Optimisation de la sécurité
- Utiliser un mot de passe sûr
- Ajouter un deuxième facteur d’authentification
- Utiliser le jeton d’accès
- Configuration des règles d’accès IP & Fail2Ban
- Signification des statuts
- Utilisation des plages IP
- Exemples CIDR
- Exemple : bloquer tout sauf les IP autorisées
- Définir les IP de confiance
- Créer une règle de blocage globale
- Optimisations de sécurité pour les inscriptions
- Gérer les autorisations
Sur cette page
- Utiliser un mot de passe sûr
- Ajouter un deuxième facteur d’authentification
- Utiliser le jeton d’accès
- Configuration des règles d’accès IP & Fail2Ban
- Signification des statuts
- Utilisation des plages IP
- Exemples CIDR
- Exemple : bloquer tout sauf les IP autorisées
- Définir les IP de confiance
- Créer une règle de blocage globale
- Optimisations de sécurité pour les inscriptions
- Gérer les autorisations
Relution est un outil puissant avec lequel les utilisateurs disposent parfois d’autorisations étendues sur les appareils gérés. Le système doit donc être protégé de manière optimale contre les accès non autorisés. Le portail Relution peut être optimisé en termes de sécurité à différents endroits grâce à des fonctions intégrées. A cela s’ajoute la distribution ciblée des autorisations nécessaires.
Utiliser un mot de passe sûr
Lorsqu’un nouveau compte utilisateur est créé dans Relution, un mot de passe complexe est proposé. Celui-ci peut être accepté ou modifié. Dans tous les cas, respecter la [recommandation de complexité du BSI]. recommandation de complexité du BSI →
Ajouter un deuxième facteur d’authentification
Relution prend en charge la connexion avec un deuxième facteur. Les utilisateurs doivent le configurer eux-mêmes pour leur propre compte. Pour ce faire, cliquer sur le nom de l’utilisateur > Profil en haut à droite. Un jeton MFA pour une application d’authentification ou une vérification par email peut être stocké à cet endroit. L’utilisation de cette fonction est fortement recommandée !
Utiliser le jeton d’accès
Dans Relution, un jeton d’accès pour l’utilisation de l’API peut également être stocké dans le profil du compte utilisateur. Ce jeton offre l’avantage qu’aucune combinaison nom d’utilisateur/mot de passe ne doit être stockée en texte clair dans les scripts. En outre, une date d’expiration peut être attribuée au jeton afin de s’assurer qu’il n’est pas actif plus longtemps que nécessaire.
Configuration des règles d’accès IP & Fail2Ban
Dans la Global Organisation, il est possible de configurer à la fois les règles d’accès IP et Fail2Ban sousParamètres → Sécurité du système.
Cela permet par exemple de définir qu’une adresse IP sera bloquée pendant une certaine durée après un nombre défini de tentatives de connexion échouées (par ex. 10).
Les règles d’accès IP contrôlent de manière générale depuis quelles adresses IP ou quels réseaux une connexion est autorisée ou bloquée. Il est possible de définir à la fois des IP individuelles et des plages complètes.
Signification des statuts
Autorisé
- La connexion est actuellement possible
- Est défini automatiquement dès qu’une tentative de connexion a lieu (même en cas d’échec)
- Sert principalement à la visibilité et à la journalisation
Autorisé de manière permanente
- L’adresse IP est explicitement autorisée
- A priorité sur les autres règles
- Reste active de manière permanente
- Recommandé pour les emplacements de confiance (par ex. bureau ou VPN)
Bloqué
- L’adresse IP est bloquée temporairement
- Peut être débloquée à tout moment
Bloqué de manière permanente
- L’adresse IP est bloquée définitivement
- Plus aucune connexion possible
- Utile pour les accès clairement indésirables
Utilisation des plages IP
Le préfixe CIDR permet de définir la taille de la plage d’adresses IP concernée par une règle.
| Préfixe | Signification |
|---|---|
/32 | Une seule adresse IP |
/24 | Un réseau typique (par ex. réseau interne) |
Règle de base :
Plus le nombre est petit, plus la plage d’adresses IP est grande.
Exemples CIDR
192.168.1.10/32
→ Concerne un seul appareil192.168.1.0/24
→ Concerne tous les appareils de192.168.1.1à192.168.1.254
Exemple : bloquer tout sauf les IP autorisées
Définir les IP de confiance
- Définir les réseaux connus ou internes
- Les configurer comme Autorisé de manière permanente
- Exemples :
- Réseau de bureau
- Accès VPN
Créer une règle de blocage globale
- Créer une règle couvrant toutes les autres adresses IP
- Exemple :
0.0.0.0/0(couvre toutes les IP dans le monde) - Statut : Bloqué de manière permanente
Optimisations de sécurité pour les inscriptions
Le lien et le code QR d’une inscription agissent comme une clé d’accès : tant que l’inscription est valable, ils permettent d’inscrire un appareil dans Relution. L’appareil reçoit ensuite les politiques et les ensembles de règles associés à l’inscription – y compris, le cas échéant, des identifiants Wi-Fi, des certificats ou des accès à des services de l’entreprise. Il convient donc de limiter au strict nécessaire le nombre d’inscriptions ouvertes.
- Limiter la durée de validité : lors de la création d’une inscription, Valable jusqu’au est fixé par défaut à sept jours. La durée ne devrait pas dépasser ce qui est réellement nécessaire pour l’inscription prévue. Si le délai ne suffit pas, les inscriptions qui n’ont pas encore été utilisées peuvent être prolongées ultérieurement via Prolonger les inscriptions – de longues durées de validité par précaution ne sont donc pas nécessaires.
- Privilégier les inscriptions à usage unique : par défaut, chaque inscription ne peut être utilisée que pour un seul appareil. Une Inscription à usages multiples permet en revanche d’inscrire un nombre illimité d’appareils jusqu’à la date d’expiration, dans la seule limite des licences disponibles. Elle ne devrait donc être utilisée que de manière ciblée pour des déploiements importants et associée à une durée de validité particulièrement courte.
- Supprimer les inscriptions devenues inutiles : les inscriptions ouvertes qui ne sont plus nécessaires – par exemple après la fin d’un déploiement ou si un appareil n’est finalement pas inscrit – devraient être supprimées sous
Appareils→Inscriptions. Les appareils déjà inscrits via une inscription à usages multiples restent inscrits. Pour Android Enterprise, le jeton d’inscription correspondant est en outre supprimé chez Google, de sorte que le code QR ne fonctionne plus. - Ne pas partager publiquement les liens et codes QR : les liens d’inscription ne sont envoyés qu’aux personnes concernées et ne sont pas publiés sur l’intranet, dans des wikis ou via de grandes listes de diffusion. Les codes QR imprimés sont détruits après le déploiement.
- Contrôler régulièrement les inscriptions : la liste sous
Appareils→Inscriptionspermet d’identifier, grâce au statut et à Valable jusqu’au, les inscriptions encore ouvertes. Il est également utile de vérifier dans l’inventaire des appareils si des appareils inattendus y sont apparus. - macOS : mot de passe de suppression du profil : pour les inscriptions macOS, l’option Utiliser le mot de passe de suppression de profil peut être activée. Le profil MDM ne peut alors être supprimé de l’appareil qu’à l’aide d’un mot de passe généré automatiquement.
Gérer les autorisations
Relution propose douze préconfigurations d’autorisation en standard. Vérifier quelles fonctions sont actives dans chaque préconfiguration d’autorisation. Pour ce faire, cliquer sur Utilisateurs → Autorisations et prêter attention aux entrées qui ont été créées par le système. Ces rôles ne peuvent pas être modifiés. Il est toutefois possible de créer de nouvelles autorisations à tout moment et d’activer les fonctions nécessaires pour les utilisateurs individuels de manière très précise.
Les autorisations correspondent aux groupes d’utilisateurs créés par Relution.