Aller au contenu principal

Utilisateurs & Authentification

La console Ziosting offre un système complet de gestion des utilisateurs avec authentification sécurisée, contrôle d'accès granulaire et gestion des credentials.

Authentification à la console

Connexion

La console Ziosting (https://console.ziosting.cloud) propose plusieurs méthodes d'authentification :

Email + Mot de passe

  • Authentification classique par email et mot de passe
  • Politique de mots de passe forts obligatoire
  • Expiration de session après inactivité (30 minutes)

SSO (Single Sign-On)

  • Intégration avec les providers d'identité :
    • Google Workspace
SSO pour entreprises

Le SSO simplifie la gestion des accès et permet une authentification centralisée. Contactez le support pour configurer votre provider SSO.

Multi-Factor Authentication (MFA)

Configuration MFA

Disponibilité

La MFA est disponible et recommandée pour tous les comptes. Elle est obligatoire pour les comptes administrateurs, votre préférence vous sera demandée lors de l'Onboarding pour votre organisation

Types de MFA supportés

  • TOTP (Time-based OTP) : Applications comme Google Authenticator, Authy, 1Password
  • Clés de sécurité : Yubikey, autres clés FIDO2/WebAuthn

Activation de la MFA

  • Contactez votre Account Manager pour activer le MFA pour votre organisation.
Codes de récupération

Conservez vos codes de récupération dans un endroit sûr. Ils vous permettent de vous connecter si vous perdez l'accès à votre dispositif MFA.

Gestion de session

Durée de session

  • Session active : 30 minutes d'inactivité
  • Token de rafraîchissement : 7 jours maximum
  • Possibilité de "Se souvenir de moi" : 30 jours (à éviter sur ordinateurs partagés)

Déconnexion automatique

  • Après 30 minutes d'inactivité
  • Lors de la fermeture du navigateur (si "Se souvenir de moi" non coché)
  • Lors d'un changement de mot de passe

Gestion par projet

Isolation par projet

Vous pouvez donner accès à certains utilisateurs à différents projets.

Cas d'usage

Projet "Production"
- Owner : CEO, CTO
- Admin : Lead DevOps
- Developer : Équipe Backend

Projet "Staging"
- Owner : CEO, CTO
- Admin : Lead DevOps
- Developer : Tous les développeurs

Projet "Client XYZ"
- Admin : Chef de projet
- Developer : Équipe dédiée client
- Viewer : Client XYZ (lecture seule)

Principe du moindre privilège

Best practice

Donnez aux utilisateurs uniquement les permissions nécessaires à leurs tâches. Évitez de donner le rôle Owner ou Admin par défaut.

Partage sécurisé

Pour partager des credentials temporairement :

  • Utilisez un service de partage sécurisé comme :
    • 1Password (Share Vault)
    • Bitwarden Send
    • privnote.com (auto-destruction)
  • Définissez une date d'expiration
  • Limitez le nombre de lectures
  • Informez le destinataire par canal séparé

Kubeconfigs

Par Namespace

Vous pouvez générer depuis votre Console, et sur votre Cluster un Kubeconfig par Namespace, celui-ci peut également être rotate au besoin.

Kubeconfig Admin

Non recommandé

L'utilisation de Kubeconfigs Admin n'est pas recommandée pour un usage Production, il donne accès à l'intégralité du Cluster.

Vous pouvez également utiliser un Kubeconfig Admin lorsque nécessaire pour vos environnements de développement/recette, rapprochez-vous de l'équipe Support si nécessaire.

API Tokens

En développement

Nous contacter pour vos accès API; La gestion des API tokens depuis l'interface sera bientôt disponible dans ParamètresAPI Tokens.