Configurer les paramètres de sécurité

Conseil :

Pour avoir davantage d’informations sur la sécurité, la confidentialité et la conformité, visitez le site web ArcGIS Trust Center.

  1. Assurez-vous d’être connecté en tant qu’administrateur par défaut ou en tant que membre d’un rôle personnalisé dont les privilèges administratifs de gestion de la sécurité et de l’infrastructure sont activés.
  2. En haut du site, cliquez sur Organization (Organisation), puis sur l’onglet Settings (Paramètres).
  3. Cliquez sur Security (Sécurité) sur le côté de la page.
  4. Configurez les paramètres de sécurité suivants :

Stratégies

Partage et recherche

Modifiez les paramètres de partage et recherche suivants, si nécessaire :

  • Members who are not administrators can make their content, groups, and profile public (Les membres qui ne sont pas des administrateurs peuvent rendre publics leur contenu, leurs groupes et leur profil) : activez cette option pour permettre aux membres de rendre leur profil ou groupes visibles par tout le monde (public), de partager leurs applications Web et d’autres éléments avec le public et d’intégrer leur contenu ou leurs groupes dans des sites Web. Si vous désactivez cette option, les administrateurs par défaut et les membres disposant du privilège d’administration permettant de partager le contenu des membres avec le public continueront de pouvoir rendre public leur contenu, leurs groupes et leur profil.

  • Show social media links on item and group pages (Affichez les liens vers les réseaux sociaux sur les pages des éléments ou des groupes) : activez cette option pour inclure des liens vers Facebook et X sur des pages d’éléments et de groupes.

Politique de connexion

Configurez une stratégie de mot de passe et des paramètres de verrouillage en fonction des exigences de l’organisation.

Stratégie de mot de passe

Lorsqu’ils changent leur mot de passe, les membres doivent respecter la stratégie de mot de passe de l’organisation. Dans le cas contraire, un message détaillant la stratégie s’affiche. La stratégie de mot de passe de l’organisation ne s’applique pas aux identifiants de connexion d’organisation tels que SAML ni aux informations d’identification des applications qui utilisent des ID et des clés secrètes pour l’application.

Paramètres de verrouillage

Connexions

Vous pouvez également personnaliser l’ordre suivant lequel les méthodes de connexion apparaissent dans la page de connexion de l’organisation. Pour réorganiser une méthode de connexion, cliquez sur sa poignée Reorder (Réorganiser) et faites-la glisser à sa nouvelle position. Cliquez sur Preview (Aperçu) pour obtenir un aperçu de la page de connexion.

Utilisez le bouton New OpenID Connect login (Nouvel identifiant de connexion OpenID Connect) pour configurer des identifiants de connexion OpenID Connect si vous souhaitez que les membres se connectent à ArcGIS à l’aide du fournisseur d’identités OpenID Connect de votre organisation.

Créer une catégorie de connexion personnalisée

Vous pouvez personnaliser votre expérience de connexion de l’organisation à l’aide de catégories de connexion. Une fois que vous avez créé une catégorie de connexion pesonnalisée, les applications OAuth 2.0 gérées dans l’organisation peuvent hériter de ces catégories ou utiliser leurs propres catégories de connexion.

Afin de créer une catégorie de connexion personnalisée pour votre organisation, procédez comme suit :

  1. Assurez-vous d’être connecté en tant que membre possédant le rôle Administration par défaut ou en tant que membre possédant un rôle personnalisé doté du privilège administratif permettant de gérer les paramètres de sécurité.
  2. Cliquez sur Security (Sécurité) dans l’onglet Settings (Paramètres) dans la page de votre organisation.
  3. Activez le commutateur Allow customization of the sign-in experience for your organization and OAuth 2.0 applications (Autoriser la personnalisation de l’expérience de connexion pour l’organisation et les applications OAuth 2.0). Cette option est désactivée par défaut.
  4. Cliquez sur Create a custom sign-in category (Créer une catégorie de connexion personnalisée).
    Remarque :

    Vous pouvez configurer jusqu’à 100 catégories de connexion personnalisées.

    La fenêtre Create sign-in category (Créer une catégorie de connexion) apparaît.

  5. Si vous le souhaitez, dans la fenêtre Choose how to start (Choisir une option de départ), vous pouvez sélectionner une catégorie autre que l’option Organizational defaults (Paramètres par défaut de l’organisation). Cliquez sur la flèche de la liste déroulante sous Select a sign-in category to start from (Sélectionner une catégorie de connexion existante) et sélectionnez une option.
  6. Cliquez sur Next (Suivant).
  7. Fournissez un titre et une description pour votre catégorie dans les champs Title (Titre) et Description respectivement.

    Le titre que vous choisissez apparaît comme option sous Select account type (Sélectionner un type de compte) lorsqu’un utilisateur se connecte à l’organisation.

  8. Cliquez sur Next (Suivant).
  9. Utilisez éventuellement la fenêtre Login types (Types de connexion) pour autoriser l’accès aux catégories de connexion et modifier le Title (Titre) des catégories de connexion une fois qu’elles sont activées.

    Au moins une méthode de connexion doit être activée pour pouvoir créer une catégorie.

    Conseil :

    Décochez la case en regard de l’option Enable sign-in category (Activer la catégorie de connexion) si vous souhaitez configurer la catégorie, mais n’êtes pas prêt à ce que les utilisateurs se connectent avec cette catégorie. Vous pouvez activer la catégorie en activant le bouton de commutation en regard du nom de la catégorie dans la section Custom sign-in (Connexion personnalisée) de la section Security (Sécurité) dans vos paramètres d’organisation.

  10. Cliquez sur Create category (Créer une catégorie).
    Remarque :

    Une fois que vous avez créé et activé une catégorie de connexion personnalisée, la valeur par défaut de l’organisation n’apparaît pas lorsque les utilisateurs se connectent à l’organisation.

    La catégorie apparaît sous la section Custom sign-in (Connexion personnalisée) de la section Security (Sécurité) dans vos paramètres d’organisation.

  11. Cliquez éventuellement sur Preview sign-in page (Aperçu de la page de connexion) pour afficher ce qui est visible par les utilisateurs lorsqu’ils se connectent. Pour mettre à jour la catégorie de connexion personnalisée, cliquez sur Configure (Configurer).

Authentification multifacteur

Les organisations qui veulent autoriser leurs membres à configurer l’authentification multifacteur pour se connecter à ArcGIS peuvent activer le bouton bascule Enable multifactor authentication for organization (Activer l’authentification multifacteur pour l’organisation).

Conseil :

Les membres qui activent l’authentification multifacteur sont identifiés par une coche dans la colonne Multifactor Authentication (Authentification multifacteur) Authentification multifacteur de la table des membres, dans l’onglet Members (Membres) de la page Organization (Organisation).

Si vous activez l’authentification multifacteur pour votre organisation, vous devez désigner au moins deux administrateurs qui recevront les demandes par courrier électronique pour désactiver l’authentification multifacteur sur les comptes des membres, en fonction des besoins. Au moins deux administrateurs sont requis afin de s’assurer qu’au moins un sera disponible pour aider les membres ayant des problèmes liés à l’authentification multifacteur.

L’authentification multifacteur doit être désactivée pour accéder aux applications sans la prise en charge OAuth 2.0. . Cela englobe les services de géocodage et de géotraitement qui effectuent des calculs d’itinéraires et des analyses d’altitude. L’authentification multifacteur doit également être désactivée lorsque vous stockez des identifiants de connexion avecEsri.

Appliquer l’authentification multifacteur

Si l’authentification multifacteur est appliquée, les membres possédant des identifiants de connexion ArcGIS doivent configurer l’authentification multifacteur pour leur compte afin de se connecter. Les membres ne peuvent plus désactiver l’authentification multifacteur pour leur propre compte et doivent contacter leur administrateur pour réinitialiser leurs paramètres d’authentification multifacteur.

La désactivation de l’application de l’authentification multifacteur permet aux membres de désactiver l’authentification multifacteur pour leur propre compte, mais pas pour les membres qui l’ont configurée. Ils sont toujours invités à se connecter à l’aide de l’authentification multifacteur.

Les administrateurs peuvent également permettre aux membres qui utilisent des identifiants de connexion ArcGIS de ne pas avoir à configurer l’authentification multifacteur pour se connecter. Ces membres, qui apparaissent dans la liste des exceptions, peuvent activer et désactiver l’authentification multifacteur pour leur propre compte via leur page de paramètres.

Remarque :

L’application de l’authentification multifacteur déconnecte les membres possédant des identifiants de connexion ArcGIS qui n’ont pas encore activé l’authentification multifacteur, ce qui interrompt l’ensemble des tâches et processus en cours. Contactez vos membres au préalable afin de leur laisser assez de temps pour configurer l’authentification multifacteur avant d’en activer l’application. Pour éviter les interruptions non souhaitées, vous pouvez temporairement ajouter des membres à la liste des exceptions de l’autorisation multifacteur.

Pour appliquer l’authentification multifacteur, procédez comme suit :

  1. Assurez-vous d’être connecté en tant qu’administrateur par défaut ou en tant que membre d’un rôle personnalisé doté de privilèges administratifs pour gérer la sécurité et l’infrastructure.
  2. En haut du site, cliquez sur Organization (Organisation), puis sur l’onglet Settings (Paramètres).
  3. Sous Security (Sécurité), cliquez sur Enforce MFA (Appliquer l’authentification multifacteur).
    Conseil :
    Si vous le souhaitez, vous pouvez cliquer sur Manage exemption list (Gérer la liste des exceptions) pour ajouter des utilisateurs qui seront autorisés à activer ou désactiver l’authentification multifacteur. Si l’authentification multifacteur n’est pas appliquée, la liste d’exceptions sera sans effet. Cliquez sur Enregistrer lorsque vous avez terminé.

    Une fenêtre s’ouvre.

  4. Cliquez sur Enforce (Appliquer).

    L’étiquette MFA enforcement is currently in effect (L’application de l’authentification multifacteur est actuellement en vigueur) apparaît dans les paramètres de sécurité sous MFA Enforcement (Application de l’authentification multifacteur).

  5. Pour désactiver l’authentification multifacteur, cliquez sur Disable MFA enforcement (Désactiver l’authentification multifacteur). Pour gérer la liste des exceptions, cliquez sur Manage exemption list (Gérer la liste des exceptions).

Notification de connexion

Vous pouvez configurer et afficher une notification de conditions à l’attention des utilisateurs qui accèdent à votre site.

Vous pouvez configurer une notification de connexion à l’attention des membres de l’organisation ou de tous les utilisateurs qui accèdent à votre organisation, ou des deux. Si vous définissez une notification de connexion pour les membres de l’organisation, la notification s’affiche une fois les membres connectés. Si vous définissez une notification de connexion pour tous les utilisateurs, la notification s’affiche dès qu’un utilisateur accède au site. Si vous définissez les deux notifications de connexion, les membres de l’organisation verront les deux notifications.

Pour configurer une notification de connexion pour les membres de l’organisation ou tous les utilisateurs, cliquez sur Set access notice (Définir la notification de connexion) dans la section appropriée, activez le bouton permettant d’afficher la notification de connexion et entrez le titre et le texte de la note. Sélectionnez l’option Accept and Decline (Accepter et refuser) si vous voulez que les utilisateurs acceptent la notification de connexion avant de naviguer sur le site, ou sélectionnez OK only (OK uniquement) si vous voulez que les utilisateurs cliquent simplement sur OK pour continuer. Cliquez sur Enregistrer lorsque vous avez terminé.

Remarque :

Les balises HTML ne sont pas autorisées dans la notification de connexion.

Pour modifier la notification d’accès aux membres de l’organisation ou à tous les utilisateurs, cliquez sur Edit access notice (Modifier la note de connexion) dans la section appropriée et apportez les modifications aux options de titre, texte ou boutons d’actions. Si vous ne souhaitez plus afficher les notifications d’accès, désactivez la bascule correspondante. Même après désactivation de la notification de connexion, la configuration et le texte saisis précédemment sont conservés au cas où les notifications seraient à nouveau activées ultérieurement. Cliquez sur Enregistrer lorsque vous avez terminé.

Bannière d’informations

Vous pouvez utiliser des bannières d’informations pour alerter les utilisateurs qui accèdent à votre organisation au sujet du statut et du contenu de votre site.

Pour activer la bannière d’informations de votre organisation, cliquez sur Set information banner (Définir la bannière d’informations) et activez Display information banner (Afficher la bannière d’informations). Ajoutez du texte dans le champ Banner text (Texte de bannière) et choisissez une couleur d’arrière-plan et de police. Un taux de contraste apparaît pour la couleur de texte et d’arrière-plan sélectionnée. Un taux de contraste est une mesure de lisibilité basée sur les normes d’accessibilité WCAG. Un taux de contraste d’au moins 4,5 est recommandé dans un souci de conformité à ces normes.

Remarque :

Les balises HTML ne sont pas autorisées dans la bannière d’informations.

Vous pouvez afficher un aperçu de la bannière d’informations dans la fenêtre Preview (Aperçu). Cliquez sur Save (Enregistrer) pour ajouter la bannière à votre organisation.

Pour modifier la bannière d’information, cliquez sur Edit information banner (Mettre à jour la bannière d’informations) et apportez les modifications souhaitées au texte ou au style de la bannière. Si vous ne souhaitez plus afficher la bannière d’informations, désactivez la bascule correspondante. Même après désactivation de la bannière d’informations, la configuration et le texte saisis précédemment sont conservés au cas où la bannière d’informations serait à nouveau activée ultérieurement. Cliquez sur Enregistrer lorsque vous avez terminé.

Serveurs approuvés

Pour Trusted servers (Serveurs approuvés), configurez la liste des serveurs approuvés auxquels vous voulez que vos clients envoient des identifiants de connexion lorsque vous formulez des requêtes CORS (Cross-Origin Resource Sharing) visant à accéder aux services sécurisés avec l’authentification au niveau du Web. Cela s’applique principalement à la mise à jour des services d’entités sécurisés à partir d’un serveur autonome (non fédéré) exécutant ArcGIS Server ou affichant des services Open Geospatial Consortium (OGC) sécurisés. Il n’est pas nécessaire d’ajouter à cette liste les services d’hébergement ArcGIS Serversécurisés à l’aide de la sécurité à base de jetons. Les serveurs ajoutés à la liste des serveurs approuvés doivent prendre CORS en charge. Les couches hébergées sur des serveurs qui ne prennent pas CORS en charge risquent de ne pas fonctionner comme prévu. ArcGIS Server prend en charge CORS par défaut dans les versions 10.1 et ultérieures. Pour configurer CORS sur des serveurs autres qu’ArcGIS, reportez-vous à la documentation du fournisseur du serveur Web.

Les noms d’hôtes doivent être fournis individuellement. Les caractères génériques ne peuvent pas être utilisés et ne sont pas acceptés. Le nom d’hôte peut être indiqué avec ou sans le protocole devant. Vous pouvez par exemple indiquer le nom d’hôte secure.esri.com comme suit : secure.esri.com ou https://secure.esri.com.

Remarque :

Autoriser les origines

Par défaut, ArcGIS REST API est ouvert aux demandes CORS émanant des applications Web de n’importe quel domaine. Si votre organisation souhaite limiter les domaines des applications Web qui sont autorisés à accéder à ArcGIS REST API via CORS, vous devez désigner explicitement ces domaines. Par exemple, pour restreindre l’accès CORS (Cross-Origin Resource Sharing) aux applications Web sur acme.com uniquement, cliquez sur Add (Ajouter), saisissez https://acme.com dans la zone de texte, puis cliquez sur Add domain (Ajouter un domaine). Vous pouvez désigner jusqu’à 100 domaines approuvés pour votre organisation. Il n’est pas nécessaire de spécifier arcgis.com comme domaine approuvé, car les applications exécutées sur le domaine arcgis.com sont toujours autorisées à se connecter à ArcGIS REST API.

Autoriser l’accès au portail

Configurez une liste de portails (par exemple, https://otherportal.domain.com/arcgis) avec lesquels vous souhaitez partager le contenu sécurisé. Ainsi, les membres de votre organisation ArcGIS Online pourront utiliser le type de connexion propre à l’organisation (notamment le type de connexion SAML) pour accéder au contenu sécurisé lorsqu’ils le consultent depuis ces portails. Ceci s’applique uniquement aux portails des versions 10.5 et ultérieures de .ArcGIS Enterprise

Les URL des portails doivent être fournies individuellement et doivent comprendre le protocole. Les caractères génériques ne peuvent pas être utilisés et ne sont pas acceptés. Si le portail ajouté permet l’accès HTTP et HTTPS, deux URL doivent être ajoutées pour ce portail (par exemple http://otherportal.domain.com/arcgis et https://otherportal.domain.com/arcgis). Tout portail ajouté à la liste est d’abord validé et doit, par conséquent, être accessible à partir du navigateur.

Applications

Vous pouvez spécifier les applications externes qui sont accessibles aux membres de l’organisation et, éventuellement, leur mettre à disposition les applications Web approuvées dans le lanceur d’applications. Vous pouvez également spécifier la liste des applications Esri à bloquer pour tous les membres afin de respecter les réglementations, normes et bonnes pratiques en vigueur.

Approuver des applications

Pour permettre aux membres de l’organisation d’accéder à d’autres types d’application sans qu’une invite Request for Permissions (Demander des autorisations) ne s’affiche, vous devez spécifier la liste des applications approuvées pour l’organisation. Les applications approuvées peuvent inclure des applications Web, mobiles ou natives hébergées au sein ou à l’extérieur de votre organisation. En ce qui concerne l’accès à des applications externes, vous pouvez également restreindre la connexion des membres aux seules applications ajoutées à la liste des applications approuvées.

Remarque :

Les applications dotées d’une licence sont automatiquement ajoutées au lanceur d’applications pour les membres dotés des licences appropriées. Pour plus d’informations, reportez-vous à Gérer les applications dans le lanceur d’applications.

Pour approuver des applications et les rendre accessibles aux membres de l’organisation, procédez comme suit :

  1. Assurez-vous d’être connecté en tant qu’administrateur par défaut ou en tant que membre d’un rôle personnalisé doté de privilèges administratifs pour gérer la sécurité et l’infrastructure.
  2. En haut du site, cliquez sur Organization (Organisation), puis sur l’onglet Settings (Paramètres).
  3. Cliquez sur Security (Sécurité) sur le côté de la page, puis cliquez sur Apps (Applications) pour passer à la section Apps (Applications) de la page.
  4. Sous Approved apps (Applications approuvées), cliquez sur Add approved app (Ajouter une application approuvée).
  5. Recherchez une application à l’aide de l’une des méthodes suivantes :
    • Rechercher par nom—Lorsque vous recherchez une application selon son nom, vous avez seulement accès aux applications hébergées dans votre organisation.
  6. Sélectionnez une application à approuver.
  7. Si vous le souhaitez, dans le cas où vous avez sélectionné une application Web, désactivez le bouton d’activation/de désactivation Show in app launcher (Afficher dans le lanceur d’applications) pour masquer l’application Web dans le lanceur d’applications.

    Pour afficher l’application Web dans le lanceur d’applications, laissez ce bouton bascule activé et procédez selon les étapes décrites dans Gérer les applications dans le lanceur d’applications.

  8. Cliquez sur Save (Enregistrer) pour ajouter l’application à la liste des applications approuvées.

Applications Esri bloquées

Les fonctionnalités et applications bloquées sont supprimées du lanceur d’applications et leurs éléments ne peuvent pas être créés à partir de la page de contenu ou d’une carte Web. Les éléments d’application qui sont créés avant le blocage d’une application restent visibles dans l’organisation, mais les membres ne peuvent pas s’y connecter. Si une application bloquée est partagée avec votre organisation, les membres ne peuvent pas se connecter et l’utiliser.

Informations d’identification Developer

Vous pouvez rechercher un élément d’informations d’identification Developer en cliquant sur Find API key, token, or client ID (Rechercher par clé d’API, jeton ou ID client) et en saisissant une valeur. Vous pouvez également cliquer sur View API keys by expiration date (Afficher les clés d’API par date d’expiration) pour effectuer un tri selon une période spécifique, par exemple une semaine ou un mois.