Configurer l’authentification
Cette catégorie contient trois fonctionnalités configurables : Politique de mot de passe (5 réglages), Expiration des sessions (5 réglages) et Authentification à deux facteurs (3 réglages).
[rank_math_breadcrumb]
Politique de mot de passe
Tableau des réglages
| Réglage | Type | Défaut | Recommandation |
|---|---|---|---|
| Longueur minimale | Nombre (8-50) | 20 | 16 minimum, 20 idéal |
| Exiger une majuscule | Case à cocher | Activé | Laisser activé |
| Exiger une minuscule | Case à cocher | Activé | Laisser activé |
| Exiger un chiffre | Case à cocher | Activé | Laisser activé |
| Exiger un caractère spécial | Case à cocher | Activé | Laisser activé |
Détail de chaque réglage
Longueur minimale
Le nombre minimum de caractères requis pour un mot de passe. Valeurs possibles : 8 à 50.
| Valeur | Niveau de sécurité |
|---|---|
| 8-12 | Minimum acceptable |
| 13-16 | Bon |
| 17-20 | Très bon |
| 20 | Recommandé – Standard de sécurité actuel |
| 21-50 | Excellent (peut être contraignant sans gestionnaire de mots de passe) |
💡 Conseil : Un mot de passe de 20 caractères avec des exigences de complexité est pratiquement impossible à deviner par force brute. Recommandez à vos utilisateurs d’utiliser un gestionnaire de mots de passe comme Bitwarden, 1Password ou KeePass.
Exigences de complexité
Les quatre cases à cocher imposent la présence d’au moins un caractère de chaque type :
- Majuscule : A-Z
- Minuscule : a-z
- Chiffre : 0-9
- Caractère spécial : !@#$%^&*()-_=+[]{}|;:’,.<>?/`~
💡 Conseil : Laissez toutes les exigences activées. Un mot de passe composé uniquement de lettres minuscules, même long, est plus vulnérable aux attaques par dictionnaire.
Comportement pour les utilisateurs existants
Les utilisateurs dont le mot de passe ne respecte pas la politique sont automatiquement redirigés vers leur page de profil lors de la connexion suivante. Un indicateur visuel les guide pour créer un mot de passe conforme. Ils ne peuvent pas accéder à l’administration tant que leur mot de passe n’est pas mis à jour.
Expiration des sessions
Tableau des réglages
| Réglage | Type | Défaut | Recommandation |
|---|---|---|---|
| Délai d’inactivité (minutes) | Nombre (0-1440) | 30 | 15 à 60 selon le contexte |
| Durée maximale de session (heures) | Nombre (0-168) | 12 | 8 à 24 heures |
| Durée « Se souvenir de moi » (jours) | Nombre (1-365) | 14 | 7 à 30 jours |
| Session unique | Case à cocher | Désactivé | Activer pour les sites sensibles |
| Administrateurs uniquement | Case à cocher | Désactivé | Activer si le site a des abonnés |
Détail de chaque réglage
Délai d’inactivité
Durée d’inactivité (en minutes) après laquelle un utilisateur est automatiquement déconnecté. Un avertissement s’affiche 1 minute avant l’expiration pour permettre de prolonger la session.
| Valeur | Usage |
|---|---|
| 0 | Désactivé (déconseillé) |
| 15 | Sites très sensibles (banque, santé) |
| 30 | Recommandé – Bon équilibre sécurité/confort |
| 60 | Utilisateurs qui rédigent du contenu long |
| 120-1440 | Tolérance élevée |
💡 Conseil : Si vos rédacteurs se plaignent d’être déconnectés pendant la rédaction d’articles, augmentez le délai à 60 minutes ou activez l’option « Administrateurs uniquement » pour n’appliquer la règle qu’aux comptes sensibles.
Durée maximale de session
Durée maximale d’une session (en heures), indépendamment de l’activité. Même un utilisateur actif sera déconnecté après cette durée et devra se reconnecter.
| Valeur | Usage |
|---|---|
| 0 | Désactivé |
| 8 | Journée de travail |
| 12 | Recommandé |
| 24 | Journée complète |
| 168 | 1 semaine (déconseillé) |
Durée « Se souvenir de moi »
Contrôle la durée du cookie lorsque l’utilisateur coche « Se souvenir de moi » à la connexion. Par défaut dans WordPress, cette durée est de 14 jours.
| Valeur | Usage |
|---|---|
| 1-7 | Sites sensibles |
| 14 | Recommandé – Valeur standard WordPress |
| 30 | Confort utilisateur accru |
| 365 | Déconseillé pour des raisons de sécurité |
Session unique
Lorsque cette option est activée, chaque utilisateur ne peut être connecté que depuis un seul appareil à la fois. Toute nouvelle connexion ferme automatiquement les sessions précédentes.
💡 Conseil : Activez cette option sur les sites où les comptes ne doivent pas être partagés. Si un compte est compromis, l’attaquant sera déconnecté dès que l’utilisateur légitime se reconnecte (et vice-versa).
Administrateurs uniquement
Si activé, les règles d’expiration ne s’appliquent qu’aux comptes administrateurs. Les autres rôles (éditeur, auteur, contributeur, abonné) ne sont pas soumis à l’expiration automatique.
💡 Conseil : Utile si votre site a des abonnés ou des contributeurs qui n’ont pas accès aux réglages sensibles et pour qui une déconnexion fréquente serait irritante.
Authentification à deux facteurs (2FA)
Tableau des réglages
| Réglage | Type | Défaut | Recommandation |
|---|---|---|---|
| Rôles requis | Sélecteur | Optionnel | Administrateurs minimum |
| Période de grâce (jours) | Nombre (0-30) | 7 | 3 à 7 jours |
| Nombre de codes de secours | Nombre (5-20) | 10 | 10 |
Détail de chaque réglage
Rôles requis
Détermine pour quels rôles WordPress la 2FA est obligatoire.
| Option | Rôles concernés |
|---|---|
| Optionnel (par défaut) | Personne – Chaque utilisateur choisit d’activer la 2FA ou non |
| Administrateurs uniquement | Administrateurs — Recommandé au minimum |
| Éditeurs et supérieurs | Administrateurs + Éditeurs |
| Tous les utilisateurs | Tous les rôles (y compris abonnés) |
💡 Conseil : Au minimum, rendez la 2FA obligatoire pour les administrateurs. Si votre site a des éditeurs qui publient du contenu, étendez l’obligation aux éditeurs. Pour les sites avec des abonnés (boutique en ligne, espace membre), le mode « Optionnel » est plus adapté.
Période de grâce
Le nombre de jours pendant lesquels un utilisateur peut se connecter sans 2FA après que celle-ci est rendue obligatoire pour son rôle. Pendant cette période, un rappel l’invite à configurer son application d’authentification.
| Valeur | Comportement |
|---|---|
| 0 | 2FA obligatoire immédiatement (l’utilisateur ne peut pas se connecter sans avoir configuré la 2FA) |
| 3-7 | Délai raisonnable pour configurer l’application |
| 7 | Recommandé |
| 14-30 | Délai long (les utilisateurs risquent de procrastiner) |
⚠️ Avertissement : Avec une période de grâce à 0, assurez-vous que tous les utilisateurs concernés ont déjà configuré leur 2FA avant d’activer cette option. Sinon, ils seront immédiatement bloqués.
Nombre de codes de secours
Le nombre de codes de secours à usage unique générés lors de la configuration de la 2FA. Chaque code ne peut être utilisé qu’une seule fois pour se connecter en cas de perte du téléphone.
| Valeur | Usage |
|---|---|
| 5 | Minimum |
| 10 | Recommandé , Bon équilibre |
| 15-20 | Marge de sécurité élevée |
💡 Conseil : Rappelez à vos utilisateurs d’imprimer leurs codes de secours ou de les stocker dans leur gestionnaire de mots de passe. Une fois tous les codes utilisés, de nouveaux peuvent être générés depuis la page de profil.
Cas pratique : configuration recommandée pour un site e-commerce
| Réglage | Valeur suggérée |
|---|---|
| Longueur mot de passe | 16 (compromis pour les clients) |
| Exigences de complexité | Toutes activées |
| Délai d’inactivité | 30 minutes |
| Durée max session | 8 heures |
| Session unique | Activé |
| Administrateurs uniquement | Désactivé (appliquer à tous) |
| 2FA rôles requis | Éditeurs et supérieurs |
| Période de grâce | 7 jours |
