Passer au contenu principal

Guide de configuration et d'utilisation sécurisées de Riot

Ce guide rassemble les recommandations pour configurer et utiliser Riot de façon sécurisée : responsabilité partagée, authentification, rÎles et droits, fonctions à privilÚges, vulnérabilités, mises à jour et logs.

👍 Bon Ă  savoir : Riot est un service SaaS. La sĂ©curitĂ© repose sur un modĂšle de responsabilitĂ© partagĂ©e : l'hĂ©bergeur cloud sĂ©curise l'infrastructure physique, Riot sĂ©curise la plateforme et l'application, et vous gardez la maĂźtrise de votre tenant, c'est-Ă -dire de vos utilisateurs, de leurs accĂšs et des donnĂ©es que vous importez. La matrice complĂšte est publiĂ©e sur notre Trust Center.

1ïžâƒŁ La responsabilitĂ© partagĂ©e

👉 Ce que Riot prend en charge

  • HĂ©bergement dans l'Union europĂ©enne, sur une architecture conçue pour la haute disponibilitĂ©.

  • RĂ©seau : filtrage par WAF et chiffrement TLS 1.2 minimum pour les Ă©changes avec la plateforme.

  • DonnĂ©es : chiffrement at rest (AES-256) et isolation logique de chaque tenant ; aucune donnĂ©e d'un client ne peut ĂȘtre consultĂ©e par un autre.

  • Application : dĂ©veloppement sĂ©curisĂ©, revue de code, gestion des vulnĂ©rabilitĂ©s, durcissement du runtime et des dĂ©pendances.

  • IdentitĂ© et accĂšs : authentification et autorisation applicatives, SSO et SCIM, modĂšle RBAC.

  • Monitoring : SIEM, alerting et logs applicatifs suivis par l'Ă©quipe sĂ©curitĂ© de Riot.

  • Backups planifiĂ©s et tests de restauration rĂ©guliers.

  • RĂ©ponse aux incidents cĂŽtĂ© plateforme, et notification en cas de violation de donnĂ©es selon le DPA.

👉 Ce qui relĂšve de votre responsabilitĂ©

  • Provisionner et dĂ©provisionner vos utilisateurs sans dĂ©lai.

  • Imposer la MFA via votre fournisseur d'identitĂ©.

  • Classifier vos donnĂ©es avant de les importer dans la plateforme.

  • Surveiller l'usage de votre tenant.

  • Maintenir Ă  jour (patch) vos postes et navigateurs.

  • Signaler sans dĂ©lai tout incident de sĂ©curitĂ© suspectĂ© Ă  [email protected].

👍 Bon Ă  savoir : Riot est certifiĂ© ISO/IEC 27001:2022, avec les extensions ISO/IEC 27017 et ISO/IEC 27018, et dispose d'un rapport SOC 2 Type II. Les certificats sont disponibles sur le Trust Center. Le rapport SOC 2 et le rapport de test d'intrusion sont communiquĂ©s sur demande, sous NDA.

2ïžâƒŁ Configurer votre workspace de façon sĂ©curisĂ©e

👉 Étape 1 : Connectez Riot Ă  votre fournisseur d'identitĂ©

C'est la configuration à privilégier. Vos collaborateurs et vos administrateurs se connectent en SSO avec leur compte d'entreprise, et vos politiques d'authentification (MFA, accÚs conditionnel, rÚgles de session) s'appliquent à Riot comme à vos autres outils. Voir Riot propose-t-il la double authentification (2FA) ?

👉 Étape 2 : Synchronisez vos collaborateurs depuis votre annuaire

La synchronisation tient votre liste d'utilisateurs à jour automatiquement : un départ dans votre annuaire se répercute dans Riot sans action manuelle. Voir Synchroniser mes employés et, pour Microsoft Entra, Comment utiliser le provisioning SCIM de Microsoft Entra.

💡 PrĂ©-requis : sur Google Workspace, vous pouvez effectuer la synchronisation avec un compte dont l'accĂšs Ă  l'annuaire est restreint, plutĂŽt qu'avec un compte super administrateur. Voir CrĂ©er un compte Google Workspace Ă  accĂšs annuaire restreint.

👉 Étape 3 : Validez vos domaines

La validation prouve que les domaines e-mail déclarés dans Riot vous appartiennent, par enregistrement DNS ou par allowlist d'adresses IP. Voir Valider un domaine.

👉 Étape 4 : N'activez le lien magique sur la plateforme d'administration qu'en cas de besoin

La connexion par lien magique est désactivée par défaut sur la plateforme d'administration. Si tous vos administrateurs passent par le SSO, laissez-la désactivée : l'accÚs à l'administration reste ainsi soumis aux politiques de votre fournisseur d'identité.

👉 Étape 5 : Attribuez les droits au plus juste

Appliquez le principe du moindre privilĂšge : donnez Ă  chaque administrateur le rĂŽle le plus restreint qui lui permet de faire son travail. Le dĂ©tail des rĂŽles et des combinaisons Ă  surveiller est prĂ©sentĂ© en section 4ïžâƒŁ.

👉 Étape 6 : Recevez les alertes d'intĂ©gration immĂ©diatement

Riot prévient les administrateurs lorsqu'une intégration (synchronisation, Sonar, conformité) rencontre un problÚme. Dans votre profil, onglet Notifications, choisissez la réception immédiate pour ce type d'événement plutÎt que le récapitulatif mensuel.

👉 Étape 7 : Limitez le pĂ©rimĂštre de vos clĂ©s API

Si vous utilisez l'API, préférez une clé API au niveau d'un workspace plutÎt qu'au niveau de l'organisation lorsque votre outil n'a besoin que des données d'un seul workspace. Voir Comment utiliser l'API Riot ?

3ïžâƒŁ Les mĂ©canismes d'authentification

👉 SSO

Riot prend en charge le SSO via Google, Microsoft, Slack et Okta, ainsi que les configurations OIDC pour Entra, Okta, OneLogin et JumpCloud. L'authentification est alors entiÚrement gérée par votre fournisseur d'identité.

👉 Lien magique

Connexion sans mot de passe : l'utilisateur reçoit par e-mail un lien Ă  usage unique et un code Ă  6 chiffres affichĂ© uniquement Ă  la personne qui a fait la demande. Le lien expire au bout de 15 minutes et ne fonctionne qu'avec l'adresse e-mail principale du profil. Il est toujours disponible sur le portail employĂ© ; sur la plateforme d'administration, il dĂ©pend du rĂ©glage du workspace (voir section 2ïžâƒŁ).

👉 API

Chaque requĂȘte doit porter une clĂ© API dans le header x-api-key. Une clĂ© API est rattachĂ©e Ă  une seule organisation et limitĂ©e Ă  des scopes prĂ©cis (par exemple awareness:read ou simulation:read).

⚠ Important : Riot n'embarque pas de MFA propre Ă  son formulaire de connexion. Pour l'imposer, connectez Riot Ă  votre fournisseur d'identitĂ© : c'est lui qui reste la source de vĂ©ritĂ© pour vos politiques d'accĂšs. Une clĂ© API est un secret : ne la partagez jamais publiquement et, si vous pensez qu'elle a Ă©tĂ© exposĂ©e, contactez-nous pour la rĂ©voquer.

4ïžâƒŁ RĂŽles et droits

👉 Au niveau d'un workspace

  • Administrateur ou Lecture seule, avec des droits ajustables module par module. Voir GĂ©rer les Administrateurs.

  • Le super administrateur, identifiĂ© par une couronne 👑, est le propriĂ©taire du compte. Il ne peut pas ĂȘtre supprimĂ© directement : un transfert de propriĂ©tĂ© se demande au support.

  • Le rĂŽle dĂ©veloppeur, attribuĂ© par le super administrateur, permet de crĂ©er et de gĂ©rer les clĂ©s API.

👉 Au niveau d'une organisation

Un administrateur global a accÚs à tout. Pour chaque domaine fonctionnel (Utilisateurs, Sensibilisation, BrÚches, Inbox, ParamÚtres, Simulation, Sonar), il existe un rÎle administrateur (lecture et écriture) et un rÎle lecteur (lecture seule). Ces rÎles s'attribuent pour toute l'organisation ou workspace par workspace. Voir Comprendre la gestion d'organisation.

👉 Les combinaisons à haut risque

Certains rÎles, seuls ou combinés, donnent un accÚs large. Réservez-les à un nombre restreint de personnes et passez-les en revue réguliÚrement :

  • Administrateur global : accĂšs complet Ă  tous les workspaces de l'organisation.

  • Invitation au niveau de l'organisation : elle donne accĂšs Ă  tous les workspaces, y compris ceux créés plus tard.

  • RĂŽle dĂ©veloppeur associĂ© Ă  une clĂ© API au niveau de l'organisation : accĂšs programmatique aux donnĂ©es de tous les workspaces.

  • Super administrateur : c'est lui qui attribue le rĂŽle dĂ©veloppeur ; traitez ce compte comme un compte Ă  privilĂšges de votre annuaire.

👉 SĂ©parer les responsabilitĂ©s

  • Confiez Simulation et Inbox Ă  des personnes diffĂ©rentes quand la sensibilisation et la sĂ©curitĂ© opĂ©rationnelle sont portĂ©es par deux Ă©quipes : le dĂ©coupage par domaine le permet.

  • Attribuez le rĂŽle lecteur ou Lecture seule aux personnes qui consultent les rĂ©sultats sans rien modifier (direction, auditeurs).

  • N'attribuez le rĂŽle dĂ©veloppeur qu'aux personnes qui intĂšgrent effectivement l'API.

  • Passez en revue la liste des membres dans ParamĂštres > Membres ; au niveau de l'organisation, vous pouvez l'exporter en CSV.

5ïžâƒŁ Les fonctions rĂ©servĂ©es aux administrateurs spĂ©cifiques

Fonction

Qui

OĂč

Inviter, désactiver un administrateur, modifier ses droits

Administrateur

ParamĂštres > Membres

Attribuer le rÎle développeur

Super administrateur 👑

ParamĂštres > Membres

Créer et gérer les clés API

RÎle développeur

ParamĂštres > API

Transférer la propriété du compte

Sur demande au support Riot

Chat, e-mail

Activer le lien magique sur la plateforme d'administration

Administrateur avec un rÎle en écriture sur « User Management » et « Settings »

ParamĂštres > Membres

Gérer les intégrations (synchronisation, Albert) et les domaines

Administrateur avec un rÎle en écriture sur « User Management » et « Settings »

ParamĂštres > Membres

Créer un workspace, inviter des utilisateurs en masse

Administrateur de l'organisation

Organisation

👉 Quand un administrateur quitte l'entreprise

Retirez-le Ă  deux endroits : dans ParamĂštres > Membres (Voir les dĂ©tails > DĂ©sactiver), puis dans l'onglet Équipe, oĂč il figure aussi en tant qu'employĂ©. S'il s'agit du super administrateur, demandez d'abord le transfert de propriĂ©tĂ© au support.

6ïžâƒŁ VulnĂ©rabilitĂ©s et mises Ă  jour

👉 Les mises à jour de la plateforme

La plateforme Riot est mise Ă  jour par nos Ă©quipes : vous n'avez aucune installation Ă  rĂ©aliser pour bĂ©nĂ©ficier des patchs. Si une intervention nĂ©cessite une interruption de service, vous en ĂȘtes informĂ© sur status.tryriot.com.

👉 Les composants installĂ©s dans votre environnement

Certains composants s'installent chez vous : le bouton de signalement sur Outlook, l'extension navigateur Sonar, et Albert sur Slack, Microsoft Teams ou Google Chat. Lorsqu'une évolution demande une action de votre part, un article dédié l'explique, comme Mettre à jour Albert sur Teams : passer de l'API Graph aux Setup Policies.

👉 Comment Riot traite les vulnĂ©rabilitĂ©s

Les vulnérabilités sont identifiées par les scans automatisés, les tests d'intrusion, notre Vulnerability Disclosure Program et le suivi des security advisories publiés. Chacune est classée par niveau de sévérité (critique, élevée, moyenne, faible) et corrigée en priorité selon ce niveau.

👉 Comment vous ĂȘtes informĂ©

  • Pour une interruption de service : status.tryriot.com.

  • Pour un incident touchant plusieurs clients ou une fonctionnalitĂ© majeure : e-mail, banniĂšre dans la plateforme, ou votre responsable de compte si vous en avez un.

  • Pour un incident susceptible d'affecter vos donnĂ©es ou votre service : information dans les meilleurs dĂ©lais par le canal convenu contractuellement, points de situation rĂ©guliers jusqu'Ă  la rĂ©solution, puis rapport d'incident.

  • En cas de violation de donnĂ©es personnelles, Riot respecte les obligations de notification du RGPD et du DPA.

⚠ Important : pour signaler une vulnĂ©rabilitĂ©, Ă©crivez Ă  [email protected] ou passez par notre Vulnerability Disclosure Program, dont les modalitĂ©s figurent dans le fichier security.txt. Nous accusons rĂ©ception de chaque signalement sous 3 jours ouvrĂ©s et vous communiquons un dĂ©lai de rĂ©solution.

7ïžâƒŁ Gestion des erreurs et logs

👉 Les messages d'erreur à la connexion

Chaque échec de connexion par lien magique affiche un message explicite (compte introuvable, lien expiré ou déjà utilisé, option désactivée sur le workspace, lien ouvert sur un autre appareil). Leur signification et la conduite à tenir sont détaillées dans Se connecter à Riot avec un lien magique.

👉 Les alertes d'intĂ©gration

Lorsqu'une intĂ©gration Ă©choue, les administrateurs reçoivent un e-mail « problĂšme d'intĂ©gration dĂ©tectĂ© », envoyĂ© par Riot depuis [email protected]. L'envoi est dĂ©clenchĂ© par l'incident, une seule fois par problĂšme dĂ©tectĂ©. Voir Pourquoi est-ce que je reçois un e-mail « problĂšme d'intĂ©gration dĂ©tectĂ© » ?

👉 Les erreurs de l'API

Les rate limits s'appliquent par clĂ© API ; en cas de dĂ©passement, l'API renvoie un code 429 jusqu'Ă  la fenĂȘtre de temps suivante. La liste complĂšte des rĂ©ponses et des schĂ©mas est disponible sur docs.tryriot.com.

👉 L'historique de traitement dans Inbox

Chaque ticket Inbox conserve l'historique complet du traitement de l'e-mail signalé. Voir Comprendre Inbox.

👉 Les logs de votre fournisseur d'identitĂ©

En SSO, chaque connexion à Riot passe par votre fournisseur d'identité et apparaßt donc dans ses propres logs, aux cÎtés de vos autres applications.

👉 Les audit logs de votre workspace

Vous pouvez demander Ă  tout moment les audit logs de votre workspace en Ă©crivant Ă  [email protected], en prĂ©cisant la pĂ©riode et le format attendus.

8ïžâƒŁ Obtenir de l'aide

Le support Riot est joignable via le chat intĂ©grĂ© Ă  la plateforme et par e-mail Ă  [email protected]. Pour tout sujet de sĂ©curitĂ©, Ă©crivez Ă  [email protected]. Notre posture de sĂ©curitĂ© est dĂ©taillĂ©e sur le Trust Center.

À retenir

  • La sĂ©curitĂ© est partagĂ©e : Riot sĂ©curise la plateforme, vous gĂ©rez vos utilisateurs, leurs accĂšs et vos donnĂ©es.

  • Connectez Riot Ă  votre fournisseur d'identitĂ© : votre politique de MFA s'applique alors Ă  Riot.

  • Laissez le lien magique dĂ©sactivĂ© sur la plateforme d'administration si vous n'en avez pas besoin.

  • Appliquez le moindre privilĂšge et surveillez les combinaisons Ă  haut risque : administrateur global, invitation au niveau organisation, rĂŽle dĂ©veloppeur avec une clĂ© API d'organisation.

  • Recevez les alertes d'intĂ©gration immĂ©diatement et dĂ©provisionnez sans dĂ©lai les administrateurs qui quittent l'entreprise.

  • Signalez toute vulnĂ©rabilitĂ© Ă  [email protected].

Historique des versions

Ce guide est mis à jour à chaque évolution significative de la plateforme et revu au moins une fois par an.

Avez-vous trouvé la réponse à votre question ?