---
title: "Mots de passe utilisateurs — génération aléatoire & lien de connexion (IAM)"
module: identity
type: functional
status: active
updated: 2026-06-24
---

# Mots de passe utilisateurs — génération aléatoire & lien de connexion (IAM)

## Pourquoi ce changement

Historiquement, le mot de passe « provisoire » d'un utilisateur était **calculé de façon
déterministe** (à partir du nom, de l'identifiant et de l'email). Conséquence : le même
utilisateur retombait toujours sur **le même mot de passe**, ré-affichable indéfiniment en
recliquant sur « Réinitialiser ». Inacceptable pour de la gestion d'identités (IAM).

Désormais, chaque création ou réinitialisation génère un **mot de passe entièrement
aléatoire**, stocké de façon chiffrée, et l'activation du compte passe par un **lien de
connexion** envoyé par email.

## Ce qui change pour l'administrateur (fiche utilisateur)

- **« Envoyer le lien de connexion »** (remplace « Envoyer les codes ») : envoie à
  l'utilisateur un email contenant un **lien d'activation**. En cliquant, il est connecté
  automatiquement et doit **définir son propre mot de passe**. Le mot de passe n'est plus
  jamais envoyé en clair par email.
  - Le lien est **valable 24 heures** et **à usage unique**.
  - S'il a expiré, l'utilisateur arrive sur une page lui permettant d'en **recevoir un
    nouveau** d'un clic. L'administrateur peut aussi renvoyer un lien depuis la fiche.
- **« Réinitialiser le mot de passe »** : génère un **nouveau mot de passe aléatoire**,
  le propage à Youzer si la synchro est active, et oblige l'utilisateur à le changer à sa
  prochaine connexion.
- **« Afficher le mot de passe provisoire »** : l'administrateur peut toujours afficher le
  mot de passe provisoire (déchiffré à la demande) pour le communiquer manuellement si
  besoin. Il disparaît dès que l'utilisateur a défini le sien.

## Ce qui change pour l'utilisateur

- À la première connexion (ou après un reset), il **doit définir son mot de passe**.
- Via le lien de connexion, il accède directement à l'écran « Définir votre mot de passe »
  sans avoir à saisir de mot de passe actuel (qu'il ne connaît pas).
- La politique de complexité est inchangée : 12 caractères minimum, au moins une majuscule,
  une minuscule, un chiffre et un caractère spécial.

## Sécurité

- Le mot de passe en clair n'existe qu'un instant (à la génération). Il est ensuite stocké :
  - haché (bcrypt) pour la connexion locale ;
  - chiffré pour Youzer (propagation inchangée) ;
  - chiffré avec une clé ISI **réversible** uniquement pour permettre le ré-affichage
    administrateur.
- Le lien de connexion est à usage unique et expire après 24 h.

## Voir aussi

- Documentation technique : `.claude/technical-docs/identity/user-password-iam.md`
- Intégration Youzer : `docs/integrations/youzer-integration.md`
