Actif
identity
functional
Revu le 2026-06-24
identity/user-password-iam.md
Mots de passe utilisateurs — génération aléatoire & lien de connexion (IAM)
Pourquoi ce changement
Historiquement, le mot de passe « provisoire » d'un utilisateur était calculé de façon
déterministe (à partir du nom, de l'identifiant et de l'email). Conséquence : le même
utilisateur retombait toujours sur le même mot de passe, ré-affichable indéfiniment en
recliquant sur « Réinitialiser ». Inacceptable pour de la gestion d'identités (IAM).
Désormais, chaque création ou réinitialisation génère un mot de passe entièrement
aléatoire, stocké de façon chiffrée, et l'activation du compte passe par un lien de
connexion envoyé par email.
Ce qui change pour l'administrateur (fiche utilisateur)
- « Envoyer le lien de connexion » (remplace « Envoyer les codes ») : envoie à
l'utilisateur un email contenant un lien d'activation. En cliquant, il est connecté
automatiquement et doit définir son propre mot de passe. Le mot de passe n'est plus
jamais envoyé en clair par email.
- Le lien est valable 24 heures et à usage unique.
- S'il a expiré, l'utilisateur arrive sur une page lui permettant d'en recevoir un
nouveau d'un clic. L'administrateur peut aussi renvoyer un lien depuis la fiche.
- « Réinitialiser le mot de passe » : génère un nouveau mot de passe aléatoire,
le propage à Youzer si la synchro est active, et oblige l'utilisateur à le changer à sa
prochaine connexion.
- « Afficher le mot de passe provisoire » : l'administrateur peut toujours afficher le
mot de passe provisoire (déchiffré à la demande) pour le communiquer manuellement si
besoin. Il disparaît dès que l'utilisateur a défini le sien.
Ce qui change pour l'utilisateur
- À la première connexion (ou après un reset), il doit définir son mot de passe.
- Via le lien de connexion, il accède directement à l'écran « Définir votre mot de passe »
sans avoir à saisir de mot de passe actuel (qu'il ne connaît pas).
- La politique de complexité est inchangée : 12 caractères minimum, au moins une majuscule,
une minuscule, un chiffre et un caractère spécial.
Sécurité
- Le mot de passe en clair n'existe qu'un instant (à la génération). Il est ensuite stocké :
- haché (bcrypt) pour la connexion locale ;
- chiffré pour Youzer (propagation inchangée) ;
- chiffré avec une clé ISI réversible uniquement pour permettre le ré-affichage
administrateur.
- Le lien de connexion est à usage unique et expire après 24 h.
Voir aussi
- Documentation technique :
.claude/technical-docs/identity/user-password-iam.md
- Intégration Youzer :
docs/integrations/youzer-integration.md