Aller au contenu principal

Authentification

Cette section présente les fonctionnalités de sécurité du compte utilisateur, notamment l'authentification multifacteur (MFA/2FA) et les mots de passe d'applications.


Authentification à Deux Facteurs

L'authentification à deux facteurs (2FA) renforce la sécurité de votre compte Sync-in en ajoutant une couche de protection supplémentaire contre les accès non autorisés. Elle fonctionne en exigeant deux preuves distinctes de votre identité :

  • quelque chose que vous connaissez (par exemple, votre mot de passe),
  • quelque chose que vous possédez (par exemple, un code généré sur votre téléphone ou une clé de récupération).

Grâce à cette combinaison, même si votre mot de passe venait à être compromis, personne ne pourra se connecter à votre compte sans le second facteur.

info

Cette fonctionnalité nécessite une activation préalable par l'administrateur.

info

Lors de l'utilisation d'OIDC, la MFA est censée être appliquée par le fournisseur d'identité. Sync-in n'ajoute pas de challenge 2FA local après le callback OIDC. La 2FA Sync-in reste configurable depuis le profil utilisateur pendant une session OIDC.

Prérequis

Pour utiliser l'authentification à deux facteurs avec Sync-in, vous avez besoin d'une application compatible TOTP (Time-based One-Time Password). Ces applications génèrent des codes temporaires à usage unique que vous devrez saisir lors de la connexion, en plus de votre mot de passe.

Voici quelques exemples d'applications TOTP open source largement utilisées :

  • Proton Authenticator (Android, iOS, Desktop)
  • FreeOTP (Android, iOS)
  • Aegis Authenticator (Android)

Vous pouvez choisir l'application qui vous convient le mieux, elles fonctionnent toutes de manière similaire : il suffit de scanner le QR code fourni lors de l'activation, puis d'utiliser le code généré à chaque connexion.

Configuration

Depuis le compte utilisateur, dans la section Sécurité : Authentification à deux facteurs du panneau de configuration, le bouton Activer permet de lancer l'enrôlement TOTP.

L'activation, la réinitialisation ou la désactivation de la 2FA Sync-in vérifie le mot de passe local Sync-in, y compris lorsque la session navigateur courante a été créée via OIDC. Les comptes créés via OIDC qui n'ont pas encore de mot de passe local connu doivent d'abord en définir un depuis le profil utilisateur.

Formulaire d'activation de l'authentification à deux facteurs dans Sync-inFormulaire d'activation de l'authentification à deux facteurs dans Sync-in

Étape 1

Codes de récupération de l'authentification à deux facteurs dans Sync-inCodes de récupération de l'authentification à deux facteurs dans Sync-in

Étape 2

À l'étape 1 :

  • Entrez le mot de passe de connexion de votre compte
  • Entrez le code TOTP fourni par votre application d'authentification

À l'étape 2 :

  • Enregistrez ou copiez les codes de récupération
attention

Les codes de récupération sont essentiels : si vous perdez l'accès à votre application d'authentification, ils seront indispensables pour réinitialiser l'authentification à deux facteurs. Chaque code est à usage unique et ne peut être utilisé qu'une seule fois.

Désormais, un code TOTP sera requis pour les connexions locales par mot de passe Sync-in et pour les actions sensibles protégées par le step-up Sync-in.

Certains flux applicatifs ont des règles supplémentaires. En particulier, WebDAV ne peut pas demander un code TOTP interactif pendant l'authentification HTTP Basic : un compte protégé par TOTP doit donc utiliser un mot de passe d'application WebDAV dédié au lieu du mot de passe principal du compte.

Perte d'accès aux moyens d'authentification

Si vous perdez à la fois vos codes de récupération et votre moyen d'authentification (ex. application TOTP ou clé de sécurité), il ne sera plus possible d'accéder à votre compte de manière autonome.

Dans ce cas, seul un administrateur est en mesure de réinitialiser ou de désactiver l'authentification à deux facteurs afin de vous permettre de retrouver l'accès à votre compte.

⚠️ La récupération par email n'est pas proposée. L'adresse de messagerie constitue un facteur d'authentification faible, facilement compromis et donc inadapté pour garantir la sécurité de la 2FA.


Mots de passe d'applications

Les mots de passe d'application sont des secrets dédiés, générés pour authentifier des clients ou services ne pouvant pas utiliser une connexion interactive.

Ils sont principalement utilisés avec WebDAV, qui ne prend pas en charge l'authentification multi-facteurs (MFA), ainsi qu'avec les clients CLI, qui ne prennent pas en charge l'authentification OpenID Connect (OIDC).

Lorsque la TOTP Sync-in est activée pour votre compte, WebDAV accepte uniquement un mot de passe d'application associé à l'application webdav. Votre mot de passe principal n'est pas accepté pour WebDAV dans ce cas. Si la TOTP est désactivée pour votre compte, WebDAV peut toujours utiliser le mot de passe principal ou un mot de passe d'application WebDAV valide.

Chaque mot de passe d'application est isolé et peut être révoqué individuellement, ce qui permet d'éviter l'utilisation du mot de passe principal et de limiter l'impact potentiel d'une compromission. Cette approche contribue à réduire la surface d'attaque globale et s'inscrit dans les bonnes pratiques de sécurité, notamment le principe du moindre privilège et la segmentation des accès.

Configuration

Depuis le compte utilisateur, dans la section Sécurité : Mots de passe d'application du panneau de configuration, le bouton Générer / Gérer permet la création et la gestion de ces mots de passe.

La création ou la révocation d'un mot de passe d'application nécessite le step-up Sync-in habituel : TOTP lorsqu'il est activé, sinon confirmation par mot de passe local.

Principales caractéristiques

  • Nom : identifiant unique permettant de reconnaître facilement le mot de passe d'application.
  • Application : application ou client associé au mot de passe (webdav ou client pour les clients de bureau ou en ligne de commande)
  • Révocables : chaque mot de passe d'application peut être révoqué individuellement à tout moment, sans impacter le mot de passe principal ni les autres mots de passe d'application.
  • Expirables : possibilité de définir une date d'expiration afin de limiter automatiquement l'accès dans le temps.
  • Traçabilité : journalisation des derniers accès (date et adresse IP).
attention

Le mot de passe est affiché une seule fois lors de sa création.