• Accueil
  • Guide de sécurité Workspace Entreprise

Guide de sécurité Workspace Entreprise

Introduction

ONLYOFFICE propose de nombreux moyens de protéger correctement votre portail. Ce guide présente toutes les fonctionnalités et outils permettant de renforcer le niveau de sécurité d'un portail, des données sensibles et du travail dans les éditeurs cloud et de bureau.

Certificat SSL

Un certificat SSL est un certificat numérique qui authentifie l'identité d'un site web et permet d'établir une connexion chiffrée. Vous pouvez générer un certificat SSL ou télécharger un certificat tiers à l'aide du Panneau de configuration.

Génération du certificat

Le service Let's Encrypt permet d'obtenir des certificats signés par l'autorité de certification.

Le port 80 doit être ouvert pour que les certificats letsencrypt puissent être générés.

Pour générer un nouveau certificat :

  1. ouvrez la page HTTPS dans la section PARAMÈTRES COMMUNS de la barre latérale gauche,
  2. cliquez sur GÉNÉRER ET APPLIQUER. Un message contextuel s'affiche pour vous informer que le certificat et la clé privée ont bien été générés.

Le Panneau de configuration et le portail redémarrent et sont indisponibles pendant cette opération, qui peut prendre jusqu'à cinq minutes. Une fois l'installation du certificat terminée, votre portail est accessible en HTTPS.

Téléchargement du certificat

Pour télécharger un certificat tiers (par exemple, Amazon ou GoDaddy) :

  1. ouvrez la page HTTPS dans la section PARAMÈTRES COMMUNS de la barre latérale gauche,
  2. cliquez sur le bouton Plus à côté du champ Certificat CRT et sélectionnez votre certificat .crt pour le télécharger,
  3. cliquez sur le bouton Plus à côté du champ Clé HTTPS et sélectionnez votre clé privée .key pour la télécharger,
    Avant le téléchargement, assurez-vous que la clé privée n'est pas chiffrée. Si votre fichier .key est protégé par un mot de passe, vous devez d'abord le déchiffrer.
  4. une fois les fichiers .crt et .key téléchargés, cliquez sur APPLIQUER en bas de la page.

Votre Panneau de configuration et le portail redémarrent ensuite et sont indisponibles pendant cette opération, qui peut prendre jusqu'à cinq minutes. Une fois l'installation du certificat terminée, votre portail est accessible en HTTPS. Le nom de domaine pour lequel votre certificat a été émis s'affiche désormais dans la section Generated on domain (Généré pour le domaine) de la page HTTPS du Panneau de configuration.

Certificat SSL Certificat SSL

Une fois votre certificat généré, ou acheté puis téléchargé, vous pouvez vérifier votre niveau de sécurité à l'aide du service SSL Labs ou d'un service équivalent. Votre niveau de sécurité ne doit pas être inférieur à A.

Pour en savoir plus sur le passage en HTTPS, consultez cet article.

Sauvegarde automatique

La sauvegarde automatique peut être activée dans le Panneau de configuration. Il peut également être judicieux de créer de temps à autre des copies du portail à l'aide de services tiers.

Pour activer la Sauvegarde automatique :

  1. ouvrez la page Sauvegarde dans la section PARAMÈTRES COMMUNS de la barre latérale gauche et repérez la section Sauvegarde automatique,
  2. cliquez sur le commutateur Désactivé pour activer la fonction,
    Sauvegarde automatique Sauvegarde automatique
  3. sélectionnez le Stockage voulu pour vos fichiers de sauvegarde : les options disponibles sont les services de stockage cloud Amazon AWS S3, Google, Rackspace et Selectel, ou tout autre service WebDAV, à l'exception du stockage Temporaire, qui n'est proposé que dans la section Sauvegarde de données,
  4. indiquez la fréquence de création des sauvegardes : Chaque jour, Chaque semaine ou Chaque mois, en précisant le moment correspondant,
  5. définissez Le nombre maximal de copies de sauvegarde à stocker en choisissant la valeur voulue, de 1 à 30, dans la liste déroulante correspondante,
  6. cochez la case Inclure Mail dans la sauvegarde si vous souhaitez également sauvegarder les données de Mail,
  7. cliquez sur ENREGISTRER.

Les sauvegardes sont alors créées automatiquement selon la périodicité définie.

Pour en savoir plus sur les options de sauvegarde et de restauration, consultez cet article.

Configurer les paramètres de sécurité du portail

Les règles d'accès au portail doivent être définies avant d'ajouter des utilisateurs au portail. Vous pouvez le faire depuis la page Accès au portail, accessible via Paramètres > Sécurité > Accès au portail.

Vous pouvez restreindre l'accès au portail en définissant les paramètres de mot de passe : ajuster le nombre de caractères du mot de passe et exiger la présence de majuscules, de chiffres et de caractères spéciaux dans les mots de passe des utilisateurs.

Configurer les paramètres de sécurité du portail Configurer les paramètres de sécurité du portail

L'authentification à deux facteurs est disponible pour la connexion au portail. Elle peut être configurée pour utiliser une application, Authy ou Google Authenticator ; cette dernière est vivement recommandée. L'autre méthode est la 2FA par SMS, qui nécessite smsc, Clickatell ou Twilio. Vous pouvez activer ces options sur la page Services tiers de l'onglet Intégration, à l'aide de la clé API du service correspondant.

Certains domaines de messagerie de masse présentant des problèmes de sécurité connus, vous pouvez indiquer les domaines de messagerie de confiance pouvant être utilisés pour l'inscription. Pour activer cette fonction, dans les Paramètres des domaines de messagerie de confiance, cochez la case Domaines personnalisés et indiquez les noms de domaine de confiance dans les champs qui s'affichent.

Pour créer une liste d'autorisation des adresses IP des utilisateurs de confiance, utilisez la fonction Sécurité IP.

Cette restriction limite l'accès au portail même pour les utilisateurs existants s'ils tentent de se connecter depuis un nouvel emplacement.

ONLYOFFICE Workspace propose également la fonction Durée de vie de la session. En l'activant, vous pouvez définir la durée de session de chaque utilisateur, à l'issue de laquelle la déconnexion automatique est effectuée.

Pour en savoir plus sur la gestion de l'accès au portail, consultez cet article.

LDAP pour la centralisation des accès

Vous pouvez importer les identifiants des utilisateurs depuis votre serveur LDAP. Vous pouvez le faire via le Panneau de configuration, dans la section Paramètres du portail, sur la page LDAP.

Activez le commutateur Activer l'authentification LDAP, puis indiquez les données suivantes :

  • les informations relatives à votre serveur, telles que l'adresse URL,
  • le numéro de port utilisé pour accéder au serveur LDAP,
  • le chemin d'accès au répertoire contenant les données utilisateur (DN utilisateur) que vous souhaitez importer,
  • le filtre d'utilisateurs, si vous ne souhaitez importer que certains utilisateurs de ce répertoire, ainsi que la valeur de l'attribut de connexion.
    Paramètres LDAP Paramètres LDAP

L'importation des groupes s'effectue de la même manière que l'importation des utilisateurs depuis votre serveur LDAP.

Le domaine de connexion utilisé pour l'authentification sur le portail ONLYOFFICE correspond au domaine LDAP.

Vous pouvez également synchroniser les données du serveur LDAP avec le portail ONLYOFFICE afin qu'elles s'affichent correctement dans les profils des utilisateurs.

Pour en savoir plus sur l'importation d'utilisateurs et de groupes à l'aide du serveur LDAP, consultez cet article.

Utilisation d'un serveur SMTP privé

Dans ONLYOFFICE Workspace, le serveur par défaut utilisé pour les notifications des utilisateurs (par exemple, les mises à jour du portail ou de la communauté, les autorisations d'accès aux documents ou les modifications de projet) est le serveur SMTP ONLYOFFICE. Pour une sécurité renforcée, nous vous recommandons d'utiliser votre propre serveur SMTP afin que vos messages ne transitent par aucun service tiers.

Pour ce faire, suivez les étapes ci-dessous :

  1. Accédez au module Paramètres, puis, dans la section Intégration, ouvrez la page Paramètres SMTP.
  2. Indiquez le domaine et le port du serveur SMTP.
  3. Indiquez les identifiants de connexion.
  4. Indiquez le nom de l'expéditeur affiché aux destinataires ainsi que son adresse e-mail.
  5. Si votre serveur le prend en charge, cochez éventuellement la case Activer SSL pour renforcer la sécurité.
    Utilisation d'un serveur SMTP privé Utilisation d'un serveur SMTP privé

Une fois les paramètres du serveur SMTP configurés, essayez d'envoyer un message de test en cliquant sur Envoyer l'e-mail de test. Si le message est bien remis, cliquez sur Enregistrer.

Pour en savoir plus sur la configuration du serveur SMTP, consultez cet article.

Suivre les connexions et les autres actions des utilisateurs

Avec ONLYOFFICE Workspace, vous pouvez suivre les actions et les connexions des utilisateurs. La liste des actions et des connexions des utilisateurs est disponible dans le Panneau de configuration.

Les informations de connexion sont conservées sur la page Historique de connexion :

Suivi de l'historique de connexion Suivi de l'historique de connexion

Pour consulter les statistiques détaillées des six derniers mois, cliquez sur Télécharger et ouvrir le rapport. Le rapport s'ouvre dans un classeur .xlsx (LoginHistory_ReportStartDate-EndDate.xlsx).

Le rapport d'historique de connexion comprend les informations suivantes : adresse IP de l'utilisateur, Navigateur et Plateforme utilisés au moment de l'événement enregistré, Date et heure de l'événement, nom de l'Utilisateur qui a tenté de se connecter ou de se déconnecter, Page du portail où l'action a été effectuée, Action précise (par exemple, Connexion échouée. Aucun compte social associé trouvé).

L'historique des actions est conservé sur la page Piste d'audit :

Réception des données de la piste d'audit Réception des données de la piste d'audit

Pour consulter les statistiques détaillées des six derniers mois, cliquez sur Télécharger et ouvrir le rapport. Le rapport s'ouvre dans un classeur .xlsx (AuditTrail_ReportStartDate-EndDate.xlsx).

Le rapport de piste d'audit comprend les informations suivantes : adresse IP de l'utilisateur, Navigateur et Plateforme utilisés au moment de l'événement enregistré, Date et heure de l'événement, nom de l'Utilisateur qui a effectué l'opération, Page du portail où l'action a été effectuée, Type d'action générique (par exemple, téléchargement, pièce jointe, accès mis à jour), Action précise (par exemple, Projets [Développement et promotion de produits]. Tâches [Distribuer des coupons]. Statut mis à jour : Fermé), ainsi que le Produit et le Module auxquels appartient l'entité modifiée.

Il est également possible de définir la durée de conservation de l'historique de connexion et de la piste d'audit sur les pages correspondantes.

Désactiver l'accès racine

Pour éviter les fuites de données, il est préférable d'interdire la connexion en tant que root, car l'utilisateur root dispose d'un accès complet à toutes les données du système. Vous pouvez procéder ainsi depuis le terminal du serveur, en définissant l'autorisation de connexion root sur No.

Fermer tous les ports inutiles

Vous ne devez laisser ouverts que les ports nécessaires au fonctionnement du portail, car des ports ouverts superflus peuvent être à l'origine de fuites de données. La liste des ports nécessaires au fonctionnement d'ONLYOFFICE Workspace figure dans cet article.

Paramétrer le stockage des versions de fichier

Pour protéger les données, si certains utilisateurs disposent d'une connexion Internet de mauvaise qualité, vous pouvez ajuster le versionnage des fichiers depuis la section Paramètres du module Documents. Il est possible de conserver toutes les versions intermédiaires et de créer automatiquement des copies des fichiers mis à jour, ou simplement de mettre à jour les fichiers existants après application des modifications. Pour en savoir plus, consultez cet article.

Définir les permissions des documents et les droits d'accès au portail

Vous ne devez accorder l'accès aux documents qu'aux membres autorisés de groupes de travail spécifiques. Vous pouvez ajuster le niveau d'accès en cliquant sur le bouton Partager à côté du document voulu. Dans la fenêtre qui s'ouvre, vous pouvez ajouter des utilisateurs et définir leur niveau d'accès, notamment :

  • Lecture seule ;
  • Remplissage de formulaires ;
  • Filtre personnalisé ;
  • Commentaires ;
  • Révision ;
  • Accès complet.

Les développeurs peuvent également définir les niveaux d'autorisation des documents séparément et plus en détail : interdire l'accès à l'historique du document, la copie du contenu, le téléchargement du document, etc. Pour en savoir plus sur les paramètres de configuration des droits d'accès aux documents, consultez cet article.

Il est également possible de définir les droits d'accès au portail. Vous pouvez restreindre l'accès à certains modules selon l'utilisateur et le groupe depuis le module Paramètres. Ouvrez la page Droits d'accès dans la section Sécurité. Vous pouvez y gérer les administrateurs et modifier leurs droits d'accès. Vous pouvez également accorder ou refuser l'accès à certains modules plus bas sur cette page.

Salles privées pour travailler en sécurité sur les documents

Dans ONLYOFFICE, chaque utilisateur peut recourir aux salles privées pour créer un espace de travail sécurisé pour ses documents. La Salle privée est une section du module Documents. Les fichiers bureautiques .docx, .xlsx et .pptx qu'elle contient sont chiffrés à l'aide de l'algorithme de chiffrement AES-256.

Pour travailler dans une salle privée :

  1. activez la fonction dans le Panneau de configuration,
  2. téléchargez les éditeurs de bureau et connectez-les au cloud depuis la page principale de l'application.

Vous pouvez travailler dans votre salle privée sur le portail à l'aide de la section correspondante du module Documents. Vous pouvez partager des documents depuis votre salle privée exactement comme vous partagez habituellement vos documents sur le portail.

Protection des données par chiffrement

ONLYOFFICE propose une fonction de chiffrement des données, gérable à l'aide du Panneau de configuration dans la version serveur.

Le chiffrement permet de convertir les données pour un stockage confidentiel et sécurisé. Le chiffrement ONLYOFFICE repose sur un chiffrement de type Encrypt-then-MAC (AES-256-CBC + HMAC-SHA256) appliqué à l'ensemble des données. Il est conforme à la norme internationale de chiffrement des données AES-256.

Pour préparer le portail au chiffrement, vous devez :

  1. vous connecter à votre portail et cliquer sur l'icône Panneau de configuration sur la Page d'accueil.
    Vous pouvez également accéder aux Paramètres du portail et sélectionner le lien Panneau de configuration dans le panneau de gauche.
  2. accéder à la section Sauvegarde et sauvegarder vos données.
  3. désactiver la fonction Sauvegarde automatique des données.
  4. sélectionner l'option Stockage local pour Connecter le stockage des données statiques et pour Connecter un stockage en tant que CDN.
  5. vérifier que votre disque dur dispose de suffisamment d'espace.

Une fois ces étapes préliminaires effectuées, vous pouvez passer à l'étape suivante.

Pour chiffrer le stockage, vous devez :

  1. accéder à la section Stockage du Panneau de configuration.
  2. cocher la case Avertir les utilisateurs que le portail sera indisponible pour informer par e-mail tous les utilisateurs actifs au début du processus de chiffrement.
    Une fois le processus de chiffrement terminé avec succès, tous les utilisateurs actifs reçoivent également une notification par e-mail. Si une erreur se produit pendant le processus de chiffrement, tous les administrateurs (indépendamment de l'option Avertir les utilisateurs) reçoivent une notification par e-mail les informant de l'échec du chiffrement.
  3. cliquer sur Chiffrer le stockage, puis sur OK pour lancer le processus de chiffrement.
    Lorsque le chiffrement est activé, une copie de sauvegarde nouvellement créée de l'archive de données contient des fichiers déchiffrés. Lors de la restauration d'une telle copie, les fichiers sont de nouveau chiffrés sur le disque.

Le temps nécessaire à cette procédure dépend du volume de données. Tous les portails sont indisponibles pendant le processus de chiffrement. Une fois le chiffrement terminé, les données du portail sont de nouveau disponibles.

Chiffrer le stockage Chiffrer le stockage

Pour déchiffrer le stockage, vous devez :

  1. accéder à la section Stockage du Panneau de configuration.
  2. cocher la case Avertir les utilisateurs que le portail sera indisponible pour informer par e-mail tous les utilisateurs actifs au début du processus de déchiffrement.
    Une fois le processus de déchiffrement terminé avec succès, tous les utilisateurs actifs reçoivent également une notification par e-mail. Si une erreur se produit pendant le processus de déchiffrement, tous les administrateurs (indépendamment de l'option Avertir les utilisateurs) reçoivent une notification par e-mail les informant de l'échec du déchiffrement.
  3. cliquer sur Déchiffrer le stockage, puis sur OK pour lancer le processus de déchiffrement.

Le temps nécessaire à cette procédure dépend du volume de données. Tous les portails sont indisponibles pendant le processus de déchiffrement. Une fois le déchiffrement terminé, les données du portail sont de nouveau disponibles.

Déchiffrer le stockage Déchiffrer le stockage
Articles avec le tag :
Parcourir tous les tags