Isi-APP Docs fonctionnelles
Toutes les docs
Markdown brut
Mots de passe utilisateurs — génération aléatoire & lien de connexion (IAM)
Actif identity functional Revu le 2026-06-24 identity/user-password-iam.md

Mots de passe utilisateurs — génération aléatoire & lien de connexion (IAM)

Pourquoi ce changement

Historiquement, le mot de passe « provisoire » d'un utilisateur était calculé de façon déterministe (à partir du nom, de l'identifiant et de l'email). Conséquence : le même utilisateur retombait toujours sur le même mot de passe, ré-affichable indéfiniment en recliquant sur « Réinitialiser ». Inacceptable pour de la gestion d'identités (IAM).

Désormais, chaque création ou réinitialisation génère un mot de passe entièrement aléatoire, stocké de façon chiffrée, et l'activation du compte passe par un lien de connexion envoyé par email.

Ce qui change pour l'administrateur (fiche utilisateur)

  • « Envoyer le lien de connexion » (remplace « Envoyer les codes ») : envoie à l'utilisateur un email contenant un lien d'activation. En cliquant, il est connecté automatiquement et doit définir son propre mot de passe. Le mot de passe n'est plus jamais envoyé en clair par email.
    • Le lien est valable 24 heures et à usage unique.
    • S'il a expiré, l'utilisateur arrive sur une page lui permettant d'en recevoir un nouveau d'un clic. L'administrateur peut aussi renvoyer un lien depuis la fiche.
  • « Réinitialiser le mot de passe » : génère un nouveau mot de passe aléatoire, le propage à Youzer si la synchro est active, et oblige l'utilisateur à le changer à sa prochaine connexion.
  • « Afficher le mot de passe provisoire » : l'administrateur peut toujours afficher le mot de passe provisoire (déchiffré à la demande) pour le communiquer manuellement si besoin. Il disparaît dès que l'utilisateur a défini le sien.

Ce qui change pour l'utilisateur

  • À la première connexion (ou après un reset), il doit définir son mot de passe.
  • Via le lien de connexion, il accède directement à l'écran « Définir votre mot de passe » sans avoir à saisir de mot de passe actuel (qu'il ne connaît pas).
  • La politique de complexité est inchangée : 12 caractères minimum, au moins une majuscule, une minuscule, un chiffre et un caractère spécial.

Sécurité

  • Le mot de passe en clair n'existe qu'un instant (à la génération). Il est ensuite stocké :
    • haché (bcrypt) pour la connexion locale ;
    • chiffré pour Youzer (propagation inchangée) ;
    • chiffré avec une clé ISI réversible uniquement pour permettre le ré-affichage administrateur.
  • Le lien de connexion est à usage unique et expire après 24 h.

Voir aussi

  • Documentation technique : .claude/technical-docs/identity/user-password-iam.md
  • Intégration Youzer : docs/integrations/youzer-integration.md