SÉCURISATION


Sécurisation des mots de passe Internet
Les mots de passe Internet peuvent faire l'objet d'attaques malveillantes. Toutefois, il existe des mesures que vous pouvez prendre pour sécuriser davantage les mots de passe Internet.

Pourquoi et quand exécuter cette tâche

Voici quelques exemples d'attaques typiques perpétrées sur les mots de passe :


Utilisez une ou plusieurs des fonctions suivantes pour protéger l'accès aux mots de passe Internet stockés dans l'annuaire Domino, ou les rendre plus difficiles à deviner.
A l'exception des paramètres de journalisation, les options décrites précédemment peuvent également être spécifiées dans une politique utilisateur. Cette fonctionnalité est utile pour un administrateur souhaitant uniquement appliquer le verrouillage de l'accès Internet par mot de passe à un sous-ensemble d'utilisateurs au sein d'une organisation. Dans ce cas, ces paramètres peuvent être définis pour ce groupe.

Utilisation des listes xACL pour protéger les mots de passe Internet

Une façon de protéger les mots de passe Internet consiste à utiliser les listes LCA étendues, ou xACL, pour contrôler l'accès en fonction des niveaux de la structure hiérarchique de noms, mais aussi au niveau du masque et du champ. Pour les mots de passe stockés dans l'annuaire Domino, les administrateurs peuvent configurer des listes xACL pour limiter l'accès aux mots de passe Internet aux utilisateurs pour qu'ils aient accès à leurs propres mots de passe et aux administrateurs pour autoriser les changements de mot de passe d'ordre administratif.

Procédure

1. D'abord, activez l'accès étendu de l'annuaire Domino :


2. Ensuite, configurez l'accès étendu aux mots de passe protégés :
Utilisation d'un format de mot de passe mieux protégé

Lorsque vous entrez un mot de passe Internet et enregistrez le document Personne, Domino effectue automatiquement un hachage unidirectionnel du champ de mot de passe Internet. Pour améliorer le mot de passe par défaut, utilisez un format de mot de passe mieux protégé. Vous pouvez mettre à niveau le format du mot de passe pour les documents Personne qui existent déjà ou utiliser automatiquement ce format plus sécurisé pour tous les nouveaux documents Personne.

Pour les documents Personne existants

Procédure

1. Dans Domino Administrator, cliquez sur Personnes et Groupes, puis sélectionnez les documents pour lesquels vous souhaitez utiliser un mot de passe plus sécurisé.

2. Choisissez Actions -> Mettre à niveau vers un mot de passe Internet plus sécurisé.

3. Si tous les serveurs du domaine Domino exécutent la version 8.0.1 ou une version supérieure, sélectionnez Oui - Vérification de mot de passe compatible avec Notes/Domino version 8.01 ou suivante. Sinon, sélectionnez Oui - Vérification de mot de passe compatible avec Notes/Domino version 4.6 ou suivante.

Pour les nouveaux documents Personne

Procédure

1. Dans Domino Administrator, cliquez sur Configuration et sélectionnez Tous les documents Serveur.

2. Choisissez Actions -> Editer profil d'annuaire.

3. Si tous les serveurs du domaine Domino exécutent la version 8.0.1 ou une version supérieure, sélectionnez Oui - Vérification de mot de passe compatible avec Notes/Domino version 8.01 ou suivante. Sinon, sélectionnez Oui - Vérification de mot de passe compatible avec Notes/Domino version 4.6 ou suivante.

4. Enregistrez, puis fermez le document.


Utilisation du verrouillage de l'accès Internet par mot de passe

Pourquoi et quand exécuter cette tâche

Le verrouillage de l'accès Internet par mot de passe permet aux administrateurs de définir une valeur seuil des échecs d'authentification des mots de passe Internet pour les utilisateurs Domino Web et Domino Web Access. Cela permet d'éviter les attaques en force et les attaques par dictionnaire sur des comptes Internet en bloquant l'accès aux utilisateurs qui ne réussissent pas à se connecter avec un nombre prédéfini de tentatives. Les informations sur les échecs d'authentification et les verrouillages de comptes sont gérées dans l'application de verrouillage Internet dans laquelle l'administrateur peut effacer les tentatives infructueuses et déverrouiller les comptes utilisateur.

Notez que cette fonction est exposée aux attaques DoS (Denial of Service). Au cours d'une attaque DoS, des utilisateurs malveillants empêchent de manière explicite les utilisateurs légitimes d'utiliser un service. Dans le cas du verrouillage de l'accès Internet par mot de passe, des attaques peuvent empêcher des utilisateurs Internet légitimes de se connecter sur un serveur Domino en simulant des tentatives de connexion qui échouent.

Remarque : Le verrouillage de l'accès Internet par mot de passe n'a aucun effet sur les services DOLS (Domino Off-Line Services).

Le verrouillage de l'accès Internet par mot de passe présente certaines limites :


Pour une connexion unique, le serveur Domino, sur lequel la fonction de verrouillage de l'accès Internet par mot de passe est activée, doit être également le serveur qui génère la clé de connexion unique. Si la clé est récupérée par une autre source (un autre serveur Domino ou un serveur WebSphere), le jeton SSO est toujours valide sur le serveur Domino, même si le verrouillage de l'accès Internet par mot de passe est activé.

Base de verrouillage de l'accès Internet

Pourquoi et quand exécuter cette tâche

La base de verrouillage de l'accès Internet (inetlockout.nsf) est créée à partir de inetlockout.ntf :


Par défaut, la liste LCA de la base de verrouillage autorise un accès gestionnaire uniquement au groupe Administrateurs. L'accès est refusé avec les paramètres Par défaut et Anonyme. Cependant, la liste LCA de la base peut être modifiée pour autoriser les utilisateurs et les groupes à accéder aux utilisateurs avec autorisation de déverrouiller les utilisateurs.

Pour chaque utilisateur qui se connecte à Domino avec un nom et un mot de passe Internet, les informations sur l'état de verrouillage sont tenues à jour dans la base de verrouillage de l'accès Internet, avec notamment le nom d'utilisateur, le nombre de tentatives ayant échoué et l'état de verrouillage. Les tentatives de verrouillage ne sont pas enregistrées dans la base correspondante si l'utilisateur est déjà verrouillé, ou si l'utilisateur se connecte avec succès. Cependant, comme la base de verrouillage de l'accès Internet tient à jour les données sur l'état de verrouillage, DDM (Domino Domain Manager) est l'emplacement où doivent être stockées les tentatives de connexion ayant échoué et les données d'historique de verrouillage, vous fournissant ainsi l'historique des tentatives de connexion ayant échoué.

Toute modification des informations d'accès des utilisateurs stockés dans la base de verrouillage de l'accès Internet est immédiatement implémentée. Il n'est pas nécessaire de redémarrer le serveur HTTP pour que les modifications prennent effet.

La base de verrouillage contient deux vues :


Les champs sont identiques pour les deux vues :
Pour déverrouiller un utilisateur, supprimez l'enregistrement correspondant.

Vous pouvez marquer plusieurs enregistrements pour déverrouillage ou suppression en cliquant sur Mark for Delete/Unlock dans la barre d'outils, puis les supprimer en cliquant sur Delete Marked Items.

Il est recommandé de vérifier au préalable que la base de verrouillage de l'accès Internet ne contient que des enregistrements d'utilisateurs valides. Supprimez les noms des utilisateurs qui ont changé de nom ou qui ont été retirés comme utilisateurs du serveur Domino. Le nettoyage de la base n'est pas automatique. Même si les enregistrements utilisateurs qui sont obsolètes ne nuisent pas au fonctionnement normal, un nombre trop important d'enregistrements dans la base peut nuire aux performances du processus d'authentification Internet.

Vous pouvez créer des masques de connexion personnalisés pour la base de verrouillage de l'accès Internet qui peuvent servir aux utilisateurs à indiquer que leur compte a été verrouillé.

Réplication de la base de verrouillage de l'accès Internet

Pourquoi et quand exécuter cette tâche

En tant qu'administrateur, vous devez décider si la réplication de la base de verrouillage de l'accès Internet sur d'autres serveurs est une stratégie utile. L'avantage principal de la réplication de la base est la réplication des informations de verrouillage sur plusieurs serveurs. Vous pouvez accéder à une réplique quelconque et connaître l'état de verrouillage de plusieurs serveurs, sans avoir à ouvrir la base de verrouillage de l'accès Internet sur chaque serveur sur lequel la fonction de verrouillage de mot de passe Internet est activée.

Cependant, la réplication présente quelques inconvénients. Par exemple, des problèmes de réplication peuvent se produire si votre réseau est l'objet d'attaques ou d'une attaque de refus de service DoS (Denial-of-Service). En outre, si la réplication est lente, la vérification de la base de verrouillage sur un serveur donné ne permet pas nécessairement de détecter un utilisateur verrouillé avant la fin de la réplication (cependant, il est toujours possible d'ouvrir la réplique directement sur le serveur en question).

La base de verrouillage de l'accès Internet est créée avec un ID de réplique qui est identique pour toutes les répliques sur tous les serveurs sur lesquels la fonction de verrouillage de mot de passe Internet est activée dans un domaine. Par défaut, la réplication est désactivée temporairement pour les bases de verrouillage de l'accès Internet. Cela permet d'éviter les problèmes de réplication décrits plus haut. Pour répliquer la base sur un autre serveur, désactivez l'option Désactiver temporairement la réplication de cette réplique dans la section Autres de la boîte de dialogue Paramètres de réplication. Vous pouvez ensuite configurer la réplication de la base (réplication planifiée ou en grappe).

Remarque : Lorsque vous répliquez cette base sur d'autres serveurs, les informations relatives aux tentatives non valides sont calculées pour chaque serveur individuel. Par exemple, si le seuil de 'Jean Dubois' est trois et s'il a effectué deux tentatives non valides sur le serveur A et une sur le serveur B, il n'est verrouillé sur aucun des deux serveurs. Les tentatives ne sont pas combinées pour un total de trois. La raison d'être de la réplication est la facilité d'administration, par la définition de seuils globaux.

Configuration du verrouillage de l'accès Internet par mot de passe

Pourquoi et quand exécuter cette tâche

Le verrouillage de l'accès Internet par mot de passe est activé dans le document des paramètres de configuration du serveur. Cela permet aux administrateurs d'activer la fonction de verrouillage Internet sur plusieurs serveurs.

Il est recommandé d'activer l'option Moins de variantes de noms et plus de sécurité du document Serveur. Cela limite le problème d'ambiguïté des noms. Domino prend en charge la connexion au serveur Web avec une forme abrégée du nom d'utilisateur (si le mot de passe est correct), même si ce nom abrégé correspond à deux personnes ou plus dans l'annuaire. Les connexions non valides qui se produisent lorsqu'un utilisateur tape un nom ambigu n'aboutissent pas pour chaque correspondance ambiguë. Il est impossible de savoir qui est l'utilisateur qui a essayé de se connecter. En outre, l'effacement des enregistrements de tentatives de connexion à l'aide du paramètre Expiration du verrouillage ne s'applique qu'à l'utilisateur dont le nom et le mot de passe correspondent.

Procédure

1. A partir de l'administrateur Domino, cliquez sur Configuration -> Serveur -> Configurations. Ouvrez le document des paramètres de configuration pour le serveur sur lequel vous souhaitez activer la fonction de verrouillage de l'accès Internet par mot de passe.

2. Cliquez sur Sécurité. Trois paramètres sont disponibles pour paramétrer l'option Appliquer le verrouillage de l'accès Internet par mot de passe :

3. Lorsque le mot de passe Internet est activé, renseignez les champs suivants :
Concepts associés
Gestion des mots de passe Internet
Personnalisation de la configuration du service LDAP

Tâches associées
Messages de serveur Web personnalisés
Création d'un document de paramètres de politique de sécurité