prendre en charge environ 21 000 comptes, dont 16 500 actifs et 13 500 ayant connu une connexion mensuelle sur l’année antérieure.
L’hébergement doit relever de SecNumCloud ou, à défaut, offrir un hébergement souverain strict, réalisé par un acteur reconnu et conforme au RGPD. Le candidat précise les sous-traitants, la localisation des serveurs, les certifications, la sécurité des accès et des interconnexions, les sauvegardes et les modalités de support. L’hébergement des données est exclusivement situé dans l’Union européenne, de préférence en France, sans dépendance à une législation extraterritoriale. Un environnement de production et un environnement de recette distinct sont requis ; un environnement de test ou de développement est également attendu dans la mesure du possible.
Migration et gestion des identités
La migration doit reprendre les données sans perte, les identifiants, rattachements, groupes statiques et dynamiques, workflows, historiques et métadonnées. Les filtres dynamiques MIM sont à transposer dans la solution cible et les méthodes et limites de reprise doivent être explicitées. La continuité des droits existants doit être assurée pendant le passage à une gestion des rôles de type RBAC ou OrBAC.
Les processus couvrent la création manuelle, en masse par fichier CSV et automatique depuis les données RH, ainsi que la mise à jour des attributs et statuts, la désactivation et le cycle de vie des comptes. Les profils déterminent les droits de lecture et de modification ; certaines données sont obligatoires selon le type d’utilisateur. La date de départ des comptes prestataires et partenaires est par défaut fixée à six mois après leur création, et son dépassement doit pouvoir modifier automatiquement le statut du compte. La solution permet également les mutations à date fixe et les périodes de tuilage, avec cumul temporaire des droits des deux affectations.
Fonctionnalités IAM et gouvernance
La solution gère utilisateurs, entités, sites, groupes statiques et dynamiques, habilitations et demandes d’accès. Le périmètre comprend plus de 18 000 groupes, dont environ 6 000 dynamiques ; les règles de ces derniers doivent pouvoir être consultées et créées de façon lisible, sans programmation avancée. La hiérarchie organisationnelle peut comporter jusqu’à 14 niveaux. Le référentiel actuel compte environ 2 500 entités, 3 160 sites et 930 sociétés, communes ou circonscriptions.
Les processus de demande d’accès comportent des circuits d’approbation configurables, éventuellement multiniveaux, avec délégations, relances, échéances, journalisation des décisions et intégration avec l’outil ITSM, ou portail IAM interopérable à défaut. Sont également attendus : recertification périodique ou déclenchée par événement, approbation ou révocation des droits, rapports auditables, exports automatiques et à la demande, recherche multicritère et présentation graphique de l’organigramme. L’historique des actions identifie notamment l’auteur, la date, l’objet et les changements de valeurs.
La solution reprend 40 notifications actuellement utilisées ; leurs modèles doivent être paramétrables, pouvoir inclure des champs dynamiques et des liens HTML, et prendre en charge des enchaînements de notifications. Le besoin couvre aussi le cycle de vie des boîtes aux lettres partagées : création, modification, suppression, gestion des attributs et ayants droit, traçabilité et synchronisation avec la messagerie. L’intégration actuelle à Zimbra ne doit pas créer d’adhérence exclusive : le provisioning doit pouvoir être assuré avec une messagerie tierce au moyen d’API standardisées, notamment SCIM 2.0 ou REST.
Le module de politique de mot de passe comprend des règles paramétrables de complexité, durée de vie et historique, une validation progressive, la gestion des passphrases et d’une liste de mots interdits, ainsi que la vérification contre des bases de mots de passe compromis. La solution prend en charge l’authentification fédérée par Sign&Go via OpenID Connect ou, à défaut, SAMLv2 ; aucun mécanisme local d’authentification n’est admis hormis un compte de secours sécurisé, journalisé et réservé à l’indisponibilité de l’IdP.
Interfaces, synchronisation et exploitation
Les interfaces concernent notamment Active Directory/LDAP, la base RH et la base FED, IWS (Sollic’IT), la messagerie et les outils métiers. La solution doit aussi pouvoir communiquer avec des bases de données, des API REST/SOAP et des fichiers plats, notamment CSV, XML et JSON. Elle gère la propriété des données par référentiel, les transformations conditionnelles ou complexes, le suivi des flux, leurs erreurs et leur relance.
En fonctionnement nominal, les changements de sécurité propagés vers Active Directory — statut, mot de passe et déblocage de compte — ont un délai maximal de 60 secondes ; celui des autres attributs est de 30 minutes. En cas d’interruption d’interconnexion, les changements en attente ne sont pas perdus et sont rejoués automatiquement, dans leur ordre d’émission. Les flux existants comprennent des synchronisations nocturnes avec IWS et la base FED ; l’AD LDS reçoit un export delta toutes les 30 minutes et un export complet chaque nuit.
Le titulaire assure la mise en production, la supervision des applications, de l’hébergement, des flux et connecteurs, la maintenance, les mises à jour et la gestion des incidents. Les sauvegardes, leur restauration et leur rétention sont à préciser. La solution doit rester performante au-delà de 15 000 identités et pour environ 50 utilisateurs simultanés, y compris avec des filtres complexes et des vues dynamiques.
La disponibilité attendue est au minimum sur les jours ouvrés, de 8 h à 18 h ; le candidat précise le taux garanti, les maintenances planifiées et les pénalités associées. Pour les incidents, les délais maximaux de prise en charge sont de moins de 2 h (impact et urgence élevés), 1 jour (impact élevé et urgence moyenne, ou impact moyen et urgence moyenne ou élevée) et 3 jours (impact moyen ou faible et urgence faible). Les délais de résolution correspondants sont de 2, 5, 5 et 20 jours. Une heure correspond à une heure de service, de 8 h à 18 h du lundi au vendredi ; un jour vaut 10 heures. Pour une demande d’évolution, le devis est attendu sous 2 jours si elle est bloquante et sous 5 jours sinon ; le délai de livraison est égal à 1,5 fois la charge globale.
Projet, formation et livrables
La réponse distingue les actions, prérequis, délais et coûts associés aux choix et à l’hébergement de la solution, à la migration, à la formation et à l’accompagnement en régime établi. Le projet prévoit une méthodologie, des phases, jalons et prérequis, une stratégie de bascule justifiée, une analyse des risques, un planning et une répartition des responsabilités. Il comprend l’accompagnement au changement et la formation des administrateurs, assistants informatiques et utilisateurs concernés.
Les livrables attendus, rédigés en français, comprennent notamment les spécifications fonctionnelles, la définition des interfaces et mappings, l’architecture, les cas de test, les guides utilisateurs, la méthodologie d’ajout de connecteurs, les supports de formation, le plan qualité, le planning, le tableau de bord et le plan de traitement des risques. Le RUN couvre l’analyse des demandes, le paramétrage, l’adaptation des workflows et connecteurs, l’assistance et les tests avant mise en production ; toute évolution requiert une validation préalable de la Métropole.
La réversibilité prévoit l’export des données dans des formats standardisés et exploitables, la restitution des configurations, règles, workflows, transformations et automatisations, la remise de la documentation technique et fonctionnelle à jour et le transfert de compétences. La continuité de service est maintenue jusqu’à la fin effective du contrat.
Préparez votre dossier
Critères d'évaluation
| Pondération | Critère |
|---|---|
Marchés similaires
Autres appels d'offres proches encore ouverts.
Fourniture et déploiement de Microsoft 365
Communauté de communes du Gesnois Bilurien
Plateforme documentaire et collaborative BIM/CIM
EUROPOLIA (SPL Toulouse Métropole) · Oppidea
Solution ATS en mode SaaS
Aéroport de Toulouse-Blagnac
Posez vos questions sur le marché
Notre IA a lu l'intégralité du DCE et répond à toutes vos questions sur ce marché.