Aller au contenu

Accès contextuel

Afi propose des stratégies d’accès contextuel qui vous permettent d’appliquer des restrictions d’accès selon l’adresse IP, le pays ou le fournisseur d’identité d’un utilisateur. Ces stratégies d’accès sont gérées dans l’onglet Configuration → Access policies du portail Afi et s’appliquent à tous les utilisateurs accédant au compte d’organisation Afi correspondant.

Liste d’autorisation IP

Pour limiter l’accès à votre organisation Afi selon l’adresse IP ou le pays d’un utilisateur :

  1. Sélectionnez Enable IP allowlist dans l’onglet Configuration → Access policies.
  2. Indiquez les pays ou les plages d’adresses IP (ou les adresses IP individuelles) depuis lesquels vous souhaitez autoriser l’accès. Vous pouvez combiner des règles basées sur les pays et sur les adresses IP dans une même liste.
  3. Cliquez sur Save et confirmez les modifications.

Information

Nous recommandons d’utiliser des règles basées sur les pays plutôt que sur les adresses IP si vous souhaitez restreindre l’accès des utilisateurs selon leur emplacement géographique.

Avertissement

Si vous choisissez d’autoriser l’accès à partir d’adresses IP individuelles plutôt que de plages d’adresses IP, nous recommandons d’indiquer plusieurs adresses IP afin d’éviter de perdre l’accès si votre adresse IP principale change.

Une fois les restrictions IP configurées, les utilisateurs qui tentent d’accéder au portail Afi depuis des adresses IP non conformes à la stratégie ne peuvent pas consulter les données ou la configuration du compte et verront la bannière suivante :

Vous pouvez à tout moment mettre à jour la liste d’autorisation IP en ajoutant ou en supprimant des entrées, ou désactiver entièrement la restriction en décochant la case Enable IP allowlist.

Imposer la connexion via SAML/Okta

Si vous avez configuré le SSO SAML avec un fournisseur d’identité tiers (Okta, JumpCloud, OneLogin, etc.) pour le compte d’organisation Afi, vous pouvez imposer à vos utilisateurs de se connecter exclusivement via ce fournisseur d’identité.

Pour imposer la connexion via SAML uniquement :

  1. Sélectionnez Enforce SAML-only access dans l’onglet Configuration → Access policies.
  2. Choisissez votre type de fournisseur d’identité (Okta/SAML).
  3. Indiquez le domaine précédemment configuré dans l’onglet Service → Settings → SAML/Okta.
  4. Cliquez sur Save.

Vous pouvez sélectionner certains utilisateurs des locataires de votre organisation afin de les exempter de l’obligation de connexion via SAML et de leur permettre de se connecter à l’aide du SSO Google ou Microsoft 365, par exemple si le fournisseur d’identité de votre organisation est temporairement indisponible.

Avertissement

Lors de la configuration, Afi vérifie automatiquement que vous ne vous bloquez pas l’accès au portail. Si vous êtes connecté via le SSO Google ou Microsoft 365 pendant la configuration de l’obligation de connexion via SAML, vous devez ajouter votre propre compte utilisateur à la liste de contournement ; sinon, vous serez invité à vous déconnecter puis à vous reconnecter via Okta/SAML avant de poursuivre.

En plus des vérifications côté Afi, nous vous conseillons vivement de vérifier que l’authentification SAML/Okta fonctionne pour votre compte Afi avant d’imposer la connexion via SAML uniquement.

Une fois l’obligation de connexion via SAML configurée, tout utilisateur absent de la liste de contournement qui tente de se connecter via le SSO Google ou Microsoft 365 ne pourra pas accéder aux données ou à la configuration du compte et verra une bannière lui demandant d’utiliser l’authentification SAML :

Vous pouvez à tout moment modifier la liste des utilisateurs de contournement en ajoutant ou supprimant des entrées, ou désactiver entièrement cette restriction en décochant la case Enforce SAML-only access.