Paramètres de sécurité

Équipe éditoriale Flowtly2 min

Paramètres → Sécurité contient les décisions à l'échelle de l'organisation sur la façon dont les personnes se connectent et ce que Flowtly enregistre lors de la connexion. Les paramètres ici s'appliquent à tout le monde dans l'organisation, quelles que soient les préférences individuelles de chacun.

Il n'y a pas de politiques de mots de passe ni de délais d'expiration de session sur cette page, ni nulle part ailleurs dans Flowtly.

Qui peut modifier ces paramètres

Tout le monde dans l'organisation peut ouvrir la page, mais seul un administrateur peut en modifier les paramètres. Si vous n'êtes pas administrateur, les options que vous ne pouvez pas modifier ne vous sont tout simplement pas affichées.

Exiger l'authentification multifacteur

Exige que tout le monde dans l'organisation se connecte avec un second facteur. Un membre qui n'a pas encore configuré d'application d'authentification est guidé dans la configuration depuis l'écran de connexion plutôt que refusé — activer ceci ne bloque donc personne.

L'authentification multifacteur couvre entièrement la configuration, les codes de récupération et les appareils de confiance.

Désactiver les codes de connexion par e-mail

Retire l'option E-mail de l'écran de connexion, de sorte qu'un second facteur ne peut provenir que d'une application d'authentification ou d'un code de récupération. Les codes par e-mail ne sont aussi sûrs que la boîte mail qui les reçoit — c'est pourquoi une organisation peut préférer ne pas les autoriser.

Lorsque ce paramètre est activé, il s'applique à tout le monde, quelle que soit la préférence individuelle.

Enregistrer les adresses IP complètes à la connexion

Contrôle la quantité d'informations sur l'adresse IP d'une personne que Flowtly conserve dans les enregistrements de connexion.

Désactivé — le paramètre par défaut — ne stocke que le préfixe réseau : les trois premiers segments d'une adresse IPv4, ou les quatre premiers groupes d'une adresse IPv6. C'est suffisant pour distinguer un bureau d'une connexion domestique, ou un pays d'un autre, sans identifier une connexion spécifique.

Activé stocke l'adresse complète de chaque personne qui se connecte.

Deux éléments méritent d'être connus avant d'activer ce paramètre :

  • Ce qui est enregistré est conservé indéfiniment. Il n'y a pas de suppression automatique des enregistrements de connexion, donc une adresse complète enregistrée aujourd'hui restera enregistrée.
  • Cela ne concerne que les connexions liées à une organisation. Une tentative de connexion que Flowtly ne peut pas attribuer à une organisation — une tentative échouée avec une adresse qui n'est pas membre, par exemple — conserve toujours uniquement le préfixe, quelle que soit cette valeur.

Comme l'adresse complète identifie une connexion plutôt qu'un réseau, l'activer est autant une décision de confidentialité qu'une décision de sécurité. C'est le bon choix lorsque vous devez examiner les connexions individuelles avec précision — retracer un accès suspect jusqu'à une machine spécifique, ou répondre à un auditeur qui demande exactement d'où provenait une session. Lorsqu'un tel besoin n'existe pas, le préfixe répond aux questions habituelles et conserve moins de données.

Modifier ce paramètre s'applique à partir de ce moment. Les enregistrements déjà écrits conservent le niveau de détail avec lequel ils ont été écrits : l'activer ne complète pas les adresses qui ont été stockées comme préfixes, et le désactiver ne raccourcit pas les adresses déjà stockées en intégralité.

Exemples d'utilisation

  • Un administrateur répondant à une exigence de sécurité d'un client active l'obligation MFA à l'échelle de l'organisation en un seul endroit, sans demander à qui que ce soit d'agir en premier.
  • Une organisation qui considère une boîte mail comme un second facteur trop faible désactive les codes de connexion par e-mail, ne laissant que les applications d'authentification et les codes de récupération.
  • Une équipe réglementée active la journalisation complète des IP avant un audit qui demande précisément d'où provenait chaque session.
  • Un administrateur enquêtant sur une connexion suspecte vérifie si des adresses complètes étaient enregistrées à l'époque, et trouve un préfixe réseau plutôt qu'une connexion spécifique.

Carte des relations

Renvoie àPartie deRemplit
Décrit iciDécrit ailleurs
audit-log enregistre person. setting définit attribute. org-document accès régi par setting. subscription conditionne setting. setting impose second-factor. second-factor détenu par person. recovery-code remplace second-factor. trusted-device dispense de second-factor.enregistredéfinitaccès régi parconditionneimposedétenu parremplacedispense deJJournal d’audit — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.Journal d’auditPPersonne — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.PersonnePParamètre — Platform-wide configuration — behaviours, permissions, security.ParamètreAAttribut — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.AttributDDocument — An organisational file, stored with control over who can reach it.DocumentAAbonnement — The plan the organisation is on, and what it is billed for.AbonnementSSecond facteur — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Second facteurCCode de récupération — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.Code de récupérationAAppareil de confiance — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Appareil de confiance

Termes associés