Politique de sécurité de l'organisation
Chaque organisation peut définir ses propres règles de connexion : combien de temps ses membres restent connectés, à quelle fréquence les membres avec authentification à deux facteurs (2FA) se reconnectent, et si un second facteur est exigé pour voir les centrales de l'organisation. Il existe un seul jeu de règles par organisation, et ses Admins et Modérateurs le définissent sous l'onglet Sécurité de l'organisation. Là où une organisation ne définit rien, les valeurs par défaut de la plateforme Mirox s'appliquent.
Cette page explique les règles. Pour les étapes, voir le guide Définir la politique de sécurité de votre organisation.
L'onglet Sécurité
L'onglet Sécurité de la page de l'organisation comporte trois cartes :
| Carte | Ce que vous y définissez |
|---|---|
| Authentification à deux facteurs | Si un second facteur est exigé pour voir les centrales de votre organisation, et à partir de quelle date. |
| Application web | Durée de session : combien de temps dure une connexion dans le navigateur. Intervalle de revérification 2FA : après quel délai les comptes avec 2FA se reconnectent. |
| Application mobile | Les deux mêmes champs pour l'application mobile. |
Chaque valeur peut rester sur Valeur de la plateforme. Mirox utilise alors la valeur par défaut du tableau ci-dessous.
Qui peut modifier la politique
- L'Admin et le Modérateur de l'organisation voient l'onglet Sécurité et modifient les règles.
- Les autres rôles d'organisation — Gestionnaire d'actifs (technique), Gestionnaire d'actifs (commercial), Membre et Externe — ne voient pas l'onglet.
- Désactiver l'exigence de 2FA, ou repousser son début à une date ultérieure, nécessite en plus la 2FA sur votre propre compte.
Chaque modification est enregistrée dans l'activité de l'organisation, voir Traçabilité.
Valeurs par défaut de la plateforme
Ces valeurs s'appliquent à une organisation qui n'a rien défini, et aux utilisateurs qui n'appartiennent à aucune organisation :
| Réglage | Application web | Application mobile |
|---|---|---|
| Durée de connexion (Durée de session) | 1 an (le maximum possible) | 1 an (le maximum possible) |
| Intervalle de revérification 2FA (comptes avec 2FA uniquement) | Aucun | Aucun |
| Exiger la 2FA pour accéder aux centrales | Désactivé | Désactivé |
Avec ces valeurs par défaut, une connexion ne prend fin qu'au bout de son année, et les comptes avec 2FA ne sont pas invités à se reconnecter avant. Une organisation qui souhaite des règles plus strictes enregistre des valeurs plus courtes sous son onglet Sécurité ; elles s'appliquent à ses membres dès cet instant, voir Quand vous modifiez les règles.
L'exigence de 2FA est un réglage unique pour toute l'organisation. Elle ne se définit pas par application. Aucune connexion ne dure plus d'un an.
Quelle règle s'applique à qui
Les deux types de règles suivent des organisations différentes :
| Règle | Décidée par |
|---|---|
| Durée de connexion et intervalle de revérification 2FA | L'organisation à laquelle vous appartenez |
| Exigence de 2FA pour accéder aux centrales | L'organisation propriétaire de la centrale |
Votre propre organisation décide donc combien de temps vous restez connecté. Le propriétaire d'une centrale décide si vous avez besoin d'un second facteur pour voir cette centrale. Les règles de durée de connexion ne sont jamais transmises aux utilisateurs d'un partenaire de coopération.
Durée de connexion
La durée de connexion est le délai au bout duquel un membre se reconnecte. Sur les cartes, c'est le champ Durée de session. Vous la définissez séparément pour l'application web et pour l'application mobile.
- Elle s'applique à chaque membre de votre organisation, dès le moment où il la rejoint.
- Elle se compte par connexion. Chaque navigateur et chaque téléphone a son propre délai.
- Quand le temps est écoulé, le membre est déconnecté et se reconnecte : avec le mot de passe, plus le code ou la passkey si le compte utilise la 2FA.
Revérification 2FA
L'intervalle de revérification concerne les comptes avec un second facteur : une application d'authentification (TOTP) ou un passkey. Un tel compte est déconnecté un certain temps après la dernière fois où il a prouvé son second facteur sur cette connexion, et se reconnecte avec mot de passe et code ou passkey.
- Vous le définissez séparément pour l'application web et pour l'application mobile. Par défaut, il n'y a pas de revérification, voir Valeurs par défaut de la plateforme : la valeur ne prend effet que lorsque votre organisation fixe un intervalle, par exemple 7 jours.
- Un membre ne se voit jamais demander de code au milieu de son travail. Le code est demandé à la connexion, comme toujours.
- Un intervalle de revérification plus long que la durée de connexion est sans effet, car la connexion prend fin avant.
- Les comptes sans 2FA ne sont pas concernés par cette valeur.
Un second facteur ne protège un compte que s'il est présenté régulièrement. La revérification garantit qu'un navigateur resté connecté ne peut pas être utilisé pendant des semaines sans le code.
Exiger la 2FA
Par défaut, la 2FA est facultative : chaque utilisateur décide pour son propre compte. Avec Exiger la 2FA pour accéder aux centrales, votre organisation fait d'un second facteur une condition pour voir ses centrales. Un second facteur est une application d'authentification (TOTP) ou une passkey ; les deux comptent, et un membre n'a besoin que de l'un des deux.
Vous l'annoncez d'abord. Vous choisissez une date de début. La valeur par défaut est dans 7 jours, et la date doit se situer au moins 24 heures plus tard, afin que chacun ait le temps de configurer la 2FA. Jusqu'à cette date, rien ne change. L'onglet Sécurité indique combien de vos membres n'ont pas encore de second facteur.
À partir de la date de début, un utilisateur sans second facteur ne voit plus les centrales de votre organisation :
- ni dans les listes et les tableaux de bord,
- ni sur les pages des centrales,
- ni via le proxy d'équipement de la centrale,
- ni dans les exports, ni dans Grafana. Grafana suit dans un délai d'environ une heure, aussi bien au début de la règle qu'après l'activation de la 2FA par l'utilisateur.
Ce qui ne se produit pas :
- Personne n'est déconnecté. L'utilisateur reste connecté.
- Le profil, les paramètres et les pages de l'organisation continuent de fonctionner, ce qui permet à l'utilisateur de configurer la 2FA.
- Un message dans l'en-tête invite l'utilisateur à activer la 2FA.
- Dès que l'utilisateur active la 2FA, les centrales réapparaissent.
- Les centrales des autres organisations ne sont pas concernées.
Partenaires de coopération. La règle appartient à l'organisation propriétaire de la centrale. Elle s'applique donc aussi aux utilisateurs de vos partenaires de coopération sur vos centrales, et à vos utilisateurs sur les centrales d'un partenaire qui exige la 2FA. La liste des coopérations indique si un partenaire exige la 2FA. Voir Restrictions de coopération.
La désactiver. Pour désactiver l'exigence ou repousser son début à une date ultérieure, vous avez besoin de la 2FA sur votre propre compte.
Support Mirox
Les administrateurs de la plateforme Mirox (le support Mirox) ne sont pas soumis à l'exigence de 2FA d'une organisation.
Application mobile
L'application mobile a sa propre carte, parce qu'un téléphone ne s'utilise pas comme un navigateur.
- Les valeurs par défaut sont les mêmes que dans l'application web, voir Valeurs par défaut de la plateforme : un an, et pas de revérification 2FA.
- Un an est la durée de connexion la plus longue. Vous pouvez en choisir une plus courte.
- L'intervalle de revérification 2FA s'applique aux comptes avec 2FA (application d'authentification ou passkey), comme dans l'application web.
- Quand le temps est écoulé, l'application affiche l'écran de connexion et l'utilisateur se reconnecte.
- Les notifications d'alarme continuent d'arriver sur le téléphone, y compris pendant que l'application attend une nouvelle connexion.
Quand vous modifiez les règles
Vous pouvez modifier les règles à tout moment. Les connexions déjà en cours suivent les nouvelles règles. La vôtre aussi.
| Modification | Ce qui arrive aux connexions en cours |
|---|---|
| Plus stricte (durée de connexion plus courte ou intervalle de revérification plus court) | Les connexions désormais trop anciennes prennent fin peu de temps après la modification, entre 10 et 70 minutes environ. Les onglets de navigateur ouverts affichent d'abord un avertissement. |
| Plus souple (valeurs plus longues) | Les connexions durent simplement plus longtemps. Personne n'a besoin de se reconnecter. |
Avant que vous n'enregistriez une valeur plus stricte, l'onglet indique combien de connexions et combien de personnes prendront fin de ce fait, y compris la vôtre. Après l'enregistrement, il indique quand la première et la dernière d'entre elles prennent fin.
Prévenez votre équipe avant de durcir les règles
Une règle plus stricte peut déconnecter de nombreux collègues dans la même heure. Le texte d'un formulaire qui n'a pas été enregistré est perdu quand une connexion prend fin. Annoncez la modification, ou faites-la en dehors des heures de travail.
Ce que voient les membres
Quand une connexion prend fin : dans le navigateur, un compte à rebours apparaît dans l'en-tête pendant les dernières 24 heures. Peu avant la fin, Mirox avertit l'utilisateur. Puis la page de connexion s'affiche avec une phrase qui explique pourquoi, et après s'être connecté, l'utilisateur revient à la page sur laquelle il était. Les détails figurent sous Ce que vous voyez quand une connexion prend fin.
Avec une durée de connexion ou un intervalle de revérification inférieur à 24 heures, les membres voient ce compte à rebours en permanence.
Quand des centrales sont masquées par une exigence de 2FA : l'utilisateur reste connecté et voit dans l'en-tête un message qui mène à la configuration de la 2FA. Voir Configurer l'authentification à deux facteurs.
Ce que la politique ne touche pas
La politique couvre la connexion à l'application web Mirox et à l'application mobile. Elle ne touche pas ce qui suit :
- Jetons d'API — Les jetons sont faits pour l'automatisation. Ils ne se voient jamais demander de second facteur et les règles de durée de connexion n'y mettent pas fin. Ils continuent de fonctionner. Une seule règle : un utilisateur sans second facteur ne peut pas créer de nouveau jeton d'API tant que sa propre organisation exige la 2FA.
- Connexions VPN — Le VPN repose sur un certificat. Il ne dépend ni d'une connexion à Mirox ni de la 2FA. Conservez le certificat en lieu sûr.
- Notifications d'alarme — Elles sont toujours envoyées sur les canaux qu'un utilisateur a configurés : e-mail, push, Telegram et webhook. Cela vaut aussi pour les centrales masquées à un utilisateur par l'exigence de 2FA.
- Le registre de conteneurs — Les administrateurs de la plateforme Mirox se connectent au registre de conteneurs par une voie d'accès distincte, dotée de sa propre protection. Elle reste inchangée.
Deux éléments suivent l'utilisateur connecté au lieu de rester à part :
- L'assistant IA dans l'application agit pour l'utilisateur connecté. Il voit ce que cet utilisateur peut voir, donc pas les centrales masquées par une exigence de 2FA, et il s'arrête lorsque la connexion de l'utilisateur prend fin. Les outils externes qui se connectent avec un jeton d'API suivent la règle des jetons ci-dessus.
- Le proxy d'équipement exige toujours la 2FA sur le compte et une connexion en cours, quoi que dise la politique de l'organisation. Voir Proxy.
Traçabilité
Chaque modification de la politique apparaît dans l'activité de l'organisation sous Politique de sécurité mise à jour, avec son auteur, sa date, ainsi que les anciennes et les nouvelles valeurs. Voir Activité et piste d'audit.
Fonctionnalités associées
- Définir la politique de sécurité de votre organisation — les étapes sous l'onglet Sécurité
- Authentification — la connexion, la 2FA, la durée d'une connexion et ce que vous voyez quand elle prend fin
- Configurer l'authentification à deux facteurs — le guide à envoyer aux membres qui n'ont pas encore de second facteur
- Restrictions de coopération — comment votre exigence de 2FA s'applique aux utilisateurs des partenaires
- Système d'autorisations — les rôles qui décident qui peut atteindre une centrale
- FAQ Sécurité du compte — réponses courtes sur les déconnexions, les centrales manquantes et les authentificateurs perdus