La première porte d'entrée d'un espace de travail, c'est un compte utilisateur. Cet article rassemble ce qu'un administrateur doit vérifier sur les comptes de son organisation : le second facteur, les mots de passe, les sessions ouvertes, et ce qu'il faut faire au départ d'un collaborateur.
Le second facteur : 2FA et SSO
L'authentification à double facteur ajoute un code à usage unique en plus du mot de passe. C'est la mesure qui protège le mieux contre un mot de passe deviné, réutilisé ailleurs ou récupéré dans une fuite de données d'un autre service.
Le 2FA et le SSO sont disponibles à partir du plan Business.
Le point souvent manqué. Activer le 2FA sur votre propre compte ne protège que votre compte. Un seul membre de l'organisation sans second facteur suffit à ouvrir la porte de vos espaces partagés. Le 2FA se vérifie compte par compte.
Aller plus loin
Authentification double facteur (2FA)
La procédure d'activation détaillée.
Voir l'article →
Les mots de passe
Un mot de passe TimeTonic protège l'accès à l'ensemble de vos espaces de travail, et il est aussi demandé pour créer une clé API. Sa robustesse conditionne donc les deux.
Longueur avant complexité
12 caractères au minimum, 16 de préférence. Une phrase longue résiste mieux qu'un mot court chargé de symboles, et se retient plus facilement.
Quatre familles de caractères
Majuscules, minuscules, chiffres et caractères spéciaux.
Rien de devinable
Ni votre nom, ni votre adresse e-mail, ni le nom de votre entreprise, ni un dérivé de l'un des trois. Ce sont les premières combinaisons testées.
Unique à TimeTonic
Un mot de passe réutilisé ailleurs vous expose à la fuite de données de l'autre service. Un gestionnaire de mots de passe vous évite d'avoir à les retenir.
Changez votre mot de passe immédiatement au moindre doute, et régulièrement en dehors de tout incident.
Vous avez perdu votre mot de passe ? La procédure de réinitialisation est décrite dans
Mot de passe perdu.
Les sessions ouvertes
Un compte TimeTonic peut avoir plusieurs sessions actives en même temps : navigateur, application mobile, et chaque clé API en cours d'utilisation. Depuis vos paramètres de profil, l'option Déconnecter vos autres sessions les ferme toutes d'un coup.
Cette action coupe aussi vos intégrations. Les clés API font partie des sessions fermées : vos scénarios d'automatisation, vos tableaux de bord et vos synchronisations s'arrêtent jusqu'à ce que les clés soient régénérées. Réservez-la aux cas de compromission avérée ; pour couper un seul accès, supprimez la clé concernée.
Aller plus loin
Révoquer un accès
Sessions, clés API, liens de partage, invitations : quoi couper, et comment.
Voir l'article →
Le départ d'un collaborateur
Un compte qui n'est plus utilisé reste un compte exploitable. Le jour où une personne quitte l'organisation, ou qu'une mission de partenaire se termine, quatre points sont à traiter.
1
Retirez la personne des espaces de travail
Espace par espace. C'est ce qui lui retire l'accès aux données, indépendamment de son compte.
2
Annulez les invitations en attente
Une invitation non acceptée reste un accès ouvert. Vérifiez-les au même moment.
3
Recensez les clés API créées depuis son compte
Une clé hérite du périmètre du compte qui l'a créée. Si des intégrations tournent avec une clé générée par cette personne, elles devront être recréées depuis un autre compte, idéalement un compte API dédié qui ne dépend de personne.
4
Traitez les secrets qu'elle connaissait
Mots de passe de champs cryptés, accès à des outils tiers, liens de partage qu'elle avait diffusés : tout ce qu'elle connaissait est à considérer comme compromis, et à renouveler ou à couper.
Aller plus loin
Définir les droits des membres
Les rôles disponibles et ce que chacun autorise.
Lire la suite →
Aller plus loin
Gérer vos invitations
Inviter, suivre et annuler un accès à un espace de travail.
Lire la suite →
Aller plus loin
Éditer mon profil et mes options
Où trouver les sessions, les clés API et vos préférences.
Lire la suite →