Dois-je obligatoirement utiliser un mot de passe ?
Non — et nous préférons que vous ne le fassiez pas. La connexion par e-mail avec un lien magique est activée par défaut, et vous pouvez enregistrer une clé d'accès (Touch ID, Face ID, Windows Hello ou une clé matérielle) et vous connecter sans jamais définir de mot de passe. L'association e-mail et mot de passe reste disponible en tant que solution de secours, avec une exigence de douze caractères minimum, l'interdiction de réutiliser vos trois derniers mots de passe et un hachage Argon2.
Puis-je rendre l'authentification à deux facteurs obligatoire pour mon équipe ?
La double authentification TOTP est intégrée à la couche d'identité et peut être imposée par une règle à l'échelle de l'organisation plutôt que d'être laissée au choix de chaque membre. Les passkeys constituent l'option la plus sûre lorsque les appareils de votre équipe les prennent en charge, car elles suppriment le mot de passe visé par le phishing des attaquants.
Un membre de mon équipe ne s'occupe que des factures. Puis-je l'empêcher d'accéder aux sites ?
Oui. Le rôle de Gestionnaire de facturation donne accès aux factures, aux abonnements, aux méthodes de paiement et au catalogue des forfaits, et à rien d'autre : aucune possibilité de voir, provisionner, redémarrer, suspendre ou supprimer un site. L'inverse est également vrai : le rôle de Développeur gère les sites et l'accès à l'API sans aucun contrôle sur la facturation. Les rôles sont attribués par organisation, de sorte qu'un rôle dans une organisation ne donne aucun accès dans une autre organisation distincte, bien qu'un rôle dans une organisation parente s'applique aux organisations qui y sont imbriquées.
Que se passe-t-il si l'une de nos clés API est compromise ?
Révoquez-la depuis le tableau de bord et elle cesse de fonctionner immédiatement. La fenêtre de dommage est limitée par ce que cette clé pouvait faire au départ, c'est pourquoi les clés disposent de rôles granulaires et enregistrent un horodatage de dernière utilisation : des rôles restreints et une traçabilité visible permettent de transformer une fuite en un incident maîtrisé plutôt qu'en un compromis complet du compte. Notez que les clés sont émises pour l'organisation et non pour un individu, traitez-les donc comme des identifiants partagés et faites-les pivoter lors des départs. Seul un hachage de la clé est stocké de notre côté, de sorte qu'une fuite provenant de notre base de données ne produit pas d'identifiant valide.
Puis-je voir qui a fait quoi dans mon compte ?
Oui. Chaque action privilégiée est enregistrée dans un journal d'audit infalsifiable comprenant l'auteur, l'action, la cible, les éléments justificatifs, l'IP source et un horodatage. Les rôles de propriétaire et en lecture seule peuvent le consulter directement. Les actions du personnel sur votre compte sont consignées dans le même journal, et les actions sensibles ou destructrices du personnel peuvent nécessiter au préalable une authentification renforcée ou une approbation par deux personnes.
Nous utilisons déjà Okta / Entra ID. Notre équipe peut-elle se connecter avec ?
Oui — le SSO SAML est pris en charge pour les comptes Entreprise et Agence, ce qui permet à vos équipes de s'authentifier avec leurs identifiants professionnels existants et à la désactivation dans votre annuaire de supprimer également leur accès ici. Vous pouvez combiner les approches : le SSO pour le personnel permanent, et des comptes par liens magiques à accès restreint pour les prestataires, le tout au sein du même modèle de permissions.
Je migre depuis votre plateforme V1. Mon ancien mot de passe est-il transféré ?
Non — les mots de passe ne sont délibérément pas migrés. Votre compte est importé sans mot de passe, et lors de votre première connexion, vous utilisez un lien magique ou définissez un nouveau mot de passe conformément à la politique actuelle. Le transfert d'anciens hachages de mots de passe transmettrait d'anciennes failles dans un nouveau système, ce que nous ne faisons donc pas.
Comment puis-je essayer ceci sans fournir mes coordonnées bancaires ?
L'essai Footprint-Free dure 14 jours, sans carte bancaire, et couvre jusqu'à cinq sites. Vous bénéficiez de la couche d'identité complète pendant l'essai : les passkeys, la double authentification, les rôles, les clés API et le journal d'audit ne sont pas réservés à un forfait payant.