Aller au contenu principal

Sécurité

Utilisez la page Sécurité pour protéger l'accès à votre organisation.

Au niveau de l'organisation, Boldo se concentre sur trois contrôles :

  • l'application de l'authentification à deux facteurs
  • la limitation de la durée pendant laquelle les membres restent connectés
  • la restriction d'accès par adresse IP lorsque la fonctionnalité est disponible

Cette page n'est pas un centre de sécurité général.
C'est surtout l'endroit où vous appliquez des contrôles d'accès au niveau de l'organisation. L'appartenance SSO et l'accès imposant le SSO se gèrent avec votre fournisseur d'identité et les méthodes de connexion des utilisateurs.

Paramètres de sécurité avec authentification à deux facteurs et liste IP

Accès

  1. Cliquez sur l'icône Organisation
  2. Sélectionnez "Sécurité"
Permissions

Seuls les administrateurs peuvent modifier les paramètres de sécurité.

Authentification à deux facteurs (2FA)

Le 2FA ajoute une deuxième étape de vérification au-delà du mot de passe.

Le paramètre d'organisation n'enrôle pas directement les utilisateurs.
Il impose le 2FA pour les membres de l'organisation.

Les utilisateurs configurent toujours leur propre 2FA depuis les paramètres de sécurité de leur compte.

Activer l'obligation

  1. Allez dans OrganisationSécurité
  2. Repérez "Authentification à deux facteurs" et cliquez sur "Gérer"
  3. Activez le switch "Forcer 2FA"
  4. Validez

Modale pour imposer l’authentification à deux facteurs à l’organisation

Prérequis

Si vous utilisez email + mot de passe, vous devez d'abord activer le 2FA sur votre propre compte. Les administrateurs SSO peuvent gérer ce paramètre sans activer le 2FA dans Boldo.

Ce qui se passe ensuite

  • les utilisateurs email + mot de passe sans 2FA sont redirigés vers l'écran d'activation avant de pouvoir accéder à l'organisation
  • s'ils ne terminent pas la configuration, ils ne peuvent pas entrer dans l'organisation
  • une fois le 2FA configuré, ils peuvent continuer normalement
  • si un utilisateur désactive ensuite le 2FA sur son propre compte, il perd l'accès à l'organisation jusqu'à ce qu'il le réactive

2FA et SSO

remarque

Dans une organisation SSO, ce contrôle concerne surtout les sessions email + mot de passe. Les sessions SSO s'authentifient via le fournisseur d'identité et n'ont pas à configurer le 2FA de Boldo.

Organisations imposant le SSO

Certaines organisations sont configurées pour imposer le SSO. Ce mode n'est pas un réglage en libre-service : il est activé par l'équipe Boldo à la demande de votre organisation, et sa désactivation passe également par le support Boldo. Dans ce mode :

  • les membres doivent se connecter via le fournisseur d'identité correspondant pour ouvrir l'organisation
  • les invitations par email ne servent pas à admettre de nouveaux membres
  • les membres SSO sont créés ou liés lorsqu'ils se connectent via le fournisseur d'identité
  • les méthodes email + mot de passe ne peuvent pas être réactivées tant que le SSO reste imposé
  • la politique MFA des utilisateurs SSO doit être appliquée dans le fournisseur d'identité

Les administrateurs peuvent toujours consulter les membres et leurs méthodes de connexion depuis Utilisateurs. Gérez d'abord l'appartenance SSO à la source dans le fournisseur d'identité.

Durée de session

La durée de session contrôle combien de temps les membres restent connectés sans activité.

Par défaut, une session Boldo reste active pendant 7 jours.
Utiliser Boldo prolonge la session, et un membre absent pendant 7 jours doit se reconnecter. Les organisations peuvent ajuster cette fenêtre selon leur propre politique, plus courte ou plus longue.

Définir la durée

  1. Allez dans OrganisationSécurité
  2. Repérez "Durée de session" et cliquez sur "Gérer"
  3. Choisissez une durée, de 1 jour à 60 jours
  4. Validez

La nouvelle durée s'applique immédiatement.
Les sessions des membres actuels sont raccourcies sur-le-champ si elles la dépassent, et les futures connexions suivent la nouvelle durée. Choisir une durée plus longue ne prolonge jamais les sessions déjà ouvertes ; elles l'adoptent à leur prochaine connexion.

Membres de plusieurs organisations

Une session appartient à l'utilisateur, pas à une organisation. Si un membre appartient à plusieurs organisations, la durée la plus stricte s'applique partout, et une organisation sans durée personnalisée compte comme les 7 jours par défaut. Les membres peuvent consulter leur durée effective depuis la page Sécurité de leur compte.

Liste des IP autorisées

La liste des IP autorisées restreint l'accès à votre organisation aux adresses IP ou plages réseau approuvées.

Cela est utile lorsque vous voulez limiter l'accès à :

  • des bureaux d'entreprise
  • des plages VPN
  • un réseau d'entreprise contrôlé
Disponibilité selon le plan

La liste des IP autorisées dépend de votre plan.
Si le contrôle n'est pas visible dans votre organisation, votre plan ne l'inclut peut-être pas.

Configurer la liste

  1. Allez dans OrganisationSécurité
  2. Repérez "Liste des IP autorisées"
  3. Cliquez sur "Gérer"
  4. Ajoutez les adresses IPv4 ou plages à autoriser. Utilisez Ajouter mon IP pour insérer l'adresse depuis laquelle vous vous connectez (affichée à côté du bouton), ou Ajouter une adresse IP pour en saisir une manuellement :
ChampDescriptionExemple
Adresse IPAdresse IPv4 à autoriser192.168.1.1
CIDRMasque de sous-réseau optionnel de 0 à 32/24
DescriptionNote explicative"Bureau de Paris"
  1. Activez le switch
  2. Validez

Modale de liste blanche IP pour ajouter des adresses autorisées

Protection anti-lockout

Boldo vérifie que votre IP actuelle est dans la liste. Vous ne pouvez pas vous bloquer vous-même.

N'utilisez la liste des IP autorisées que si votre organisation peut la maintenir opérationnellement.
Si la liste des réseaux autorisés change souvent, ce contrôle peut créer plus de friction que de valeur. Préparez soigneusement la liste autorisée avant de l'activer.

Les liens de partage suivent cette liste par défaut. Les administrateurs et propriétaires peuvent configurer un contournement global lorsque les liens doivent s'ouvrir hors des réseaux approuvés. Lisez Administrer les liens de partage avant de l'activer.

Les administrateurs peuvent aussi révoquer l'agent MCP connecté d'un membre (un client IA autorisé) depuis OrganisationDéveloppeur. Voir MCP.