L’au­then­ti­fi­ca­tion à deux facteurs (2FA) sur Nextcloud ajoute une couche de sécurité sup­plé­men­taire lors de la connexion. En plus du mot de passe, un second facteur est né­ces­saire, par exemple un code à usage unique, un appareil en­re­gis­tré ou une clé de sécurité ma­té­rielle. L’au­then­ti­fi­ca­tion à deux facteurs Nextcloud combine ainsi un élément connu et un élément en pos­ses­sion de l’uti­li­sa­teur, ce qui complique con­si­dé­ra­ble­ment les accès non autorisés à vos res­sources Cloud.

Pourquoi une pro­tec­tion d’accès sup­plé­men­taire dans Nextcloud est-elle ju­di­cieuse ?

Nextcloud stocke souvent des données sensibles, telles que des documents, des fichiers de projet, des données clients ou des ré­per­toires internes. C’est pourquoi la pro­tec­tion des accès ne devrait pas reposer uni­que­ment sur un mot de passe sécurisé, mais sur plusieurs mé­ca­nismes de sécurité : au­then­ti­fi­ca­tion à deux facteurs, po­li­tiques de sécurité obli­ga­toires, contrôles d’accès aux fichiers et pro­tec­tion contre les attaques de connexion au­to­ma­ti­sées. La 2FA Nextcloud constitue une couche d’au­then­ti­fi­ca­tion sup­plé­men­taire : un second facteur est requis en plus du mot de passe.

Nextcloud Workspace
Pla­te­forme de col­la­bo­ra­tion sûre et sou­ve­raine pour votre en­tre­prise
  • Sou­ve­rai­neté des données dans des data centers européens
  • Travail d'équipe sécurisé avec email, Office, chat et IA
  • Sim­pli­cité d'uti­li­sa­tion et évo­lu­ti­vité totale

Comment mettre en œuvre les méthodes de 2FA Nextcloud ?

Nextcloud s’appuie, pour l’au­then­ti­fi­ca­tion à deux facteurs, sur un modèle de four­nis­seur ex­ten­sible. La 2FA Nextcloud ne se limite donc pas à une seule méthode, mais peut être complétée par dif­fé­rentes ap­pli­ca­tions ou four­nis­seurs. Au moins un four­nis­seur 2FA doit être activé par l’ad­mi­nis­tra­tion. Les uti­li­sa­teurs peuvent ensuite activer eux-mêmes l’au­then­ti­fi­ca­tion à deux facteurs Nextcloud, ou les ad­mi­nis­tra­teurs peuvent en imposer l’uti­li­sa­tion.

Les versions récentes de Nextcloud ins­tal­lent au­to­ma­ti­que­ment plusieurs four­nis­seurs de 2FA Nextcloud, notamment le four­nis­seur TOTP, l’au­then­ti­fi­ca­tion par no­ti­fi­ca­tion Nextcloud et le four­nis­seur de codes de secours. Les méthodes TOTP et par no­ti­fi­ca­tion doivent gé­né­ra­le­ment être activées au préalable via les ap­pli­ca­tions cor­res­pon­dantes. Les codes de secours restent dis­po­nibles comme facteur de ré­cu­pé­ra­tion et doivent être conservés en lieu sûr par les uti­li­sa­teurs.

Toutes les méthodes d’au­then­ti­fi­ca­tion à deux facteurs Nextcloud n’offrent toutefois pas le même niveau de pro­tec­tion :

  • Pour les comptes par­ti­cu­liè­re­ment sensibles, WebAuthn/FIDO2 avec une clé de sécurité ma­té­rielle constitue gé­né­ra­le­ment l’option de 2FA Nextcloud la plus robuste, car cette méthode est par­ti­cu­liè­re­ment ré­sis­tante au phishing.
  • TOTP est très répandu et constitue un standard adapté à de nombreux en­vi­ron­ne­ments. Les codes transmis par SMS ou par mes­sa­ge­rie sont en revanche plus pratiques, mais moins robustes.

Four­nis­seur TOTP pour l’au­then­ti­fi­ca­tion à deux facteurs

Le four­nis­seur TOTP à deux facteurs utilise des mots de passe à usage unique basés sur le temps, appelés « Time-based One-Time Passwords ». L’uti­li­sa­teur configure un QR code dans Nextcloud et le scanne avec une ap­pli­ca­tion d’au­then­ti­fi­ca­tion, par exemple Google Au­then­ti­ca­tor, FreeOTP ou une autre ap­pli­ca­tion de gestion de mots de passe com­pa­tible. Lors de la connexion, Nextcloud demande, en plus du mot de passe, un code à six chiffres généré par l’ap­pli­ca­tion d’au­then­ti­fi­ca­tion. Celui-ci change toutes les 30 secondes.

Le four­nis­seur TOTP est com­pa­tible avec les ap­pli­ca­tions prenant en charge la RFC 6238. Pour les débutants, TOTP constitue gé­né­ra­le­ment un bon compromis entre sécurité, sim­pli­cité de con­fi­gu­ra­tion, confort d’uti­li­sa­tion et com­pa­ti­bi­lité avec dif­fé­rents appareils. Il est toutefois essentiel que les uti­li­sa­teurs con­ser­vent leurs codes de secours, car la perte d’un smart­phone peut sinon entraîner une perte d’accès à leur compte.

Avantages In­con­vé­nients
Très répandu et facile à com­prendre Moins résistant au phishing que WebAuthn/FIDO2
Fonc­tionne avec de nom­breuses ap­pli­ca­tions d’au­then­ti­fi­ca­tion La perte du smart­phone peut être pro­blé­ma­tique sans codes de secours
Aucun matériel sup­plé­men­taire requis Les codes peuvent être in­ter­cep­tés lors d’attaques de phishing très bien conçues
Nettement plus sûr qu’un simple mot de passe Les uti­li­sa­teurs doivent disposer d’une heure cor­rec­te­ment syn­chro­ni­sée et utiliser cor­rec­te­ment l’ap­pli­ca­tion d’au­then­ti­fi­ca­tion
Facile à déployer même pour les petites équipes

Au­then­ti­fi­ca­tion à deux facteurs par no­ti­fi­ca­tion Nextcloud

L’au­then­ti­fi­ca­tion à deux facteurs Nextcloud via no­ti­fi­ca­tion Nextcloud utilise un appareil déjà connecté ou une session de na­vi­ga­teur active comme second facteur. Lors de la connexion, l’uti­li­sa­teur reçoit une no­ti­fi­ca­tion sur un appareil Nextcloud existant et peut approuver ou refuser la tentative de connexion. Cette méthode est con­for­table, mais suppose qu’un appareil de confiance soit déjà connecté et que les no­ti­fi­ca­tions fonc­tion­nent de manière fiable. Elle constitue donc un com­plé­ment pratique, mais devrait être soig­neu­se­ment combinée avec TOTP, WebAuthn/FIDO2 et des codes de secours pour les comptes par­ti­cu­liè­re­ment critiques.

Avantages In­con­vé­nients
Très con­for­table, aucun code n’a besoin d’être saisi Ne fonc­tionne que si un appareil de confiance est déjà connecté
Utilise les appareils ou sessions Nextcloud existants comme second facteur Dépend de no­ti­fi­ca­tions fonc­tion­nelles et d’appareils ac­ces­sibles
Aucun matériel sup­plé­men­taire requis Moins adapté lorsque les uti­li­sa­teurs n’emploient qu’un seul appareil
Con­fir­ma­tion ou refus de la tentative de connexion en un clic En cas de perte de l’appareil ou d’absence de session, des codes de secours ou l’aide de l’ad­mi­nis­tra­teur sont né­ces­saires
Bon com­plé­ment pratique au TOTP ou à WebAuthn Pour les comptes par­ti­cu­liè­re­ment critiques, moins robuste que WebAuthn/FIDO2

2FA Nextcloud WebAuthn ou FIDO2

La 2FA Nextcloud WebAuthn intègre des méthodes d’au­then­ti­fi­ca­tion comme les clés de sécurité FIDO2 ou les au­then­ti­fi­ca­teurs de pla­te­forme. Cela inclut notamment les clés de sécurité USB, NFC ou Bluetooth, ainsi que des fonctions d’au­then­ti­fi­ca­tion de la pla­te­forme protégées par la biométrie.

Le principal avantage de WebAuthn est sa forte pro­tec­tion contre le phishing : le deuxième facteur est lié cryp­to­gra­phi­que­ment au site Web ou au domaine concerné. Les at­ta­quants ne peuvent donc pas in­ter­cep­ter un facteur WebAuthn aussi fa­ci­le­ment via une fausse page de connexion qu’un code TOTP. Dans le Nextcloud App Store, L’ap­pli­ca­tion Two-Factor WebAuthn est ré­per­to­riée comme ap­pli­ca­tion de sécurité et dis­po­nible pour les versions récentes de Nextcloud. Pour les en­tre­prises des secteurs sensibles, les comptes ad­mi­nis­tra­teur et les comptes par­ti­cu­liè­re­ment critiques, WebAuthn constitue donc gé­né­ra­le­ment une option par­ti­cu­liè­re­ment robuste.

Avantages In­con­vé­nients
Très haut niveau de pro­tec­tion contre le phishing Nécessite des na­vi­ga­teurs et des appareils com­pa­tibles
Très con­for­table après la con­fi­gu­ra­tion Les clés ma­té­rielles en­traî­nent des coûts sup­plé­men­taires
Par­ti­cu­liè­re­ment adapté aux comptes ad­mi­nis­tra­teur et aux groupes d’uti­li­sa­teurs sensibles La perte de la clé de sécurité doit être anticipée au niveau or­ga­ni­sa­tion­nel
Aucune saisie manuelle de codes né­ces­saire La mise en place peut né­ces­si­ter des ex­pli­ca­tions pour les uti­li­sa­teurs et uti­li­sa­trices inex­pé­ri­men­tés
Forte liaison technique au véritable domaine Nextcloud

Pas­se­relle 2FA Nextcloud : SMS, Signal, Telegram, WhatsApp et XMPP

fournit des four­nis­seurs 2FA sup­plé­men­taires, qui per­met­tent d’envoyer les codes d’au­then­ti­fi­ca­tion via via des canaux de com­mu­ni­ca­tion comme Signal, SMS, Telegram, WhatsApp ou XMPP. L’avantage de cette variante d’au­then­ti­fi­ca­tion à deux facteurs Nextcloud réside surtout dans sa con­vi­via­lité : beaucoup de personnes con­nais­sent déjà les codes par SMS ou via des services de mes­sa­ge­rie.

Sur le plan technique, cette méthode est toutefois moins robuste que WebAuthn et, dans la plupart des cas, également moins sûre que les codes TOTP générés lo­ca­le­ment. Les canaux de trans­mis­sion externes, les numéros de mobile, les comptes de mes­sa­ge­rie ou les services de pas­se­relle créent en effet des dé­pen­dances sup­plé­men­taires. Pour les en­vi­ron­ne­ments avec de fortes exigences de sécurité, les codes par SMS et mes­sa­ge­rie ne devraient donc pas être la méthode pri­vi­lé­giée. Two-Factor Gateway peut toutefois être pertinent lorsque les uti­li­sa­teurs ne peuvent pas utiliser d’ap­pli­ca­tion d’au­then­ti­fi­ca­tion ou lorsqu’une solution tran­si­toire est né­ces­saire.

Avantages In­con­vé­nients
Facile à com­prendre Sécurité moindre que WebAuthn/FIDO2
Aucun pa­ra­mé­trage séparé d’au­then­ti­fi­ca­teur né­ces­saire Dé­pen­dance à des services externes ou aux réseaux mobiles
Plusieurs canaux de com­mu­ni­ca­tion possibles Les SMS peuvent poser problème en raison du SIM swapping ou d’une trans­mis­sion non sécurisée
Peut servir de solution tran­si­toire prag­ma­tique Les comptes de mes­sa­ge­rie ins­tan­ta­née peuvent eux-mêmes être compromis
Bien adapté lorsque l’ergonomie est plus im­por­tante que la sécurité maximale Pas idéal pour les ad­mi­nis­tra­teurs ou les comptes par­ti­cu­liè­re­ment sensibles

Comment con­fi­gu­rer une 2FA obli­ga­toire dans Nextcloud ?

Par défaut, la 2FA Nextcloud est op­tion­nelle : les uti­li­sa­teurs peuvent activer la fonction dans leurs pa­ra­mètres per­son­nels, mais son ac­ti­va­tion n’est pas obli­ga­toire. Dans les en­vi­ron­ne­ments de pro­duc­tion, il peut toutefois être judicieux d’imposer l’au­then­ti­fi­ca­tion à deux facteurs Nextcloud de manière cen­tra­li­sée, en par­ti­cu­lier pour les comptes ad­mi­nis­tra­teur, les services RH, les res­pon­sables de projet ou les groupes ayant accès à des fichiers con­fi­den­tiels.

Pour appliquer la 2FA Nextcloud de manière cen­tra­li­sée, utilisez les pa­ra­mètres de sécurité de l’ad­mi­nis­tra­tion dans les versions actuelles de Nextcloud. Vous pouvez y définir si la 2FA doit être obli­ga­toire pour tous les uti­li­sa­teurs ou uni­que­ment pour certains groupes. Vous pouvez également exclure ex­pli­ci­te­ment certains groupes. Prérequis : au moins un four­nis­seur 2FA doit être activé, par exemple TOTP ou WebAuthn. Informez suf­fi­sam­ment tôt les personnes con­cer­nées et expliquez-leur clai­re­ment le fonc­tion­ne­ment de la con­fi­gu­ra­tion.

En com­plé­ment, l’ap­pli­ca­tion Two-Factor Admin Support peut être utile dans les si­tua­tions de support, par exemple lorsqu’un uti­li­sa­teur ne peut plus se connecter en raison d’un smart­phone perdu, d’une ap­pli­ca­tion d’au­then­ti­fi­ca­tion dé­fec­tueuse ou d’une clé de sécurité manquante. Les ad­mi­nis­tra­teurs peuvent ainsi générer des codes de connexion uniques et rétablir l’accès de manière contrôlée. Les uti­li­sa­teurs doivent également conserver leurs codes de secours en lieu sûr. Nextcloud fournit dix codes uti­li­sables une seule fois, que les personnes con­cer­nées doivent d’abord générer dans leurs pa­ra­mètres per­son­nels, sous la rubrique « Sécurité ». Vous évitez ainsi que des uti­li­sa­teurs légitimes soient dé­fi­ni­ti­ve­ment bloqués après la perte d’un appareil utilisé pour la 2FA Nextcloud.

Comment renforcer la pro­tec­tion des fichiers avec File Access Control ?

L’au­then­ti­fi­ca­tion à deux facteurs Nextcloud protège avant tout la phase de connexion. Elle garantit qu’une personne ne se connecte pas uni­que­ment avec un mot de passe, mais aussi avec un second facteur. Une autre question se pose toutefois après la connexion : à quels fichiers et dossiers cette personne est-elle autorisée à accéder ? C’est pré­ci­sé­ment là qu’in­ter­vient l’ap­pli­ca­tion Nextcloud File Access Control.

Avec File Access Control, vous pouvez créer des règles sup­plé­men­taires pour contrôler l’accès aux fichiers. Ces règles fonc­tion­nent à l’aide de Nextcloud Flow. Un Flow fonc­tionne comme une règle « si/alors » : lorsque certaines con­di­tions sont remplies, l’accès à un fichier ou à un dossier est refusé. Ces con­di­tions peuvent par exemple porter sur l’adresse IP, le groupe d’uti­li­sa­teurs, le type de fichier ou un tag spé­ci­fique. Vous pouvez ainsi protéger les zones sensibles de manière plus fine qu’avec de simples partages.

File Access Control est par­ti­cu­liè­re­ment pertinent pour les ré­per­toires contenant des données con­fi­den­tielles, par exemple :

  • Dossiers du personnel
  • Documents fi­nan­ciers
  • Contrats
  • Données de recherche

Vous pouvez par exemple attribuer à ces dossiers un tag interne tel que « Con­fi­den­tial ». Vous dé­fi­nis­sez ensuite que seuls certains groupes ou les con­nexions provenant d’un réseau spé­ci­fique sont autorisés. Pour cela, il est important d’utiliser des tags res­treints ou in­vi­sibles. Sinon, les uti­li­sa­teurs pour­raient supprimer ou modifier eux-mêmes les tags et ainsi con­tour­ner la règle de pro­tec­tion.

Lorsqu’une règle File Access Control s’applique, l’accès est bloqué. La personne concernée ne peut alors ni ouvrir, té­lé­char­ger, modifier, supprimer ou envoyer le fichier, ni le syn­chro­ni­ser via un client de bureau.

Conseil

Veillez également aux liens de partage publics et aux stockages externes. Ces fonctions sont pratiques, mais peuvent con­tour­ner les règles de sécurité si elles ne sont pas cor­rec­te­ment con­fi­gu­rées. Pour les dossiers sensibles en par­ti­cu­lier, vérifiez donc si les liens publics doivent être autorisés. Pour les données né­ces­si­tant une pro­tec­tion par­ti­cu­lière, il est re­com­mandé de définir con­join­te­ment les partages, les tags et les règles File Access Control.

Critères typiques pour la pro­tec­tion d’accès avec File Access Control

Critère Règle d’exemple Ce qui se passe tech­ni­que­ment Usage typique
Plage d’IP Accès uni­que­ment depuis le réseau interne, par ex. 192.168.10.0/24 Les accès depuis l’extérieur sont bloqués Rendre ac­ces­sibles les dossiers du personnel ou fi­nan­ciers uni­que­ment sur le réseau de l’en­tre­prise
Groupe d’uti­li­sa­teurs Accès réservé aux membres du groupe RH Les autres groupes d’uti­li­sa­teurs n’ob­tien­nent aucun accès Ne partager les dossiers du personnel qu’avec le service des res­sources humaines
Tag col­la­bo­ra­tif Le fichier ou le dossier porte le tag Con­fi­den­tial Les fichiers avec ce tag sont couverts par la règle de pro­tec­tion Marquer et sécuriser les documents con­fi­den­tiels de manière cen­tra­li­sée
Type de fichier / type MIME Empêcher l’upload de fichiers ZIP Certains formats de fichiers ne peuvent pas être envoyés Bloquer les types de fichiers in­dé­si­rables ou à risque
Plage horaire Bloquer l’accès en dehors des heures de travail L’accès n’est possible qu’à des heures dé­ter­mi­nées Limiter dans le temps l’accès pour les équipes support ou projet
Nom de fichier Bloquer les fichiers avec certains noms ou modèles Les fichiers sont iden­ti­fiés et bloqués en fonction de leur nom Empêcher les fichiers tem­po­raires, mal nommés ou in­dé­si­rables
Note

Si vous utilisez dans Nextcloud des fonc­tion­na­li­tés d’in­tel­li­gence ar­ti­fi­cielle sup­plé­men­taires comme Context Chat, vous devriez vérifier sé­pa­ré­ment la manière dont ces fonc­tion­na­li­tés utilisent les contenus sensibles. File Access Control protège avant tout l’accès direct aux fichiers et aux dossiers, mais ne s’applique pas au­to­ma­ti­que­ment à toutes les fonctions basées sur l’IA. Dans les en­vi­ron­ne­ments contenant des données con­fi­den­tielles, il est donc re­com­mandé d’utiliser les ap­pli­ca­tions d’IA de manière ciblée et de vérifier au préalable quels contenus peuvent être indexés ou consultés via les fonctions de chat.

Comment protéger Nextcloud contre les attaques par force brute et les bots ?

En plus de la 2FA Nextcloud, vous devriez sécuriser l’interface de connexion contre les attaques au­to­ma­ti­sées visant les mots de passe. Nextcloud intègre pour cela une pro­tec­tion contre la force brute activée par défaut. Elle ne protège pas seulement contre les attaques par listes de mots de passe, mais complique également les attaques visant les pages de réi­ni­tia­li­sa­tion de mot de passe ou les jetons de mot de passe d’ap­pli­ca­tion. Lorsque des ten­ta­tives de connexion suspectes sont détectées, Nextcloud ralentit les requêtes provenant de l’adresse IP concernée pendant jusqu’à 24 heures. Le délai peut atteindre 25 secondes. Si le seuil actuel de 10 ten­ta­tives en 30 minutes est atteint, Nextcloud répond tem­po­rai­re­ment par « 429 Too Many Requests » jusqu’à ce que le nombre de ten­ta­tives repasse en dessous du seuil.

Pour les serveurs en pro­duc­tion, vous ne devriez pas dé­sac­ti­ver cette fonc­tion­na­lité. En com­plé­ment, fail2ban peut être utilisé au niveau du serveur. Alors que la pro­tec­tion intégrée à Nextcloud agit au niveau de l’ap­pli­ca­tion, fail2ban bloque les adresses IP suspectes di­rec­te­ment au niveau du système d’ex­ploi­ta­tion à l’aide de règles de pare-feu.

La con­fi­gu­ra­tion correcte est par­ti­cu­liè­re­ment im­por­tante avec les reverse proxys ou les load balancers. Si trusted_proxies et les en-têtes transmis sont mal con­fi­gu­rés, Nextcloud peut con­si­dé­rer à tort le proxy lui-même comme la source de toutes les requêtes et ainsi perturber l’accès des uti­li­sa­teurs légitimes. Assurez-vous donc d’abord que Nextcloud reconnaît cor­rec­te­ment l’adresse IP réelle du client, puis con­fi­gu­rez les règles de pro­tec­tion contre la force brute et fail2ban. Vous éviterez ainsi de vous exclure vous-même ou de bloquer des groupes entiers d’uti­li­sa­teurs.

Comment renforcer la sécurité de Nextcloud ?

  • Activer et imposer la 2FA : activez au minimum un four­nis­seur de 2FA Nextcloud adapté, comme TOTP ou WebAuthn, et imposez l’au­then­ti­fi­ca­tion à deux facteurs pour les ad­mi­nis­tra­teurs ainsi que pour les groupes d’uti­li­sa­teurs sensibles. La no­ti­fi­ca­tion Nextcloud peut servir de com­plé­ment pratique.
  • Pri­vi­lé­gier WebAuthn pour les comptes critiques : utilisez des clés de sécurité FIDO2 pour les ad­mi­nis­tra­teurs, la direction, les RH, la finance et les autres rôles né­ces­si­tant une pro­tec­tion renforcée.
  • Prévoir obli­ga­toi­re­ment des codes de secours : veillez à ce que les uti­li­sa­teurs stockent en lieu sûr leurs codes de secours à usage unique avant de rendre l’au­then­ti­fi­ca­tion à deux facteurs obli­ga­toire.
  • Utiliser File Access Control pour les dossiers sensibles : protégez les ré­per­toires con­fi­den­tiels à l’aide de règles Flow, de tags res­treints, de con­di­tions de groupe et de règles basées sur les IP.
  • Combiner la pro­tec­tion contre la force brute et fail2ban : laissez activée la pro­tec­tion par force brute intégrée à Nextcloud et complétez-la avec fail2ban au niveau du système d’ex­ploi­ta­tion sur les serveurs ac­ces­sibles pu­bli­que­ment.
Aller au menu principal