Sécurité de la plateforme
Les contrôles qui protègent votre espace de travail. 2FA obligatoire, coupe-circuit IA, restrictions IP sur les clés API, et traçabilité des actions.
Dernière mise à jour:
Les contrôles dont vous disposez pour sécuriser un espace de travail CentralCSP, et où chacun se trouve.
Nous ne revendiquons aucune certification ISO 27001 ni SOC 2.
Les quatre contrôles à régler
| Contrôle | Où | Effet |
|---|---|---|
| Exiger l'authentification à deux facteurs | Paramètres > Général | Bloque entièrement l'espace de travail aux membres sans 2FA |
| Désactiver les intégrations d'agents IA | Paramètres > Général | Refuse toutes les clés MCP de cet espace de travail |
| Restrictions IP sur les clés d'API | Paramètres > Clés d'API | Une clé ne fonctionne que depuis les adresses que vous listez |
| Contrôle d'accès aux sites | Paramètres de chaque site | Limite les sites qu'un membre peut atteindre |
2FA obligatoire
Le contrôle unitaire le plus fort, parce qu'il s'applique à l'accès API autant qu'au dashboard. Voir 2FA obligatoire.
Le coupe-circuit IA
Désactiver les intégrations d'agents IA empêche tout outil IA d'atteindre cet espace de travail. Les clés MCP existantes sont refusées dès la requête suivante, et aucune nouvelle ne peut être créée. Les clés sont conservées plutôt que supprimées, donc réactiver le réglage les rétablit.
Utilisez-le comme contrôle d'incident, ou comme règle permanente si l'accès IA n'a pas été approuvé dans votre organisation. Voir MCP.
Ce qu'il faut savoir sur les clés d'API
Les clés n'ont aucun scope. Une clé agit comme la personne qui l'a créée, avec les rôles actuels de cette personne, et se limite à un seul espace de travail.
C'est donc le compte créateur qui constitue la vraie frontière de permissions. Une clé créée par un Admin de l'espace de travail atteint tous les sites. Créez vos clés depuis un compte disposant de l'accès le plus étroit qui fasse le travail, restreignez-les par IP, et donnez-leur une date d'expiration.
Les clés ne sont pas modifiables. Changer la liste d'IP ou l'expiration implique de révoquer et de réémettre. Voir Clés d'API.
Authentification
La connexion, les mots de passe, la double authentification et les passkeys se gèrent depuis Compte. Voir Authentification à deux facteurs.
Il n'y a pas d'intégration SAML ni de SSO d'entreprise.
La piste d'audit
Les actions d'administration sont enregistrées jusqu'à la suppression du compte, et ne peuvent être ni modifiées ni supprimées avant. La relire périodiquement est la pratique de sécurité la moins coûteuse ici, en particulier pour api_key.created, access.member_granted et member.role_updated. Voir Journaux d'audit.