Aller au contenu
All articles
Accès

Sécurité · politique de mots de passe, session et adresses IP autorisées

L'écran Paramètres, Sécurité définit les règles de mot de passe, la durée d'inactivité qui ferme la session et la liste des adresses réseau autorisées à accéder à l'organisation. Il vaut pour toutes les personnes de l'organisation et seuls les administrateurs peuvent le modifier.

Chaque organisation a une tolérance au risque différente. Une petite équipe peut ne vouloir qu'un mot de passe raisonnable ; une entreprise soumise à des audits a généralement besoin d'un mot de passe long, d'un renouvellement périodique et d'un accès limité au réseau du bureau. Cet écran réunit ces trois décisions au même endroit.

Ouvrez Paramètres et cliquez sur Sécurité. Les modifications valent pour toute l'organisation à partir du moment où vous cliquez sur Enregistrer.

Politique de mot de passe

  • Longueur minimale : nombre minimal de caractères. La valeur par défaut est 8 et l'intervalle accepté va de 6 à 128.
  • Validité (jours) : passé ce délai, la personne est obligée de changer de mot de passe à l'accès suivant. Zéro signifie que le mot de passe n'expire jamais, c'est la valeur par défaut.
  • Âge minimal (heures) : temps qui doit s'écouler avant que la personne puisse en changer de nouveau. Cela sert à empêcher que quelqu'un change plusieurs fois de suite juste pour revenir à l'ancien. Zéro désactive la règle.
  • Ne pas réutiliser les N derniers mots de passe : combien de mots de passe précédents restent interdits. La valeur par défaut est 5 et le maximum 24.
  • Complexité exigée : quatre cases indépendantes, Exiger une majuscule, Exiger une minuscule, Exiger un chiffre et Exiger un symbole. Toutes naissent cochées.

Ces règles s'appliquent quand la personne change de mot de passe à l'intérieur du produit, que ce soit dans Mon compte ou sur l'écran de changement obligatoire. Si le nouveau mot de passe répète l'un des derniers conservés, le message est : Ce mot de passe a déjà été utilisé récemment. Choisissez-en un autre.

Example: Un cabinet de conseil configure une longueur minimale de 12, une validité de 90 jours, un âge minimal de 24 heures et un historique de 10 mots de passe, en gardant les quatre exigences de complexité. Résultat : un mot de passe comme Contrat2026 est refusé faute de symbole, et personne ne peut changer dix fois un samedi pour revenir à l'ancien mot de passe.

Session

Le champ Fermer la session après inactivité (minutes) déconnecte automatiquement qui reste inactif. Zéro désactive la règle. Le décompte a lieu dans le navigateur, qui observe les mouvements de souris, le clavier, le défilement et le toucher, et aussi sur le serveur, qui refuse la session quand le dernier signe de présence est plus ancien que la limite. Autrement dit, laisser l'onglet ouvert ne maintient pas la session vivante à lui seul.

Restriction d'accès par IP

  1. Dans le champ de texte, écrivez une adresse ou une plage par ligne.
  2. Une adresse exacte a la forme 203.0.113.10. Une plage utilise la notation avec barre oblique, comme 10.0.0.0/24.
  3. Cliquez sur Enregistrer. La liste s'applique alors à toute l'organisation.
  • Une liste vide signifie un accès ouvert depuis n'importe où. C'est la valeur par défaut.
  • Les plages avec barre oblique fonctionnent pour les adresses au format classique à quatre nombres. Les adresses au format nouveau et plus long ne sont acceptées que par égalité exacte, n'écrivez donc pas de plages pour elles.
  • Quand la requête arrive sans information d'origine, l'accès est autorisé. Ce choix évite d'enfermer dehors l'organisation entière à cause d'un détail réseau.

Quand quelqu'un est barré, la personne voit un écran d'accès bloqué, l'événement entre dans la piste d'audit comme Accès bloqué par IP et les administrateurs reçoivent un avertissement dans la cloche, avec l'adresse partiellement masquée. Les avertissements répétés pour le même couple de personne et d'adresse sont regroupés par heure pour ne pas inonder les notifications.

Actions d'urgence

  • Exiger un nouveau mot de passe de TOUS au prochain accès : marque toutes les personnes de l'organisation pour qu'elles changent de mot de passe à la prochaine connexion. L'écran indique à combien d'utilisateurs l'exigence a été appliquée.
  • Fermer toutes les sessions : ferme les sessions de VOTRE compte sur tous les appareils et tous les navigateurs, et vous déconnecte immédiatement. Ce bouton ne ferme pas les sessions de vos collègues.
💡 Si vous devez mettre hors ligne la session d'une autre personne, le chemin est de suspendre l'utilisateur dans Paramètres, Utilisateurs. Le bouton Fermer toutes les sessions de cet écran n'agit que sur votre propre compte, bien qu'il se trouve sur un écran de configuration de l'organisation.

Qui peut le faire

Seule une personne ayant la permission de gérer les paramètres peut enregistrer. Si une autre personne essaie, l'écran répond : Seuls les administrateurs peuvent modifier la sécurité. Toute modification enregistrée ici est consignée dans la piste d'audit comme Sécurité modifiée, avec les valeurs appliquées.

Open this article inside the system

Read it and want to see it working?

The account is free and the whole manual is available inside the system, with an assistant that answers from this very content.

Créer un compte gratuit
Sécurité · politique de mots de passe, session et adresses IP autorisées · Sellio