Sécurisation des mots de passe

Il est possible de configurer des règles de saisies pour les mots de passe.

Les règles pouvant être gérées sont les suivantes :

  • Un nombre minimum de caractères
  • Le mot de passe doit contenir au moins une lettre majuscule
  • Le mot de passe doit contenir au moins une lettre minuscule
  • Le mot de passe doit contenir au moins un chiffre
  • Le mot de passe doit contenir au moins un caractère spécial parmi la liste suivante : ``~  !  @  #  $  %  ^  &  *  (  )  _  ]``

Vous pouvez choisir une de ces règles ou les combiner.

1694185211672-960.png

Contrôle lors de la fiabilité du mot de passe lors de la saisie d’un nouveau lecteur

La vérification est active et identique lors de la saisie d’un utilisateur ou d’un lecteur ainsi que via le menu de modification du mot de passe.

De plus, il est possible d'afficher en clair temporairement la saisie du mot de passe, en cliquant sur le bouton représentant un œil en fin de ligne.

1694185364073-898.png

Visualisation temporaire du mot de passe

La Mise en oeuvre du paramétrage (voir le fichier conf/system/admin/app.xml - nous conseillons d'externaliser la section security/password/rules les modifications dans external-conf)

1597331504048-592.png

Enfin, le mot de passe est automatiquement salé.

Un nouveau sel est utilisé lors de la création d'un nouveau mot de passe ou lors de la modification du mot de passe.

Le salage permet de renforcer la sécurité des mots de passe en ajoutant une donnée supplémentaire au hachage afin d’empêcher que deux informations identiques aboutissent au même résultat lors du chiffrement.

Authentification SSO - AD FS

Il est possible de sécuriser l’accès à l'application Flora par le biais d’une authentification unique (Single Sign One) AD FS en utilisant le protocole SAML.

« Active Directory Federation Services (littéralement, services de répertoires actifs fédérés), ou ADFS, est un composant de logiciel publié par Microsoft en 2003.

Sa principale fonction est de permettre aux utilisateurs de Windows d’exploiter une fonction de Single Sign-On (SSO, ou authentification unique) pour une multitude de systèmes et d’applications.

Les versions les plus récentes d’ADFS se fondent sur un protocole nommé SAML 2.0 (Security Assertion Markup Language, ou langage de balisage d’assertion de sécurité) qui permet l’échange sécurisé de données d’authentification et d’autorisation. ».

[Extrait de la page d’URL consulté le 09 septembre 2023 https://uplandsoftware.com/cimpl-fr/resources/blogue/5-choses-vous-devez-connaitre-sur-adfs/]

Accès utilisateurs

Réinitialisation du mot de passe

Selon le contexte d'utilisation, la modification du mot de passe pour l'utilisateur n'est pas toujours souhaitable (utilisation d'un LDAP, SSO). Il est possible d'activer ou de désactiver la fonctionnalité globalement pour tous les utilisateurs.

Après une authentification échouée, il est possible de réinitialiser son mot de passe.

1694184460012-367.png

Une page propose la saisie du code de l’utilisateur qui souhaite réinitialiser son mot de passe.

1694184502230-316.png

Lorsque l'on clique sur 1694184538141-544.png , un mail est envoyé à l'utilisateur.

La demande de réinitialisation va activer l’envoi d’un mail.

1694184656481-190.png

Mail reçu à l’adresse spécifiée dans la notice utilisateur

L'utilisateur doit alors cliquer sur le lien pour activer un nouveau mot de passe.

Interface de modification du mot de passe

Par défaut, le lien reste valide 5 jours et il est possible de limiter le périmètre d'intervention d'un utilisateur connecté par jeton aux pages de réinitialisation du mot de passe.

Pour rappel, la fonctionnalité de réinitialisation du mot de passe est (ou non) accessible via les entrées suivantes :

  • Page de login (jsp/index.jsp)
  • Menu : Général / Modifier son mot de passe
  • Menu Administrer : Accès / Utilisateur / Changer le mot de passe
  • Menu : Accès / Modifier son mot de passe

Pré-sélection du site de connexion dans les formulaires de recherche

Le site de connexion est conservé lors de l'authentification Flora afin de positionner le focus sur le site en question dans les formulaires de recherches.

Restriction des connexions professionnelles à des plages d'adresses IP

Il est maintenant possible de restreindre l'accès des professionnels en fonction de l’adresse IP de la machine avec laquelle il se connecte à Flora.

Ceci permet une plus grande sécurisation des accès à Flora, dans le cadre d’une gestion renforcée des accès.

 

Tags :
Créé par XWikiGuest le 2021/07/15 10:10