Paramètres de Sécurité
La section Sécurité de la Console fournit des contrôles pour protéger ton tenant Auris contre les accès non autorisés, le credential stuffing, les attaques par force brute et les abus automatisés.
Listes IP Allow / Block
Les règles IP te permettent d’autoriser ou de refuser explicitement les tentatives de connexion depuis des adresses IP ou des plages CIDR spécifiques.
Comment Fonctionnent les Règles
- Les règles de blocage sont vérifiées en premier. Si l’IP correspond, la requête est rejetée.
- Les règles d’autorisation sont vérifiées ensuite. Si le tenant a des règles d’autorisation et que l’IP ne correspond à aucune, la requête est rejetée.
| Scope | Comportement |
|---|---|
| Tenant-wide | S’applique à toutes les tentatives de connexion sur toutes les applications |
| Par-application | S’applique uniquement lors de l’accès à une application enregistrée spécifique |
Ajouter une Règle IP
Ouvre les Règles IP
Va dans Paramètres → Sécurité → Listes IP Allow / Block.
Clique sur Ajouter une Règle
Clique sur le bouton Ajouter une Règle.
Remplis les détails de la règle
| Champ | Obligatoire | Description |
|---|---|---|
| Plage CIDR | Oui | Adresse IP ou bloc CIDR (ex. 192.168.1.0/24 ou 203.0.113.42/32) |
| Type de Règle | Oui | Allow ou Block |
| Scope | Oui | Tenant-wide ou une application spécifique |
| Étiquette | Non | Un nom court pour référence administrative |
| Temporaire | Non | Si cette règle expire automatiquement |
Enregistre
Clique sur Enregistrer. La règle est active immédiatement.
Protection Force Brute
Les tentatives de connexion échouées sont suivies par compte.
| Paramètre | Défaut | Description |
|---|---|---|
| Seuil d’Échecs | 5 | Nombre de tentatives échouées avant le verrouillage |
| Fenêtre de Temps | 15 minutes | Période pendant laquelle les échecs sont comptabilisés |
| Durée de Verrouillage | 30 minutes | Combien de temps le compte reste verrouillé |
Les administrateurs peuvent déverrouiller manuellement les comptes depuis la page de détail utilisateur.
Détection de Connexions Suspectes
Après chaque authentification réussie, Auris évalue cinq signaux de risque :
| Signal | Description |
|---|---|
| Nouvel Appareil | L’empreinte digitale de l’appareil n’a jamais été vue pour cet utilisateur |
| Nouvelle IP | L’adresse IP n’a jamais été utilisée par cet utilisateur |
| Nouveau Pays | Le pays géographique est différent des sessions précédentes |
| Voyage Impossible | La distance est trop grande pour le temps écoulé |
| IP VPN / Proxy / Datacenter | L’IP est identifiée comme nœud VPN, proxy ouvert ou adresse datacenter |
Actions pour Connexions Suspectes
| Action | Description |
|---|---|
| Journaliser Seulement | Enregistre l’événement et envoie une alerte, mais ne bloque pas la connexion |
| Défi MFA | Requiert la vérification MFA si disponible, sinon refuse |
| Bloquer | Refuse la tentative de connexion |
| E-mail Utilisateur | Envoie un e-mail de notification à l’utilisateur |
CAPTCHA
Trois fournisseurs sont supportés : Cloudflare Turnstile, hCaptcha et Google reCAPTCHA v3.
| Paramètre | Description |
|---|---|
| Fournisseur | Sélectionne le fournisseur CAPTCHA à utiliser |
| Site Key | La clé publique fournie par le fournisseur |
| Secret Key | La clé privée utilisée pour la vérification côté serveur |
| Mode de Déclenchement | Quand afficher le CAPTCHA : toujours, sur les requêtes suspectes ou après des tentatives échouées |
Rate Limiting
| Niveau | Appliqué à | Limite par Défaut |
|---|---|---|
auth | Login, inscription, réinitialisation mot de passe | 5 requêtes / minute |
sensitive | 2FA, magic link, vérification téléphone | 3 requêtes / minute |
api | Appels API authentifiés | 100 requêtes / minute |
public | Endpoints publics non authentifiés | 30 requêtes / minute |
Les réponses 429 incluent les en-têtes standard Retry-After et X-RateLimit-*.