doc-locale/fr-fr/administration/settings/sign_in_restrictions.md
{{< details >}}
{{< /details >}}
Utilisez les restrictions de connexion pour personnaliser les restrictions d'authentification pour les interfaces Web et Git en HTTP(S).
Prérequis :
Ce paramètre est activé par défaut. Lorsqu'il est désactivé, les utilisateurs et utilisatrices ne peuvent pas utiliser l'écran de connexion standard et doivent utiliser un fournisseur d'authentification externe à la place. Cela désactive également l'utilisation des clés d'accès pour l'authentification à deux facteurs.
Pour autoriser l'authentification par mot de passe et clé d'accès pour l'interface Web :
[!note] En cas de panne de votre fournisseur d'authentification externe, utilisez la console GitLab Rails pour réactiver le formulaire de connexion Web standard. Vous pouvez également utiliser l'API des paramètres d'application pour configurer le paramètre
password_authentication_enabled_for_web.
Ce paramètre est activé par défaut. Lorsqu'il est désactivé, les utilisateurs et utilisatrices doivent s'authentifier avec un jeton d'accès personnel ou un mot de passe LDAP.
Pour autoriser l'authentification par mot de passe pour Git en HTTP(S) :
Les organisations peuvent vouloir empêcher les utilisateurs et utilisatrices SSO de se connecter avec des mots de passe ou des clés d'accès, et les obliger à utiliser leur fournisseur d'authentification externe à la place. Cela restreint l'authentification par mot de passe pour l'interface Web et Git en HTTP(S), ainsi que l'authentification par clé d'accès pour l'interface Web. Les clés d'accès ne peuvent jamais être utilisées avec Git en HTTP(S).
Pour désactiver l'authentification par mot de passe et clé d'accès pour les utilisateurs et utilisatrices disposant d'une identité SSO :
Vous pouvez exiger que les utilisateurs et utilisatrices enregistrent une méthode d'authentification à deux facteurs (2FA) pour leur compte.
Cela oblige tous les utilisateurs et utilisatrices, y compris les administrateurs et administratrices, à enregistrer une méthode 2FA.
Pour imposer l'authentification à deux facteurs à tous les utilisateurs et utilisatrices :
0 pour imposer l'enregistrement à la prochaine connexion.Cela oblige uniquement les administrateurs et administratrices à enregistrer une méthode 2FA. Cela inclut également les utilisateurs et utilisatrices disposant de rôles d'administration personnalisés.
Pour imposer l'authentification à deux facteurs aux administrateurs et administratrices :
0 pour imposer l'enregistrement à la prochaine connexion.Pour permettre aux utilisateurs et utilisatrices de configurer les mots de passe à usage unique par e-mail :
Si vous êtes administrateur ou administratrice, vous pourriez vouloir travailler dans GitLab sans accès administrateur. Vous pouvez soit créer un compte utilisateur distinct sans accès administrateur, soit utiliser le Mode administrateur.
Avec le Mode administrateur, votre compte ne dispose pas d'un accès administrateur par défaut. Vous pouvez continuer à accéder aux groupes et aux projets dont vous êtes membre. Cependant, pour les tâches administratives, vous devez vous authentifier (sauf pour certaines fonctionnalités).
Lorsque le Mode administrateur est activé, il s'applique à tous les administrateurs et administratrices de l'instance.
Lorsque le Mode administrateur est activé pour une instance, les administrateurs et administratrices :
Les administrateurs et administratrices peuvent activer le Mode administrateur via l'API, la console Rails ou l'interface utilisateur.
Effectuez la requête suivante vers le point de terminaison de votre instance :
curl --request PUT --header "PRIVATE-TOKEN:$ADMIN_TOKEN" "<gitlab.example.com>/api/v4/application/settings?admin_mode=true"
Remplacez <gitlab.example.com> par l'URL de votre instance.
Pour plus d'informations, consultez la liste des paramètres accessibles via les appels API.
{{< details >}}
{{< /details >}}
Ouvrez la console Rails et exécutez la commande suivante :
::Gitlab::CurrentSettings.update!(admin_mode: true)
Pour activer le Mode administrateur via l'interface utilisateur :
Pour activer le Mode administrateur pour votre session actuelle et accéder à des ressources potentiellement dangereuses :
/admin dans l'URL (ce qui nécessite un accès administrateur).Lorsque le statut du Mode administrateur est désactivé ou éteint, les administrateurs et administratrices ne peuvent pas accéder aux ressources à moins qu'un accès leur ait été explicitement accordé. Par exemple, les administrateurs et administratrices reçoivent une erreur 404 s'ils tentent d'ouvrir un groupe ou un projet privé, à moins qu'ils n'en soient membres.
La 2FA doit être activée pour les administrateurs et administratrices. La 2FA, les fournisseurs OmniAuth et l'authentification LDAP sont pris en charge par le Mode administrateur. Le statut du Mode administrateur est stocké dans la session utilisateur actuelle et reste actif jusqu'à ce que l'une des conditions suivantes soit remplie :
{{< history >}}
show_admin_mode_within_active_sessions. Désactivé par défaut.show_admin_mode_within_active_sessions supprimé.{{< /history >}}
Accédez à votre liste de sessions actives :
Les sessions pour lesquelles le Mode administrateur est activé affichent le texte Connecté(e) le date of session avec le Mode administrateur.
Pour désactiver le Mode administrateur pour votre session actuelle :
Le Mode administrateur expire après six heures et vous ne pouvez pas modifier cette limite de délai d'expiration.
Les méthodes d'accès suivantes ne sont pas protégées par le Mode administrateur :
En d'autres termes, les administrateurs et administratrices autrement limités par le Mode administrateur peuvent tout de même utiliser les clients Git sans étapes d'authentification supplémentaires.
Pour utiliser l'API REST ou GraphQL de GitLab, les administrateurs et administratrices doivent créer un jeton d'accès personnel ou un jeton OAuth avec la portée admin_mode.
Si un administrateur ou une administratrice disposant d'un jeton d'accès personnel avec la portée admin_mode perd son accès administrateur, cet utilisateur ou cette utilisatrice ne peut pas accéder à l'API en tant qu'administrateur ou administratrice même s'il ou elle possède toujours le jeton avec la portée admin_mode. Pour plus d'informations, consultez l'epic 2158.
De plus, lorsque GitLab Geo est activé, vous ne pouvez pas afficher le statut de réplication des projets et des designs sur un nœud secondaire. Un correctif est proposé lorsque les projets (ticket 367926 ) et les designs (ticket 355660) migrent vers le nouveau framework Geo.
Si nécessaire, vous pouvez désactiver le Mode administrateur en tant qu'administrateur ou administratrice en utilisant l'une de ces deux méthodes :
API :
curl --request PUT --header "PRIVATE-TOKEN:$ADMIN_TOKEN" "<gitlab-url>/api/v4/application/settings?admin_mode=false"
::Gitlab::CurrentSettings.update!(admin_mode: false)
Lorsqu'il est activé, GitLab notifie les utilisateurs et utilisatrices des connexions provenant d'adresses IP ou d'appareils inconnus. Pour plus d'informations, consultez Notification par e-mail pour les connexions inconnues.
{{< history >}}
{{< /history >}}
Tous les utilisateurs et utilisatrices non connectés sont redirigés vers la page représentée par l'URL de la page d'accueil configurée si la valeur n'est pas vide.
Tous les utilisateurs et utilisatrices sont redirigés vers la page représentée par l'URL de la page de déconnexion configurée après la déconnexion si la valeur n'est pas vide.
Pour ajouter un message d'aide à la page de connexion, personnalisez vos pages de connexion et d'inscription.
{{< details >}}
{{< /details >}}
Réactivez le formulaire de connexion standard basé sur le nom d'utilisateur et le mot de passe s'il a été désactivé en tant que restriction de connexion.
Vous pouvez utiliser cette méthode via la console Rails lorsqu'un fournisseur d'authentification externe configuré (via SSO ou une configuration LDAP) est confronté à une panne et qu'un accès direct à GitLab est requis.
Gitlab::CurrentSettings.update!(password_authentication_enabled_for_web: true)