Sécurité
Ce module permet à l'administrateur de l'association d'exiger la double authentification (2FA) : la rendre obligatoire, rappeler les comptes qui ne l'ont pas activée, puis désactiver un compte si besoin.
Accès
Menu latéral → Sécurité
Réservé aux administrateurs de l'association. Le module n'est pas optionnel : il est toujours disponible.
2FA obligatoire
L'administrateur peut activer la 2FA obligatoire pour l'association (Courrier / Brevo ou l'envoi d'e-mails de la plateforme doit être configuré).
Dans ce cas, les personnes qui ont accès à l'application (sauf les bénéficiaires, qui utilisent leur portail) et qui n'ont pas encore d'application d'authentification ni de passkey :
- ne peuvent plus se connecter avec un mot de passe
- doivent utiliser Connexion sans mot de passe (lien magique par e-mail, valable 10 minutes)
- une fois connectées, activent la 2FA depuis Compte → Sécurité 2FA
Dès qu'une application ou une passkey est en place, la connexion par mot de passe redevient possible (avec la 2FA à chaque connexion).
Aucun bandeau n'est affiché tant que la 2FA n'est pas configurée.
Comptes sans 2FA
La liste affiche tous les comptes actifs sans application d'authentification ni passkey : équipe, bénévoles, intervenants, adhérents et Relais. La connexion sans mot de passe ne compte pas comme 2FA ici.
Vous pouvez :
- Rappeler tous les comptes sans 2FA (ou un compte en particulier)
- Désactiver un compte (sauf le vôtre, et sauf le dernier administrateur actif)
Rappels
Chaque rappel part :
- par e-mail si Courrier / Brevo est configuré pour l'association
- par messagerie interne si le module Messagerie est actif
Modifier les messages
- Menu latéral → Sécurité (icône bouclier, réservé aux administrateurs — pas « Sécurité 2FA » du compte personnel)
- Bouton ou onglet Modifier les messages (juste sous le titre « Sécurité », au-dessus de la liste des comptes)
- Ou adresse directe dans le navigateur : `/securite?view=messages`
Sur mobile, ouvrez le menu ☰ puis Sécurité, puis Modifier les messages.
Vous y rédigez en Markdown :
- l'objet et le corps du rappel 2FA
- l'objet et le corps de l'e-mail de désactivation
Des variables sont remplacées à l'envoi, par exemple `{prenom}`, `{association}`, `{account2faurl}`, `{admins}`.
Restaurer les textes par défaut remet les modèles d'origine.
Pour la désactivation, la liste des administrateurs actifs (`{admins}`) est toujours ajoutée si elle n'est pas déjà dans le texte, afin que la personne sache qui contacter.
Désactivation
La désactivation met le compte inactif. Un e-mail d'explication est envoyé (si possible), avec les noms et e-mails des administrateurs actifs, plus le téléphone et l'e-mail de l'association s'ils figurent dans le modèle.