> For the complete documentation index, see [llms.txt](https://cleyrop.gitbook.io/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://cleyrop.gitbook.io/docs/administration/gerer-la-securite-des-comptes.md).

# Gérer la sécurité des comptes

En tant que Platform Manager, vous pouvez configurer les paramètres de sécurité de la plateforme Cleyrop via la page Sécurité.

Elle est accessible depuis **Administration > Sécurité** et couvre trois volets : la politique de sessions, la politique de mot de passe, et la fédération d'identité (SSO).

<figure><img src="/files/iQSygCCwUQJCrppowVDV" alt=""><figcaption></figcaption></figure>

***

## Fédération d'identité (SSO)

La fédération d'identité permet à vos utilisateurs de se connecter à Cleyrop avec leurs identifiants d'entreprise, via votre fournisseur d'identité (IdP) existant (Azure AD, Okta, ADFS, etc.).

À l'activation, les comptes Cleyrop sont créés automatiquement à la première connexion et les attributs utilisateurs sont synchronisés à chaque connexion.

### Mode de connexion

Choisissez comment vos utilisateurs pourront se connecter à Cleyrop :

* **IdP ou identifiants Cleyrop** *(recommandé pendant la phase de mise en place)* — les utilisateurs peuvent se connecter via leur IdP ou avec leurs identifiants Cleyrop.
* **IdP uniquement** — le formulaire de connexion Cleyrop est désactivé, seul l'IdP est autorisé.

### Configuration de la connexion IdP

Renseignez les informations de connexion à votre IdP :

* **URL de découverte (Discovery Endpoint)** : URL `.well-known/openid-configuration` fournie par votre IdP. Exemple : `https://login.microsoftonline.com/{tenant}/.well-known/openid-configuration`
* **Client ID** : identifiant de l'application enregistrée dans votre IdP.
* **Client Secret** : clé secrète associée à l'application dans votre IdP.

Utilisez le bouton **Tester la connexion** pour valider que les paramètres sont corrects avant d'activer la fédération.

### Correspondance des attributs

Indiquez les noms des claims renvoyés par votre IdP pour les faire correspondre aux champs Cleyrop :

| Champ Cleyrop | Claim IdP courant    | Obligatoire                                |
| ------------- | -------------------- | ------------------------------------------ |
| Nom           | `family_name`        | Oui                                        |
| Prénom        | `given_name`         | Oui                                        |
| Email         | `email`              | Oui                                        |
| Identifiant   | `preferred_username` | Non (l'email est utilisé si non renseigné) |

### Attribution des profils Cleyrop

Associez les groupes ou rôles de votre IdP aux profils Cleyrop. Renseignez le nom du claim contenant le groupe (ex. `groups`, `roles`, `memberOf`), puis définissez les correspondances :

| Valeur du groupe IdP | Profil Cleyrop   |
| -------------------- | ---------------- |
| Ex : DataEngineers   | Data Worker      |
| Ex : Admins          | Platform Manager |

#### Activation

Cliquez sur **Activer la fédération** pour finaliser la configuration. Une confirmation vous sera demandée avant activation.

Une fois activée, vous pouvez **Modifier la configuration** ou **Désactiver la fédération** à tout moment.

## Gestion de l'inactivité

Vous pouvez configurer la désactivation automatique des comptes inactifs. Les options disponibles sont : 30 jours, 60 jours, 90 jours ou 180 jours sans connexion.

## Gestion de la politique de durées sessions

Définissez les durées d'inactivité et de session maximale pour vos utilisateurs. Les nouvelles valeurs s'appliqueront aux prochaines sessions, elles n'ont pas d'impact sur les sessions actives.

| Paramètre                                  | Options disponibles            | Valeur par défaut |
| ------------------------------------------ | ------------------------------ | ----------------- |
| Déconnexion automatique après inactivité   | 15 min · 30 min · 60 min       | 30 min            |
| Durée maximale d'une session               | 4 h · 8 h · 10 h               | 8 h               |
| Expiration des tokens offline (inactivité) | 7 jours · 14 jours · 30 jours  | 14 jours          |
| Durée maximale des tokens offline          | 30 jours · 45 jours · 60 jours | 30 jours          |

Cliquez sur **Enregistrer les modifications** pour appliquer les changements. Vous pouvez également **Rétablir les valeurs par défaut** à tout moment.

{% hint style="info" %}
La limitation maximale des sessions offline est activée en permanence sur la plateforme pour des raisons de sécurité (conformité ANSSI).
{% endhint %}

## Gestion de la politique de mot de passe

Définissez les règles de complexité des mots de passe pour vos utilisateurs. Les nouvelles règles s'appliqueront aux prochains changements de mot de passe, les mots de passe existants ne sont pas invalidés rétroactivement.

| Paramètre                             | Plage autorisée | Valeur par défaut |
| ------------------------------------- | --------------- | ----------------- |
| Nombre minimum de caractères          | 12 à 32         | 12                |
| Nombre minimum de majuscules          | 0 à 5           | 1                 |
| Nombre minimum de minuscules          | 0 à 5           | 1                 |
| Nombre minimum de chiffres            | 0 à 5           | 1                 |
| Nombre minimum de caractères spéciaux | 0 à 5           | 1                 |

Cliquez sur **Enregistrer les modifications** pour appliquer les changements. Vous pouvez également **Rétablir les valeurs par défaut** à tout moment.

{% hint style="info" %}
La longueur minimale ne peut pas être inférieure à 12 caractères (exigence de conformité ANSSI).
{% endhint %}

***

### Bonnes pratiques

* Commencez en mode **IdP ou identifiants Cleyrop** pour faciliter la transition avant de basculer en mode IdP uniquement.
* Testez la connexion IdP avant activation pour éviter tout blocage des utilisateurs.
* Vérifiez que tous les groupes IdP sont mappés avant l'activation — tout groupe non mappé entraîne un refus de connexion.
* Conservez au moins un compte Platform Manager avec identifiants Cleyrop pendant la phase de mise en place du SSO.
