← Retour au module
Contexte
Dans le cadre de mon apprentissage chez oXya, société de services managés spécialisée SAP, j'interviens dans l'équipe PAM (Privileged Access Management). J'ai participé à la mise en place réelle de l'intégration CyberArk-SAP pour des environnements clients de secteurs variés comme le luxe, l'aéronautique, la distribution, l'agroalimentaire. Ce projet ne s'est pas limité à de la documentation : j'ai mené la recherche technique, les tests, et contribué directement au déploiement.
Démarche
J'ai débuté par une phase de recherche approfondie sur le fonctionnement du connecteur CPM (Central Policy Manager) de CyberArk pour SAP. Il a fallu également étudier en profondeur le fonctionnement de l'intégration CyberArk-SAP : le rôle du CPM (Central Policy Manager) dans la rotation des mots de passe, les objets d'autorisation PFCG côté SAP nécessaires à la connexion, et les différences de comportement entre un compte en mode "Change" et un compte en mode "Reconcile". J'ai également recensé les prérequis réseau indispensables au bon fonctionnement de la chaîne CyberArk-SAP. en étudiant en détail le comportement des différents types de comptes : Dialogue, System et Service. Cette recherche a permis d'identifier un point technique déterminant pour la suite du projet contrairement au compte Dialogue, les comptes System et Service ne fonctionnent pas en mode "Change" (changement de mot de passe direct) : ils nécessitent un Reconcile forcé pour que la rotation s'effectue correctement. Cette découverte a orienté la configuration de la solution et évité des échecs de rotation en production.
Mise en place
Après cette phase de recherche des tests ont été menés dans un environnement de développement, l'intégration du connecteur et des comptes SAP à permis de découvrir certains besoins et autorisation nécessaire au bon fonctionnement de la rotation de mot de passe qui ont ensuite été renseigné dans une documentation complète. La documentation a été réalisé suivant l'avancement du projet. Elle couvre notamment le diagnostic des codes d'erreur CPM à partir de logs réels, les objets d'autorisation requis côté SAP, et les comportements attendus selon le type de compte (System, Change, Reconcile).
Contraintes et difficultés
Le comportement différencié des comptes (Dialogue vs System/Service) n'était pas documenté clairement au départ, il a fallu le déterminer par la recherche et par les tests, avec le risque qu'une mauvaise configuration entraîne l'échec silencieux de la rotation sur des environnements de production critiques. La rigueur dans la phase de test était donc essentielle avant tout déploiement.
Valeurs ajoutées
Ce projet a directement renforcé la sécurité des accès privilégiés sur des environnements SAP de grands comptes, en automatisant une rotation de mots de passe auparavant plus exposée. La découverte du comportement Reconcile-only pour les comptes System/Service a évité des dysfonctionnements en production et a été capitalisée dans la documentation pour les futures équipes. Sur le plan personnel, ce projet m'a permis de passer de la recherche théorique à une mise en œuvre réelle chez un client, avec la responsabilité que ça implique.
Type de compétence requise
Connaissance approfondie de CyberArk (CPM, PVWA, gestion de comptes privilégiés, mécanismes Change/Reconcile), notions SAP Basis, méthodologie de test rigoureuse sur environnement client, diagnostic technique, rédaction de documentation, scripting Node.js. N'hésite pas à me dire si tu veux que j'ajoute la gestion de la relation client, la coordination avec les équipes SAP Basis côté client, ou d'autres compétences mobilisées pendant le déploiement.