Sécurité
Utilisez la page Sécurité pour protéger l'accès à votre organisation.
Au niveau de l'organisation, Boldo se concentre sur trois contrôles :
- l'application de l'authentification à deux facteurs
- la limitation de la durée pendant laquelle les membres restent connectés
- la restriction d'accès par adresse IP lorsque la fonctionnalité est disponible
Cette page n'est pas un centre de sécurité général.
C'est surtout l'endroit où vous appliquez des contrôles d'accès au niveau de l'organisation.
L'appartenance SSO et l'accès imposant le SSO se gèrent avec votre fournisseur d'identité et les méthodes de connexion des utilisateurs.

Accès
- Cliquez sur l'icône Organisation
- Sélectionnez "Sécurité"
Seuls les administrateurs peuvent modifier les paramètres de sécurité.
Authentification à deux facteurs (2FA)
Le 2FA ajoute une deuxième étape de vérification au-delà du mot de passe.
Le paramètre d'organisation n'enrôle pas directement les utilisateurs.
Il impose le 2FA pour les membres de l'organisation.
Les utilisateurs configurent toujours leur propre 2FA depuis les paramètres de sécurité de leur compte.
Activer l'obligation
- Allez dans Organisation → Sécurité
- Repérez "Authentification à deux facteurs" et cliquez sur "Gérer"
- Activez le switch "Forcer 2FA"
- Validez

Si vous utilisez email + mot de passe, vous devez d'abord activer le 2FA sur votre propre compte. Les administrateurs SSO peuvent gérer ce paramètre sans activer le 2FA dans Boldo.
Ce qui se passe ensuite
- les utilisateurs email + mot de passe sans 2FA sont redirigés vers l'écran d'activation avant de pouvoir accéder à l'organisation
- s'ils ne terminent pas la configuration, ils ne peuvent pas entrer dans l'organisation
- une fois le 2FA configuré, ils peuvent continuer normalement
- si un utilisateur désactive ensuite le 2FA sur son propre compte, il perd l'accès à l'organisation jusqu'à ce qu'il le réactive
2FA et SSO
Dans une organisation SSO, ce contrôle concerne surtout les sessions email + mot de passe. Les sessions SSO s'authentifient via le fournisseur d'identité et n'ont pas à configurer le 2FA de Boldo.
Organisations imposant le SSO
Certaines organisations sont configurées pour imposer le SSO. Ce mode n'est pas un réglage en libre-service : il est activé par l'équipe Boldo à la demande de votre organisation, et sa désactivation passe également par le support Boldo. Dans ce mode :
- les membres doivent se connecter via le fournisseur d'identité correspondant pour ouvrir l'organisation
- les invitations par email ne servent pas à admettre de nouveaux membres
- les membres SSO sont créés ou liés lorsqu'ils se connectent via le fournisseur d'identité
- les méthodes email + mot de passe ne peuvent pas être réactivées tant que le SSO reste imposé
- la politique MFA des utilisateurs SSO doit être appliquée dans le fournisseur d'identité
Les administrateurs peuvent toujours consulter les membres et leurs méthodes de connexion depuis Utilisateurs. Gérez d'abord l'appartenance SSO à la source dans le fournisseur d'identité.
Durée de session
La durée de session contrôle combien de temps les membres restent connectés sans activité.
Par défaut, une session Boldo reste active pendant 7 jours.
Utiliser Boldo prolonge la session, et un membre absent pendant 7 jours doit se reconnecter.
Les organisations peuvent ajuster cette fenêtre selon leur propre politique, plus courte ou plus longue.
Définir la durée
- Allez dans Organisation → Sécurité
- Repérez "Durée de session" et cliquez sur "Gérer"
- Choisissez une durée, de 1 jour à 60 jours
- Validez
La nouvelle durée s'applique immédiatement.
Les sessions des membres actuels sont raccourcies sur-le-champ si elles la dépassent, et les futures connexions suivent la nouvelle durée.
Choisir une durée plus longue ne prolonge jamais les sessions déjà ouvertes ; elles l'adoptent à leur prochaine connexion.
Une session appartient à l'utilisateur, pas à une organisation. Si un membre appartient à plusieurs organisations, la durée la plus stricte s'applique partout, et une organisation sans durée personnalisée compte comme les 7 jours par défaut. Les membres peuvent consulter leur durée effective depuis la page Sécurité de leur compte.
Liste des IP autorisées
La liste des IP autorisées restreint l'accès à votre organisation aux adresses IP ou plages réseau approuvées.
Cela est utile lorsque vous voulez limiter l'accès à :
- des bureaux d'entreprise
- des plages VPN
- un réseau d'entreprise contrôlé
La liste des IP autorisées dépend de votre plan.
Si le contrôle n'est pas visible dans votre organisation, votre plan ne l'inclut peut-être pas.
Configurer la liste
- Allez dans Organisation → Sécurité
- Repérez "Liste des IP autorisées"
- Cliquez sur "Gérer"
- Ajoutez les adresses IPv4 ou plages à autoriser. Utilisez Ajouter mon IP pour insérer l'adresse depuis laquelle vous vous connectez (affichée à côté du bouton), ou Ajouter une adresse IP pour en saisir une manuellement :
| Champ | Description | Exemple |
|---|---|---|
| Adresse IP | Adresse IPv4 à autoriser | 192.168.1.1 |
| CIDR | Masque de sous-réseau optionnel de 0 à 32 | /24 |
| Description | Note explicative | "Bureau de Paris" |
- Activez le switch
- Validez

Boldo vérifie que votre IP actuelle est dans la liste. Vous ne pouvez pas vous bloquer vous-même.
N'utilisez la liste des IP autorisées que si votre organisation peut la maintenir opérationnellement.
Si la liste des réseaux autorisés change souvent, ce contrôle peut créer plus de friction que de valeur.
Préparez soigneusement la liste autorisée avant de l'activer.
Les liens de partage suivent cette liste par défaut. Les administrateurs et propriétaires peuvent configurer un contournement global lorsque les liens doivent s'ouvrir hors des réseaux approuvés. Lisez Administrer les liens de partage avant de l'activer.
Les administrateurs peuvent aussi révoquer l'agent MCP connecté d'un membre (un client IA autorisé) depuis Organisation → Développeur. Voir MCP.