Aller au contenu

Compte de secours

Compte de secours (en anglais break-glass account, « briser la vitre ») : compte local d'urgence, indépendant de l'annuaire et du second facteur, réservé aux situations où les accès normaux ne fonctionnent plus.

Plus l'authentification est centralisée et renforcée (annuaire, second facteur, verrouillage après échecs, autorité de certification SSH), plus une panne de l'un de ces éléments peut enfermer l'équipe dehors. Le compte de secours ne dépend d'aucun d'eux : un compte local, avec une clé ou un mot de passe long conservé sous enveloppe dans le coffre de l'équipe. Sur une instance cloud, il sert surtout depuis la console série, qui ne connaît pas les clés SSH et exige un mot de passe défini à l'avance ; on peut le réserver à la console en ne l'inscrivant pas dans le groupe autorisé par AllowGroups de sshd.

Un tel compte affaiblit par nature la révocation et la traçabilité nominative. Il se compense par la surveillance : chaque utilisation déclenche une alerte et une revue, et le secret est renouvelé après usage. Il se teste aussi à froid, régulièrement : un compte de secours dont le mot de passe ne fonctionne plus le jour de la panne ne sert à rien.

Dans les cours

Voir aussi