# Sécurité de la plateforme (/fr/docs/platform/security/platform-security)



Les contrôles dont vous disposez pour sécuriser un espace de travail CentralCSP, et où chacun se trouve.

Nous ne revendiquons aucune certification ISO 27001 ni SOC 2.

## Les quatre contrôles à régler [#les-quatre-contrôles-à-régler]

| Contrôle                                                                | Où                        | Effet                                                         |
| ----------------------------------------------------------------------- | ------------------------- | ------------------------------------------------------------- |
| Exiger l'authentification à deux facteurs                               | Paramètres > Général      | Bloque entièrement l'espace de travail aux membres sans 2FA   |
| Désactiver les intégrations d'agents IA                                 | Paramètres > Général      | Refuse toutes les clés MCP de cet espace de travail           |
| Restrictions IP sur les clés d'API                                      | Paramètres > Clés d'API   | Une clé ne fonctionne que depuis les adresses que vous listez |
| [Contrôle d'accès aux sites](/fr/docs/platform/websites/access-control) | Paramètres de chaque site | Limite les sites qu'un membre peut atteindre                  |

## 2FA obligatoire [#2fa-obligatoire]

Le contrôle unitaire le plus fort, parce qu'il s'applique à l'accès API autant qu'au dashboard. Voir [2FA obligatoire](/fr/docs/platform/security/mfa).

## Le coupe-circuit IA [#le-coupe-circuit-ia]

**Désactiver les intégrations d'agents IA** empêche tout outil IA d'atteindre cet espace de travail. Les clés MCP existantes sont refusées dès la requête suivante, et aucune nouvelle ne peut être créée. Les clés sont conservées plutôt que supprimées, donc réactiver le réglage les rétablit.

Utilisez-le comme contrôle d'incident, ou comme règle permanente si l'accès IA n'a pas été approuvé dans votre organisation. Voir [MCP](/fr/docs/platform/integrations/mcp).

## Ce qu'il faut savoir sur les clés d'API [#ce-quil-faut-savoir-sur-les-clés-dapi]

Les clés n'ont **aucun scope**. Une clé agit comme la personne qui l'a créée, avec les rôles actuels de cette personne, et se limite à un seul espace de travail.

C'est donc le compte créateur qui constitue la vraie frontière de permissions. Une clé créée par un Admin de l'espace de travail atteint tous les sites. Créez vos clés depuis un compte disposant de l'accès le plus étroit qui fasse le travail, restreignez-les par IP, et donnez-leur une date d'expiration.

Les clés ne sont pas modifiables. Changer la liste d'IP ou l'expiration implique de révoquer et de réémettre. Voir [Clés d'API](/fr/docs/platform/integrations/api-keys).

## Authentification [#authentification]

La connexion, les mots de passe, la double authentification et les passkeys se gèrent depuis **Compte**. Voir [Authentification à deux facteurs](/fr/docs/platform/account/mfa).

Il n'y a pas d'intégration SAML ni de SSO d'entreprise.

## La piste d'audit [#la-piste-daudit]

Les actions d'administration sont enregistrées jusqu'à la suppression du compte, et ne peuvent être ni modifiées ni supprimées avant. La relire périodiquement est la pratique de sécurité la moins coûteuse ici, en particulier pour `api_key.created`, `access.member_granted` et `member.role_updated`. Voir [Journaux d'audit](/fr/docs/platform/security/audit-log).

## Étapes suivantes [#étapes-suivantes]

* [2FA obligatoire](/fr/docs/platform/security/mfa)
* [Clés d'API](/fr/docs/platform/integrations/api-keys)
* [Journaux d'audit](/fr/docs/platform/security/audit-log)
