đ Bon Ă savoir : Riot est un service SaaS. La sĂ©curitĂ© repose sur un modĂšle de responsabilitĂ© partagĂ©e : l'hĂ©bergeur cloud sĂ©curise l'infrastructure physique, Riot sĂ©curise la plateforme et l'application, et vous gardez la maĂźtrise de votre tenant, c'est-Ă -dire de vos utilisateurs, de leurs accĂšs et des donnĂ©es que vous importez. La matrice complĂšte est publiĂ©e sur notre Trust Center.
1ïžâŁ La responsabilitĂ© partagĂ©e
đ Ce que Riot prend en charge
Hébergement dans l'Union européenne, sur une architecture conçue pour la haute disponibilité.
Réseau : filtrage par WAF et chiffrement TLS 1.2 minimum pour les échanges avec la plateforme.
DonnĂ©es : chiffrement at rest (AES-256) et isolation logique de chaque tenant ; aucune donnĂ©e d'un client ne peut ĂȘtre consultĂ©e par un autre.
Application : développement sécurisé, revue de code, gestion des vulnérabilités, durcissement du runtime et des dépendances.
Identité et accÚs : authentification et autorisation applicatives, SSO et SCIM, modÚle RBAC.
Monitoring : SIEM, alerting et logs applicatifs suivis par l'équipe sécurité de Riot.
Backups planifiés et tests de restauration réguliers.
Réponse aux incidents cÎté plateforme, et notification en cas de violation de données selon le DPA.
đ Ce qui relĂšve de votre responsabilitĂ©
Provisionner et déprovisionner vos utilisateurs sans délai.
Imposer la MFA via votre fournisseur d'identité.
Classifier vos données avant de les importer dans la plateforme.
Surveiller l'usage de votre tenant.
Maintenir Ă jour (patch) vos postes et navigateurs.
Signaler sans délai tout incident de sécurité suspecté à [email protected].
đ Bon Ă savoir : Riot est certifiĂ© ISO/IEC 27001:2022, avec les extensions ISO/IEC 27017 et ISO/IEC 27018, et dispose d'un rapport SOC 2 Type II. Les certificats sont disponibles sur le Trust Center. Le rapport SOC 2 et le rapport de test d'intrusion sont communiquĂ©s sur demande, sous NDA.
2ïžâŁ Configurer votre workspace de façon sĂ©curisĂ©e
đ Ătape 1 : Connectez Riot Ă votre fournisseur d'identitĂ©
C'est la configuration à privilégier. Vos collaborateurs et vos administrateurs se connectent en SSO avec leur compte d'entreprise, et vos politiques d'authentification (MFA, accÚs conditionnel, rÚgles de session) s'appliquent à Riot comme à vos autres outils. Voir Riot propose-t-il la double authentification (2FA) ?
đ Ătape 2 : Synchronisez vos collaborateurs depuis votre annuaire
La synchronisation tient votre liste d'utilisateurs à jour automatiquement : un départ dans votre annuaire se répercute dans Riot sans action manuelle. Voir Synchroniser mes employés et, pour Microsoft Entra, Comment utiliser le provisioning SCIM de Microsoft Entra.
đĄ PrĂ©-requis : sur Google Workspace, vous pouvez effectuer la synchronisation avec un compte dont l'accĂšs Ă l'annuaire est restreint, plutĂŽt qu'avec un compte super administrateur. Voir CrĂ©er un compte Google Workspace Ă accĂšs annuaire restreint.
đ Ătape 3 : Validez vos domaines
La validation prouve que les domaines e-mail déclarés dans Riot vous appartiennent, par enregistrement DNS ou par allowlist d'adresses IP. Voir Valider un domaine.
đ Ătape 4 : N'activez le lien magique sur la plateforme d'administration qu'en cas de besoin
La connexion par lien magique est désactivée par défaut sur la plateforme d'administration. Si tous vos administrateurs passent par le SSO, laissez-la désactivée : l'accÚs à l'administration reste ainsi soumis aux politiques de votre fournisseur d'identité.
đ Ătape 5 : Attribuez les droits au plus juste
Appliquez le principe du moindre privilĂšge : donnez Ă chaque administrateur le rĂŽle le plus restreint qui lui permet de faire son travail. Le dĂ©tail des rĂŽles et des combinaisons Ă surveiller est prĂ©sentĂ© en section 4ïžâŁ.
đ Ătape 6 : Recevez les alertes d'intĂ©gration immĂ©diatement
Riot prévient les administrateurs lorsqu'une intégration (synchronisation, Sonar, conformité) rencontre un problÚme. Dans votre profil, onglet Notifications, choisissez la réception immédiate pour ce type d'événement plutÎt que le récapitulatif mensuel.
đ Ătape 7 : Limitez le pĂ©rimĂštre de vos clĂ©s API
Si vous utilisez l'API, préférez une clé API au niveau d'un workspace plutÎt qu'au niveau de l'organisation lorsque votre outil n'a besoin que des données d'un seul workspace. Voir Comment utiliser l'API Riot ?
3ïžâŁ Les mĂ©canismes d'authentification
đ SSO
Riot prend en charge le SSO via Google, Microsoft, Slack et Okta, ainsi que les configurations OIDC pour Entra, Okta, OneLogin et JumpCloud. L'authentification est alors entiÚrement gérée par votre fournisseur d'identité.
đ Lien magique
Connexion sans mot de passe : l'utilisateur reçoit par e-mail un lien Ă usage unique et un code Ă 6 chiffres affichĂ© uniquement Ă la personne qui a fait la demande. Le lien expire au bout de 15 minutes et ne fonctionne qu'avec l'adresse e-mail principale du profil. Il est toujours disponible sur le portail employĂ© ; sur la plateforme d'administration, il dĂ©pend du rĂ©glage du workspace (voir section 2ïžâŁ).
đ API
Chaque requĂȘte doit porter une clĂ© API dans le header x-api-key. Une clĂ© API est rattachĂ©e Ă une seule organisation et limitĂ©e Ă des scopes prĂ©cis (par exemple awareness:read ou simulation:read).
â ïž Important : Riot n'embarque pas de MFA propre Ă son formulaire de connexion. Pour l'imposer, connectez Riot Ă votre fournisseur d'identitĂ© : c'est lui qui reste la source de vĂ©ritĂ© pour vos politiques d'accĂšs. Une clĂ© API est un secret : ne la partagez jamais publiquement et, si vous pensez qu'elle a Ă©tĂ© exposĂ©e, contactez-nous pour la rĂ©voquer.
4ïžâŁ RĂŽles et droits
đ Au niveau d'un workspace
Administrateur ou Lecture seule, avec des droits ajustables module par module. Voir Gérer les Administrateurs.
Le super administrateur, identifiĂ© par une couronne đ, est le propriĂ©taire du compte. Il ne peut pas ĂȘtre supprimĂ© directement : un transfert de propriĂ©tĂ© se demande au support.
Le rÎle développeur, attribué par le super administrateur, permet de créer et de gérer les clés API.
đ Au niveau d'une organisation
Un administrateur global a accÚs à tout. Pour chaque domaine fonctionnel (Utilisateurs, Sensibilisation, BrÚches, Inbox, ParamÚtres, Simulation, Sonar), il existe un rÎle administrateur (lecture et écriture) et un rÎle lecteur (lecture seule). Ces rÎles s'attribuent pour toute l'organisation ou workspace par workspace. Voir Comprendre la gestion d'organisation.
đ Les combinaisons Ă haut risque
Certains rÎles, seuls ou combinés, donnent un accÚs large. Réservez-les à un nombre restreint de personnes et passez-les en revue réguliÚrement :
Administrateur global : accĂšs complet Ă tous les workspaces de l'organisation.
Invitation au niveau de l'organisation : elle donne accÚs à tous les workspaces, y compris ceux créés plus tard.
RÎle développeur associé à une clé API au niveau de l'organisation : accÚs programmatique aux données de tous les workspaces.
Super administrateur : c'est lui qui attribue le rÎle développeur ; traitez ce compte comme un compte à privilÚges de votre annuaire.
đ SĂ©parer les responsabilitĂ©s
Confiez Simulation et Inbox à des personnes différentes quand la sensibilisation et la sécurité opérationnelle sont portées par deux équipes : le découpage par domaine le permet.
Attribuez le rÎle lecteur ou Lecture seule aux personnes qui consultent les résultats sans rien modifier (direction, auditeurs).
N'attribuez le rÎle développeur qu'aux personnes qui intÚgrent effectivement l'API.
Passez en revue la liste des membres dans ParamĂštres > Membres ; au niveau de l'organisation, vous pouvez l'exporter en CSV.
5ïžâŁ Les fonctions rĂ©servĂ©es aux administrateurs spĂ©cifiques
Fonction | Qui | OĂč |
Inviter, désactiver un administrateur, modifier ses droits | Administrateur | ParamÚtres > Membres |
Attribuer le rĂŽle dĂ©veloppeur | Super administrateur đ | ParamĂštres > Membres |
Créer et gérer les clés API | RÎle développeur | ParamÚtres > API |
Transférer la propriété du compte | Sur demande au support Riot | Chat, e-mail |
Activer le lien magique sur la plateforme d'administration | Administrateur avec un rÎle en écriture sur « User Management » et « Settings » | ParamÚtres > Membres |
Gérer les intégrations (synchronisation, Albert) et les domaines | Administrateur avec un rÎle en écriture sur « User Management » et « Settings » | ParamÚtres > Membres |
Créer un workspace, inviter des utilisateurs en masse | Administrateur de l'organisation | Organisation |
đ Quand un administrateur quitte l'entreprise
Retirez-le Ă deux endroits : dans ParamĂštres > Membres (Voir les dĂ©tails > DĂ©sactiver), puis dans l'onglet Ăquipe, oĂč il figure aussi en tant qu'employĂ©. S'il s'agit du super administrateur, demandez d'abord le transfert de propriĂ©tĂ© au support.
6ïžâŁ VulnĂ©rabilitĂ©s et mises Ă jour
đ Les mises Ă jour de la plateforme
La plateforme Riot est mise Ă jour par nos Ă©quipes : vous n'avez aucune installation Ă rĂ©aliser pour bĂ©nĂ©ficier des patchs. Si une intervention nĂ©cessite une interruption de service, vous en ĂȘtes informĂ© sur status.tryriot.com.
đ Les composants installĂ©s dans votre environnement
Certains composants s'installent chez vous : le bouton de signalement sur Outlook, l'extension navigateur Sonar, et Albert sur Slack, Microsoft Teams ou Google Chat. Lorsqu'une évolution demande une action de votre part, un article dédié l'explique, comme Mettre à jour Albert sur Teams : passer de l'API Graph aux Setup Policies.
đ Comment Riot traite les vulnĂ©rabilitĂ©s
Les vulnérabilités sont identifiées par les scans automatisés, les tests d'intrusion, notre Vulnerability Disclosure Program et le suivi des security advisories publiés. Chacune est classée par niveau de sévérité (critique, élevée, moyenne, faible) et corrigée en priorité selon ce niveau.
đ Comment vous ĂȘtes informĂ©
Pour une interruption de service : status.tryriot.com.
Pour un incident touchant plusieurs clients ou une fonctionnalité majeure : e-mail, banniÚre dans la plateforme, ou votre responsable de compte si vous en avez un.
Pour un incident susceptible d'affecter vos données ou votre service : information dans les meilleurs délais par le canal convenu contractuellement, points de situation réguliers jusqu'à la résolution, puis rapport d'incident.
En cas de violation de données personnelles, Riot respecte les obligations de notification du RGPD et du DPA.
â ïž Important : pour signaler une vulnĂ©rabilitĂ©, Ă©crivez Ă [email protected] ou passez par notre Vulnerability Disclosure Program, dont les modalitĂ©s figurent dans le fichier security.txt. Nous accusons rĂ©ception de chaque signalement sous 3 jours ouvrĂ©s et vous communiquons un dĂ©lai de rĂ©solution.
7ïžâŁ Gestion des erreurs et logs
đ Les messages d'erreur Ă la connexion
Chaque échec de connexion par lien magique affiche un message explicite (compte introuvable, lien expiré ou déjà utilisé, option désactivée sur le workspace, lien ouvert sur un autre appareil). Leur signification et la conduite à tenir sont détaillées dans Se connecter à Riot avec un lien magique.
đ Les alertes d'intĂ©gration
Lorsqu'une intégration échoue, les administrateurs reçoivent un e-mail « problÚme d'intégration détecté », envoyé par Riot depuis [email protected]. L'envoi est déclenché par l'incident, une seule fois par problÚme détecté. Voir Pourquoi est-ce que je reçois un e-mail « problÚme d'intégration détecté » ?
đ Les erreurs de l'API
Les rate limits s'appliquent par clĂ© API ; en cas de dĂ©passement, l'API renvoie un code 429 jusqu'Ă la fenĂȘtre de temps suivante. La liste complĂšte des rĂ©ponses et des schĂ©mas est disponible sur docs.tryriot.com.
đ L'historique de traitement dans Inbox
Chaque ticket Inbox conserve l'historique complet du traitement de l'e-mail signalé. Voir Comprendre Inbox.
đ Les logs de votre fournisseur d'identitĂ©
En SSO, chaque connexion à Riot passe par votre fournisseur d'identité et apparaßt donc dans ses propres logs, aux cÎtés de vos autres applications.
đ Les audit logs de votre workspace
Vous pouvez demander à tout moment les audit logs de votre workspace en écrivant à [email protected], en précisant la période et le format attendus.
8ïžâŁ Obtenir de l'aide
Le support Riot est joignable via le chat intégré à la plateforme et par e-mail à [email protected]. Pour tout sujet de sécurité, écrivez à [email protected]. Notre posture de sécurité est détaillée sur le Trust Center.
Ă retenir
La sécurité est partagée : Riot sécurise la plateforme, vous gérez vos utilisateurs, leurs accÚs et vos données.
Connectez Riot à votre fournisseur d'identité : votre politique de MFA s'applique alors à Riot.
Laissez le lien magique désactivé sur la plateforme d'administration si vous n'en avez pas besoin.
Appliquez le moindre privilÚge et surveillez les combinaisons à haut risque : administrateur global, invitation au niveau organisation, rÎle développeur avec une clé API d'organisation.
Recevez les alertes d'intégration immédiatement et déprovisionnez sans délai les administrateurs qui quittent l'entreprise.
Signalez toute vulnérabilité à [email protected].
Historique des versions
Ce guide est mis à jour à chaque évolution significative de la plateforme et revu au moins une fois par an.
