Asso-Services Documentation publique
Consultation libre du guide utilisateur. Connectez-vous pour accéder à l'application.

Sécurité

Ce module permet à l'administrateur de l'association d'exiger la double authentification (2FA) : la rendre obligatoire, rappeler les comptes qui ne l'ont pas activée, puis désactiver un compte si besoin.

Accès

Menu latéral → Sécurité

Réservé aux administrateurs de l'association. Le module n'est pas optionnel : il est toujours disponible.

2FA obligatoire

L'administrateur peut activer la 2FA obligatoire pour l'association (Courrier / Brevo ou l'envoi d'e-mails de la plateforme doit être configuré).

Dans ce cas, les personnes qui ont accès à l'application (sauf les bénéficiaires, qui utilisent leur portail) et qui n'ont pas encore d'application d'authentification ni de passkey :

  • ne peuvent plus se connecter avec un mot de passe
  • doivent utiliser Connexion sans mot de passe (lien magique par e-mail, valable 10 minutes)
  • une fois connectées, activent la 2FA depuis Compte → Sécurité 2FA

Dès qu'une application ou une passkey est en place, la connexion par mot de passe redevient possible (avec la 2FA à chaque connexion).

Aucun bandeau n'est affiché tant que la 2FA n'est pas configurée.

Comptes sans 2FA

La liste affiche tous les comptes actifs sans application d'authentification ni passkey : équipe, bénévoles, intervenants, adhérents et Relais. La connexion sans mot de passe ne compte pas comme 2FA ici.

Vous pouvez :

  • Rappeler tous les comptes sans 2FA (ou un compte en particulier)
  • Désactiver un compte (sauf le vôtre, et sauf le dernier administrateur actif)

Rappels

Chaque rappel part :

  • par e-mail si Courrier / Brevo est configuré pour l'association
  • par messagerie interne si le module Messagerie est actif

Modifier les messages

  1. Menu latéral → Sécurité (icône bouclier, réservé aux administrateurs — pas « Sécurité 2FA » du compte personnel)
  2. Bouton ou onglet Modifier les messages (juste sous le titre « Sécurité », au-dessus de la liste des comptes)
  3. Ou adresse directe dans le navigateur : `/securite?view=messages`

Sur mobile, ouvrez le menu ☰ puis Sécurité, puis Modifier les messages.

Vous y rédigez en Markdown :

  • l'objet et le corps du rappel 2FA
  • l'objet et le corps de l'e-mail de désactivation

Des variables sont remplacées à l'envoi, par exemple `{prenom}`, `{association}`, `{account2faurl}`, `{admins}`.

Restaurer les textes par défaut remet les modèles d'origine.

Pour la désactivation, la liste des administrateurs actifs (`{admins}`) est toujours ajoutée si elle n'est pas déjà dans le texte, afin que la personne sache qui contacter.

Désactivation

La désactivation met le compte inactif. Un e-mail d'explication est envoyé (si possible), avec les noms et e-mails des administrateurs actifs, plus le téléphone et l'e-mail de l'association s'ils figurent dans le modèle.