Politique d'accès adaptatif
La configuration de l'authentification multifacteur (MFA) est cruciale pour les utilisateurs en raison de leurs privilèges élevés. Certains utilisateurs ont accès à des niveaux spécifiques de systèmes et de données sensibles, ce qui les expose à des risques pour les acteurs malveillants.
Grâce à l'authentification multifacteur adaptative, les administrateurs peuvent ajuster dynamiquement les exigences d'authentification en fonction de facteurs de risque tels que la localisation, l'appareil et le comportement. Ainsi, même si un attaquant parvient à obtenir les identifiants d'administrateur, il devra surmonter des obstacles importants, réduisant considérablement le risque de violation de données.
De plus, si l'équilibre entre sécurité et expérience utilisateur est essentiel pour les utilisateurs réguliers, la sécurité des comptes administrateurs doit primer. L'authentification multifacteur adaptative permet d'appliquer des politiques d'authentification plus strictes aux administrateurs sans impacter le flux de travail quotidien des utilisateurs.
À noter:
Le Authentification adaptative Cette section a été déplacée du menu de navigation de gauche. Vous pouvez désormais accéder aux stratégies d'authentification adaptative et les gérer en accédant à : Politiques >> Politique d'accès adaptatif.
Configuration MFA adaptative
- Connectez-vous à la console d'administration miniOrange et accédez à Politiques >> Politique d'accès adaptatif.
- Cliquez sur le Créer une stratégie bouton en haut à droite.

- Entrez Nom de la politique pour votre politique d'authentification adaptative dans le champ obligatoire.

1. Conditions générales
Vous pouvez configurer quatre sections différentes dans une stratégie d'accès adaptatif :
1.1 Restriction d'accès basée sur l'adresse IP
Dans le cadre de la restriction d'adresse IP, l'administrateur configure une liste d'adresses IP autorisées ou interdites. Lorsqu'un utilisateur tente de se connecter à une application configurée avec une stratégie d'accès adaptative, son adresse IP est comparée à la liste configurée et l'action est décidée conformément à la configuration (autorisation, refus ou vérification).
Comment configurer l'adresse IP :
- Élargir la Restriction d'accès basée sur l'adresse IP Pour configurer les règles d'accès basées sur l'adresse IP, cliquez sur l'icône déroulante de cette section.
- Cliquez sur le Ajouter une plage d'adresses IP bouton permettant d'ajouter une nouvelle adresse IP ou une plage d'adresses IP à la politique.

- Sélectionner Ajouter une adresse IP si l'utilisateur IP dédiée n'est pas dans la liste configurée.
- Indiquez l'adresse IP à ajouter à la liste blanche. Pour les plages d'adresses IP autres que celles autorisées, vous pouvez sélectionner le paramètre ci-dessus.
- Choisissez autoriser ou refuser en sélectionnant le bouton radio à côté.
- Si un utilisateur tente de se connecter avec l'adresse IP autorisée, l'accès lui sera toujours accordé.
- Nous prenons en charge la plage d'adresses IP dans trois formats, à savoir : IPv4, IPv4 CIDR et IPv6. Vous pouvez choisir celui qui vous convient dans le menu déroulant.
- Vous pouvez ajouter plusieurs adresses IP et plages d'adresses IP en cliquant sur le bouton Ajouter une plage d'adresses IP.

1.2 Restriction d'accès basée sur l'appareil
La restriction d'appareil permet aux administrateurs de contrôler l'accès aux applications en fonction de la confiance accordée à l'appareil. Vous pouvez utiliser Restriction des appareils sans agent (empreinte digitale basée sur le navigateur) ou Restriction des dispositifs basée sur un agent (Agent installé avec évaluation des risques) en fonction de vos exigences de sécurité.
Comment configurer la restriction d'accès basée sur les appareils :
- Activez la Configuration de l'appareil basculer.

- Vous pouvez configurer la restriction des appareils en utilisant soit Sans agent ou avec agent méthodes:
Restriction des appareils sans agent
- Nombre d'enregistrements d'appareils autorisés : Spécifie le nombre maximal d'appareils qu'un utilisateur peut enregistrer.
- Activer la restriction des appareils mobiles : Bloque les tentatives de connexion depuis les appareils mobiles.
- Activer l'enregistrement automatique de l'appareil : Permet l'enregistrement automatique des appareils.

Restriction des dispositifs basée sur un agent
- Conditions préalables à l'activation de la restriction des appareils basée sur un agent :
- Tous les utilisateurs finaux doivent installer le Agent de périphérique sur leurs appareils avant d'accéder à l'application.
- Les utilisateurs sans agent sont bloqués et voient : Veuillez installer l'agent miniOrange sur votre appareil et réessayer.
- L'agent de périphérique est actuellement pris en charge sur Appareils Windows uniquement.
- Cliquez à nouveau Télécharger Agent pour obtenir le fichier d'installation destiné aux utilisateurs finaux.
- Sous Méthode d'enregistrement de l'appareil, choisissez l'une des options suivantes :
- Auto-inscription par l'utilisateur : Les utilisateurs peuvent enregistrer leurs propres appareils dans la limite définie. Offre une grande flexibilité avec un niveau de sécurité modéré.

- Nombre d'enregistrements d'appareils autorisés : Spécifie le nombre maximal d'appareils qu'un utilisateur peut enregistrer.
- Activer la restriction des appareils mobiles : Bloque les tentatives de connexion depuis les appareils mobiles.
- Activer l'enregistrement automatique de l'appareil : Permet l'enregistrement automatique des appareils.
- Appareils de confiance pré-approuvés uniquement : Sécurité renforcée. L'administrateur gère manuellement les informations des appareils de confiance. Sélectionnez cette option et cliquez. Télécharger les appareils de confiance pré-approuvés (CSV) pour importer les appareils (vous pouvez ignorer cette étape si les appareils sont déjà téléchargés).

- Télécharger un fichier CSV contenant des utilisateurs et des appareils pré-approuvés (les utilisateurs doivent déjà exister dans miniOrange). Télécharger un exemple de fichier CSV pour référence.
- Configurez les options suivantes :
- Activer la restriction des appareils mobiles : Bloque les tentatives de connexion depuis les appareils mobiles.
- Activer l'enregistrement automatique de l'appareil : Permet l'enregistrement automatique des appareils.
- Configurer le moteur de risque pour l'évaluation de la confiance des appareils
Le moteur de risque vous permet d'évaluer la fiabilité d'un appareil en analysant plusieurs de ses attributs et en calculant un score de risque. L'accès utilisateur est déterminé en fonction de ce score. autorisé, contesté or dénié lors de la connexion et de l'enregistrement de l'appareil.
- Accédez à la Moteur de risque section et cliquez Configurer.

- Configurer les paramètres de risque :
- Dans l' Paramètres de risque Dans l'onglet correspondant, consultez la liste des attributs de l'appareil regroupés par catégorie.
- Le Identificateurs de périphérique Cette catégorie contient des attributs obligatoires (tels que l'identifiant d'installation, l'UUID du BIOS, le SID de la machine, etc.). Ces attributs sont toujours activés et ne peuvent être ni désactivés ni modifiés en priorité, car ils sont essentiels à l'identification de l'appareil.
- Pour les autres catégories (Matériel, Réseau, Logiciel, Emplacement), activez les attributs que vous souhaitez utiliser pour l'évaluation de la fiabilité des appareils.
- Définissez une priorité pour chaque attribut activé :
- Haut: Impact important sur le score de risque
- Moyen: Impact modéré
- Faible: Impact minimal

- Cliquez sur Enregistrer les modifications.
- Configurer le score de risque
- Dans l' Score de risque, définir les plages de scores (0–100) qui déterminent le résultat de l’authentification lors de la connexion de l’utilisateur.
- Des scores de risque plus faibles indiquent des appareils fiables.
- Des scores de risque plus élevés indiquent des risques ou des anomalies de sécurité potentiels.
- Configurez les seuils comme suit :
- Autoriser: Autoriser l'authentification de l'utilisateur sans vérification ni inscription.
- Défi : Autoriser l'authentification des utilisateurs avec un défi, par exemple lorsque la limite d'appareils est dépassée.
- Refuser: Refuser l'authentification de l'utilisateur, par exemple lorsque la limite d'appareils est dépassée ou lorsque les attributs de l'appareil ne correspondent pas.

1.3 Restriction d'accès basée sur la localisation
Dans le cadre des restrictions géographiques, l'administrateur configure une liste de zones géographiques où l'accès des utilisateurs est autorisé ou refusé selon des conditions définies. Lorsqu'un utilisateur tente de se connecter avec la politique d'accès adaptatif activée, ses attributs de localisation (latitude, longitude et code pays) sont comparés à la liste configurée par l'administrateur. En fonction de cette comparaison, l'accès est autorisé, soumis à une vérification ou refusé.
Comment configurer la restriction d'accès basée sur la localisation :
- Élargir la Restriction d'accès basée sur la localisation Pour configurer les règles de restriction d'accès basées sur la localisation, cliquez sur l'icône déroulante de cette section.
- Cliquez sur Ajouter un emplacement.

- Dans le champ de saisie Entrer l'emplacement, saisissez le nom de l'emplacement, puis sélectionnez l'emplacement correct dans les résultats de la recherche à l'aide des touches de navigation HAUT et BAS.
- Ajoutez la distance intérieure et autour de votre emplacement dans le champ de saisie suivant. Il s'agira de la superficie totale à l'intérieur et autour de l'emplacement que nous avons configuré à l'aide des points de latitude et de longitude.
- Dans la liste déroulante suivante, sélectionnez l'unité de distance : kilomètres (KMS) ou miles (miles). Pour chaque lieu ajouté, vous pouvez l'autoriser ou le refuser en activant ou désactivant le bouton correspondant.
- Vous pouvez cliquer sur le Ajouter un emplacement ajouter plusieurs emplacements.

- Enregistrez les modifications que vous avez apportées en faisant défiler vers le bas de la page.
1.4 Restriction d'accès basée sur le temps
Dans le cadre de la restriction horaire, l'administrateur configure un fuseau horaire avec des heures de début et de fin. L'accès des utilisateurs est ensuite autorisé, refusé ou soumis à une vérification en fonction des conditions définies dans la politique d'accès adaptatif. Lorsqu'un utilisateur tente de se connecter avec cette politique activée, ses attributs liés au fuseau horaire, tels que le fuseau horaire et l'heure système actuelle, sont comparés à la liste configurée par l'administrateur. Selon cette configuration, l'accès de l'utilisateur est autorisé, refusé ou soumis à une vérification.
Comment configurer la restriction d'accès basée sur le temps :
- Élargir la Restriction d'accès basée sur le temps Pour configurer les règles de restriction d'accès basées sur le temps, cliquez sur l'icône déroulante de cette section.

- Cliquez sur Ajouter du temps.

- Dans la liste Sélectionner le fuseau horaire, choisissez le fuseau horaire. Dans les listes Heure de début et Heure de fin, sélectionnez les valeurs appropriées. Pour chaque configuration horaire ajoutée, utilisez le menu déroulant pour indiquer si vous souhaitez… Autoriser or Refuser le

- Saisissez la valeur en minutes dans le champ de saisie situé à côté de Délai d'attente de la fenêtre de connexion (minutes)Cette valeur vous permet de définir une marge de tolérance avant et après l'heure de début et de fin. (Par exemple, si l'heure de début est 6 h et l'heure de fin 6 h, avec un décalage horaire de 30 minutes, la plage horaire prise en compte sera de 5 h 30 à 6 h 30). Si aucune valeur n'est saisie, la valeur par défaut de 0 minute est utilisée.
- Vous pouvez cliquer sur le Bouton Ajouter du temps pour inclure plus d'une configuration horaire, puis suivez l'étape ci-dessus.
- Cliquez sur Suivant.
2. Action pour le changement de comportement
3. Alertes par e-mail et message d'erreur personnalisé
Cette section gère les notifications et alertes relatives à l'authentification adaptative. Elle propose les options suivantes :
- Envoyer des alertes par courriel : Configurez les destinataires des notifications par e-mail lors d'événements d'authentification adaptative. Les alertes peuvent être envoyées aux administrateurs, aux utilisateurs finaux ou aux deux, selon vos exigences en matière de surveillance et de sécurité.
- Envoyer des alertes par courriel aux administrateurs : Activez cette option pour avertir les administrateurs lorsque des événements d'authentification adaptative configurés sont déclenchés. Vous pouvez éventuellement spécifier une adresse e-mail sous Adresse e-mail de l'administrateur pour recevoir les alertes pour recevoir des alertes ; sinon, les alertes sont envoyées au compte administrateur par défaut.

- Envoyer des alertes par e-mail aux utilisateurs finaux : Activez cette option pour informer les utilisateurs finaux lorsque des événements d'authentification adaptative affectent leurs tentatives de connexion ou l'enregistrement de leurs appareils.
- Nombre d'enregistrements d'appareils dépassé : Lorsque cette option est activée, les utilisateurs finaux reçoivent une notification par e-mail s'ils tentent d'enregistrer plus d'appareils que le nombre maximal autorisé par la politique de restriction des appareils configurée.Disponible uniquement pour les notifications aux utilisateurs finaux.)

- Recevez des alertes par e-mail si des utilisateurs se connectent depuis des appareils ou des lieux inconnus : Les administrateurs doivent activer cette option pour pouvoir recevoir des alertes pour différentes options d'alerte.
| Option |
Description |
| Les utilisateurs se connectent à partir d'adresses IP, d'appareils ou d'emplacements inconnus |
L'activation de cette option vous permet de vous connecter à partir d'adresses IP ou d'appareils inconnus, voire d'emplacements. |
| Défi terminé et appareil enregistré |
L'activation de cette option vous permet d'envoyer une alerte par e-mail lorsqu'un utilisateur final termine un défi et enregistre un appareil. |
| Défi terminé mais appareil non enregistré |
L'activation de cette option vous permet d'envoyer une alerte par e-mail lorsqu'un utilisateur final termine un défi mais n'enregistre pas l'appareil. |
| Défi échoué |
L'activation de cette option vous permet d'envoyer une alerte par e-mail lorsqu'un utilisateur final ne parvient pas à relever le défi. |

- Si vous souhaitez que plusieurs comptes d'administrateur reçoivent des alertes, vous pouvez activer l'option correspondante, puis saisir les adresses e-mail des administrateurs séparées par une virgule dans le champ de saisie situé à côté de Adresse e-mail de l'administrateur pour recevoir les alertes étiquette. Pour activer les alertes pour les utilisateurs finaux, vous pouvez activer l'option Utilisateur case à cocher.
- Si vous souhaitez personnaliser le message de refus que l'utilisateur final reçoit dans le cas où son authentification est refusée en raison d'une politique adaptative, vous pouvez le faire en saisissant le message à l'intérieur Refuser le message zone de texte.

4. La revue
Avant de créer la stratégie d'authentification adaptative, vérifiez les conditions de la stratégie configurée, les actions de modification du comportement, les paramètres d'alerte par e-mail et les messages d'erreur personnalisés. Cette étape vous offre une vue d'ensemble de tous les paramètres configurés, vous permettant ainsi de vérifier la configuration de la stratégie et d'apporter les modifications nécessaires avant l'enregistrement.
- Une fois que vous avez vérifié toutes les configurations, cliquez Créer une stratégie pour enregistrer et activer la police d'assurance.
- Vous verrez la politique répertoriée une fois qu'elle aura été ajoutée avec succès.

- Cliquez sur le Modifier icône en regard de la politique de connexion que vous souhaitez modifier.
