Paramètres de sécurité
Paramètres → Sécurité contient les décisions à l'échelle de l'organisation sur la façon dont les personnes se connectent et ce que Flowtly enregistre lors de la connexion. Les paramètres ici s'appliquent à tout le monde dans l'organisation, quelles que soient les préférences individuelles de chacun.
Il n'y a pas de politiques de mots de passe ni de délais d'expiration de session sur cette page, ni nulle part ailleurs dans Flowtly.
Qui peut modifier ces paramètres
Tout le monde dans l'organisation peut ouvrir la page, mais seul un administrateur peut en modifier les paramètres. Si vous n'êtes pas administrateur, les options que vous ne pouvez pas modifier ne vous sont tout simplement pas affichées.
Exiger l'authentification multifacteur
Exige que tout le monde dans l'organisation se connecte avec un second facteur. Un membre qui n'a pas encore configuré d'application d'authentification est guidé dans la configuration depuis l'écran de connexion plutôt que refusé — activer ceci ne bloque donc personne.
L'authentification multifacteur couvre entièrement la configuration, les codes de récupération et les appareils de confiance.
Désactiver les codes de connexion par e-mail
Retire l'option E-mail de l'écran de connexion, de sorte qu'un second facteur ne peut provenir que d'une application d'authentification ou d'un code de récupération. Les codes par e-mail ne sont aussi sûrs que la boîte mail qui les reçoit — c'est pourquoi une organisation peut préférer ne pas les autoriser.
Lorsque ce paramètre est activé, il s'applique à tout le monde, quelle que soit la préférence individuelle.
Enregistrer les adresses IP complètes à la connexion
Contrôle la quantité d'informations sur l'adresse IP d'une personne que Flowtly conserve dans les enregistrements de connexion.
Désactivé — le paramètre par défaut — ne stocke que le préfixe réseau : les trois premiers segments d'une adresse IPv4, ou les quatre premiers groupes d'une adresse IPv6. C'est suffisant pour distinguer un bureau d'une connexion domestique, ou un pays d'un autre, sans identifier une connexion spécifique.
Activé stocke l'adresse complète de chaque personne qui se connecte.
Deux éléments méritent d'être connus avant d'activer ce paramètre :
- Ce qui est enregistré est conservé indéfiniment. Il n'y a pas de suppression automatique des enregistrements de connexion, donc une adresse complète enregistrée aujourd'hui restera enregistrée.
- Cela ne concerne que les connexions liées à une organisation. Une tentative de connexion que Flowtly ne peut pas attribuer à une organisation — une tentative échouée avec une adresse qui n'est pas membre, par exemple — conserve toujours uniquement le préfixe, quelle que soit cette valeur.
Comme l'adresse complète identifie une connexion plutôt qu'un réseau, l'activer est autant une décision de confidentialité qu'une décision de sécurité. C'est le bon choix lorsque vous devez examiner les connexions individuelles avec précision — retracer un accès suspect jusqu'à une machine spécifique, ou répondre à un auditeur qui demande exactement d'où provenait une session. Lorsqu'un tel besoin n'existe pas, le préfixe répond aux questions habituelles et conserve moins de données.
Modifier ce paramètre s'applique à partir de ce moment. Les enregistrements déjà écrits conservent le niveau de détail avec lequel ils ont été écrits : l'activer ne complète pas les adresses qui ont été stockées comme préfixes, et le désactiver ne raccourcit pas les adresses déjà stockées en intégralité.
Exemples d'utilisation
- Un administrateur répondant à une exigence de sécurité d'un client active l'obligation MFA à l'échelle de l'organisation en un seul endroit, sans demander à qui que ce soit d'agir en premier.
- Une organisation qui considère une boîte mail comme un second facteur trop faible désactive les codes de connexion par e-mail, ne laissant que les applications d'authentification et les codes de récupération.
- Une équipe réglementée active la journalisation complète des IP avant un audit qui demande précisément d'où provenait chaque session.
- Un administrateur enquêtant sur une connexion suspecte vérifie si des adresses complètes étaient enregistrées à l'époque, et trouve un préfixe réseau plutôt qu'une connexion spécifique.