Sécurité du compte — Foire aux questions
Les questions que l'on se pose sur la connexion, la déconnexion et l'authentification à deux facteurs (2FA). Pour le fonctionnement de la connexion, voir Authentification ; pour les règles qu'une organisation peut définir, voir Politique de sécurité de l'organisation.
Se connecter et être déconnecté
1. Pourquoi ai-je été déconnecté ?
Une connexion ne dure pas indéfiniment. Quand son temps est écoulé, vous êtes déconnecté et vous vous reconnectez : avec votre mot de passe, plus votre code à 6 chiffres ou votre passkey si votre compte utilise l'authentification à deux facteurs (2FA). La page de connexion indique pourquoi vous avez été déconnecté, et après vous être connecté, vous revenez à la page sur laquelle vous étiez.
La durée d'une connexion est fixée par votre organisation. Sans règle propre, les valeurs par défaut de Mirox s'appliquent : 1 an dans l'application web et 1 an dans l'application mobile. Si votre organisation a fixé un intervalle de revérification 2FA, les comptes avec 2FA se reconnectent plus souvent, voir la question 3.
Autres raisons d'une déconnexion :
- Votre organisation a modifié ses règles (question 4), ou vous avez rejoint une organisation aux règles plus strictes.
- La session a été déconnectée depuis la liste des sessions de votre profil.
- Votre mot de passe a été réinitialisé. Une réinitialisation de mot de passe vous déconnecte partout, y compris dans l'application mobile.
- Le support Mirox a réinitialisé votre second facteur (question 7).
Voir Combien de temps dure une connexion.
2. Qu'est-ce que le compte à rebours dans l'en-tête ?
Il indique combien de temps dure encore votre connexion dans ce navigateur. Le compte à rebours apparaît pendant les dernières 24 heures. Peu avant la fin, Mirox vous avertit de nouveau. Puis la page de connexion s'affiche avec une phrase qui explique pourquoi.
Il n'existe pas d'état intermédiaire : soit vous êtes connecté, soit vous vous reconnectez. Le texte que vous avez saisi dans un formulaire sans l'enregistrer est perdu quand la connexion prend fin : enregistrez donc avant la fin du compte à rebours. Voir Le compte à rebours dans l'en-tête.
3. Pourquoi est-ce que je me connecte plus souvent depuis que j'ai la 2FA ?
Seulement si votre organisation a fixé un intervalle de revérification 2FA. Par défaut, il n'y en a pas. Avec un intervalle, un compte avec 2FA (application d'authentification ou passkey) est déconnecté un certain temps après la dernière preuve de son second facteur sur cette connexion, par exemple tous les 7 jours dans l'application web. Votre organisation fixe l'intervalle séparément pour l'application web et l'application mobile. Aucun code ne vous est jamais demandé au milieu de votre travail. Vous êtes déconnecté, et vous vous reconnectez avec mot de passe et code ou passkey.
La raison : un second facteur ne protège votre compte que s'il est présenté régulièrement. Sans cela, un navigateur resté connecté pourrait être utilisé pendant des semaines sans le code. Les comptes sans 2FA suivent uniquement la durée de connexion. Voir Revérification 2FA.
4. Pourquoi tout le monde a-t-il été déconnecté après une modification des règles ?
Parce que les connexions en cours suivent les nouvelles règles. Une organisation peut modifier ses règles à tout moment :
- Si les règles deviennent plus strictes, les connexions désormais trop anciennes prennent fin peu de temps après la modification, entre 10 et 70 minutes environ. Les onglets de navigateur ouverts affichent d'abord un avertissement.
- Si les règles deviennent plus souples, les connexions durent simplement plus longtemps. Personne n'a besoin de se reconnecter.
La modification est enregistrée dans le journal d'activité de l'organisation, avec son auteur. Voir Quand vous modifiez les règles.
5. Qui décide de ces règles, et où puis-je voir quand ma connexion prend fin ?
Les Admins et les Modérateurs de votre organisation définissent les règles sous l'onglet Sécurité de l'organisation. Chaque valeur peut rester sur Valeur de la plateforme ; les valeurs par défaut de Mirox s'appliquent alors. Si vous n'appartenez à aucune organisation, les valeurs par défaut de Mirox s'appliquent également.
Vos propres connexions sont listées sous l'onglet Sécurité de votre profil : chaque navigateur ou application, sa dernière activité et le moment où elle prend fin. Vous pouvez y déconnecter d'autres sessions. Voir Gérer vos sessions et, pour les Admins et les Modérateurs, Définir la politique de sécurité de votre organisation.
6. L'application mobile me déconnecte-t-elle aussi ?
Oui, quand son temps est écoulé. Par défaut, une connexion dans l'application mobile dure 1 an, le maximum possible, et les comptes avec 2FA ne sont pas invités à se reconnecter avant. Votre organisation peut fixer des valeurs plus courtes et un intervalle de revérification 2FA pour l'application. Quand le temps est écoulé, l'application affiche l'écran de connexion et vous vous reconnectez. Voir Application mobile.
Authentification à deux facteurs
7. J'ai perdu mon authentificateur. Que faire ?
Si vous avez encore votre code de secours : saisissez-le sur l'écran du code lors de la connexion. Cela vous connecte et désactive l'application d'authentification sur votre compte (question 8) ; une passkey reste en place. Configurez la 2FA à nouveau sans attendre, sous l'onglet Sécurité de votre profil.
Si vous avez aussi perdu le code de secours et n'avez pas de passkey : contactez le support Mirox. Le support peut réinitialiser votre second facteur. Cela vous déconnecte partout. Vous vous connectez ensuite avec votre mot de passe et configurez la 2FA à nouveau.
Voir Si vous perdez votre application d'authentification.
8. Que fait réellement le code de secours ?
Le code de secours est votre clé de secours pour le jour où vous ne pouvez pas utiliser votre application d'authentification. Il est affiché une seule fois, lorsque vous configurez la 2FA.
- Vous ne pouvez l'utiliser qu'à un seul endroit : sur l'écran du code, lors de la connexion.
- L'utiliser vous connecte et désactive l'application d'authentification sur votre compte ; une passkey reste en place.
- Aucun nouveau code de secours n'est émis automatiquement. Vous en recevez un nouveau lorsque vous configurez la 2FA à nouveau.
Tant que votre compte n'a pas de second facteur, le proxy d'équipement vous est fermé, et les centrales des organisations qui exigent la 2FA sont masquées (question 10). Configurez donc la 2FA à nouveau dès que vous êtes connecté. Voir Enregistrer votre code de secours.
9. J'ai saisi plusieurs fois un code erroné. Mon compte est-il verrouillé ?
C'est possible, pour une courte durée. Un code erroné à la connexion compte comme un mot de passe erroné. Après 5 tentatives erronées en une heure, le compte est verrouillé pendant 15 minutes ; d'autres échecs le verrouillent plus longtemps. La connexion peut aussi être suspendue pour toute une adresse réseau après 10 tentatives échouées provenant de celle-ci. Attendez le délai indiqué, puis réessayez avec un nouveau code. Voir Compte temporairement verrouillé.
Centrales masquées par une exigence de 2FA
10. Pourquoi certaines centrales manquent-elles ?
Très probablement, l'organisation propriétaire de ces centrales exige la 2FA pour accéder aux centrales, et votre compte n'a pas de second facteur. À partir de la date de début fixée par cette organisation, vous ne voyez plus ses centrales : ni dans les listes et les tableaux de bord, ni sur les pages des centrales, ni via le proxy d'équipement, ni dans les exports, ni dans Grafana. Grafana suit dans un délai d'environ une heure, aussi bien au début de la règle qu'après l'activation de votre 2FA.
Vous restez connecté. Votre profil, vos paramètres et les pages de l'organisation continuent de fonctionner, et un message dans l'en-tête vous invite à activer la 2FA. Dès que vous activez la 2FA, les centrales réapparaissent. Les centrales des autres organisations ne sont pas concernées.
Il en va de même après une connexion avec votre code de secours, car cela désactive l'application d'authentification, sauf si vous avez aussi une passkey (question 8). Pour activer la 2FA, voir Configurer l'authentification à deux facteurs.
11. La règle d'une organisation partenaire s'applique-t-elle à moi ?
L'exigence de 2FA, oui. Elle appartient à l'organisation propriétaire de la centrale ; elle s'applique donc aussi à vous sur les centrales qu'un partenaire de coopération partage avec votre organisation. La liste des coopérations indique si un partenaire exige la 2FA.
Les règles de durée de connexion, non. La durée pendant laquelle vous restez connecté, et la fréquence à laquelle vous vous reconnectez avec la 2FA, suivent toujours l'organisation à laquelle vous appartenez. Voir Quelle règle s'applique à qui.
12. Les alarmes arrivent-elles toujours ?
Oui. Les notifications d'alarme sont toujours envoyées sur les canaux que vous avez configurés : e-mail, push, Telegram et webhook. Cela vaut aussi pour les centrales qui vous sont masquées par une exigence de 2FA, et cela ne dépend pas de la durée de votre connexion. Voir Les alarmes et votre connexion.
13. Notre exigence de 2FA s'applique-t-elle au support Mirox ?
Non. Les administrateurs de la plateforme Mirox (le support Mirox) ne sont pas soumis à l'exigence de 2FA d'une organisation. Le fonctionnement de l'accès du support est décrit sous Accès administratif.
Ce qui n'est pas concerné
14. Les jetons d'API ont-ils besoin de la 2FA ?
Non. Les jetons d'API sont faits pour l'automatisation. Un jeton ne se voit jamais demander de second facteur, et les règles de durée de connexion n'y mettent pas fin. Il continue de fonctionner jusqu'à son expiration ou jusqu'à ce que vous le révoquiez.
Une règle s'applique : tant que votre propre organisation exige la 2FA et que votre compte n'a pas de second facteur, vous ne pouvez pas créer de nouveau jeton. Vos jetons existants continuent de fonctionner. Voir Jetons et authentification à deux facteurs.
15. Le VPN dépend-il de la 2FA ?
Non. Le VPN repose sur un certificat. Il ne dépend ni de votre connexion à l'application web ou à l'application mobile, ni de la 2FA : être déconnecté ne le coupe pas, et une exigence de 2FA ne modifie pas vos routes. Comme le certificat est la clé, conservez-le en lieu sûr et révoquez-le immédiatement si un appareil est perdu. Voir VPN.
16. Pourquoi ne puis-je pas ouvrir un équipement via le proxy ?
Le proxy d'équipement a deux conditions qui lui sont propres, quelles que soient les règles de votre organisation :
- Un second facteur sur votre compte, une application d'authentification ou une passkey. Sans lui, le proxy n'ouvre aucun équipement.
- Une connexion en cours qui a franchi l'étape du second facteur (code ou passkey). Lorsque vous vous déconnectez, ou que la session prend fin ou est fermée depuis un autre endroit, la requête suivante vers l'équipement est refusée. Un flux en direct déjà ouvert est fermé en une minute environ.
Un lien de proxy partagé par un collègue fonctionne de la même manière : vous avez besoin de votre propre connexion avec 2FA, et de l'autorisation sur la centrale. Voir Proxy.
17. L'assistant IA et Grafana suivent-ils ma connexion ?
Oui, tous les deux.
- L'assistant IA dans l'application agit pour vous tant que vous êtes connecté. Il voit ce que vous pouvez voir, donc pas les centrales masquées par une exigence de 2FA, et il s'arrête lorsque votre connexion prend fin. Les outils d'IA externes qui se connectent avec un jeton d'API suivent quant à eux la règle des jetons (question 14).
- Grafana suit votre connexion Mirox. Lorsque la connexion prend fin, un tableau de bord ouvert cesse de charger des données jusqu'à ce que vous vous reconnectiez. Un écran mural qui tourne sous un compte personnel est donc déconnecté lorsque la connexion de ce compte prend fin. Voir Grafana suit votre connexion Mirox.
Passkeys
18. Puis-je utiliser une passkey à la place de l'application d'authentification ?
Oui. Une passkey (Face ID, Touch ID, Windows Hello ou une clé de sécurité) est un second facteur à elle seule. Vous pouvez n'avoir que des passkeys, qu'une application d'authentification, ou les deux. Partout où Mirox demande un second facteur, une passkey compte : pour le proxy d'équipement, pour les centrales d'une organisation qui exige la 2FA et pour créer des jetons d'API. Vous ajoutez une passkey sur l'onglet Sécurité de votre profil ; si votre compte n'a pas encore la 2FA, vous confirmez avec votre mot de passe. Avec une passkey, vous pouvez aussi vous connecter sans mot de passe : choisissez Se connecter avec une passkey sur la page de connexion. Voir Passkeys.
19. J'ai perdu ma passkey. Que faire ?
Si vous avez encore votre application d'authentification, connectez-vous avec mot de passe et code comme d'habitude, puis supprimez la passkey perdue dans votre profil. Si une passkey était votre seul second facteur : connectez-vous avec votre mot de passe, choisissez Envoyer un code par e-mail sur l'écran du code et saisissez le code à 6 chiffres reçu par e-mail. Ajoutez ensuite une nouvelle passkey ou activez une application d'authentification sur l'onglet Sécurité. Personne n'a besoin de vous débloquer. Le code par e-mail n'est proposé qu'aux comptes sans application d'authentification ; les comptes qui en ont une utilisent le code de secours (question 7).
20. Pourquoi l'application me demande-t-elle un code par e-mail ?
Parce que votre seul second facteur est une passkey et que l'appareil sur lequel vous êtes ne la possède pas, ou parce qu'il s'agit de l'application mobile, qui ne se connecte pas encore avec des passkeys. Mirox envoie alors un code à 6 chiffres à usage unique à l'adresse e-mail de votre compte. Il est valable peu de temps, un seul code est actif à la fois, et un code erroné compte comme un mot de passe erroné (question 9). Saisissez le code et vous êtes connecté. La prochaine mise à jour de l'application mobile apporte la connexion par passkey. Les comptes avec une application d'authentification ne reçoivent jamais de code par e-mail.
Fonctionnalités associées
- Authentification — la connexion, la 2FA, la durée d'une connexion et ce que vous voyez quand elle prend fin
- Politique de sécurité de l'organisation — les règles qu'une organisation peut définir, et ce qu'elles ne touchent pas
- Configurer l'authentification à deux facteurs — activer la 2FA et conserver votre code de secours en lieu sûr
- Gérer vos sessions — voir vos connexions et déconnecter d'autres sessions
- Compte temporairement verrouillé — ce qui se passe après trop de tentatives erronées
- FAQ Accès distant — questions sur le VPN et le proxy d'équipement