fr:rapports:2024:01-05
Différences
Ci-dessous, les différences entre deux révisions de la page.
fr:rapports:2024:01-05 [2025/01/26 10:07] – créée celo | fr:rapports:2024:01-05 [2025/01/26 10:09] (Version actuelle) – supprimée celo | ||
---|---|---|---|
Ligne 1: | Ligne 1: | ||
- | # 2025/01/05 (Neutriton : Gestionnaire de mot de passe) | ||
- | |||
- | * [Réunion précédente](https:// | ||
- | * [Pad de la réunion](https:// | ||
- | |||
- | Heure de début : 14h | ||
- | |||
- | Présences: | ||
- | |||
- | - Célo | ||
- | - Tharyrok | ||
- | - HgO | ||
- | |||
- | ## Météo | ||
- | |||
- | *Moment informel durant lequel on exprime **en peu de mots** comment on se sent et si on a une attente forte pour la réunion.* | ||
- | **Ce n'est pas un moment de discussion mais d' | ||
- | |||
- | Fin: grand max 18h, ou même 17h grand grand max | ||
- | |||
- | ### Attente(s) forte(s) | ||
- | |||
- | *Si l'une ou l' | ||
- | |||
- | ## Gestionnaire de mot de passe | ||
- | |||
- | ### Historique | ||
- | |||
- | Nous avons choisi a l!époque password-store puis gopass car tout le monde avait une cles gpg et était familié avec git. Cela nous a permis d' | ||
- | |||
- | Présentement nous utilisons donc gopass, mais la gestion des utilisateurs est complexe. La gestion des cles gpg n'est pas intuitif. Quand un cles expire cela bloque la création de nouveau mots passe. | ||
- | |||
- | De plus, cela rend compliqué l' | ||
- | |||
- | Surtout, cet outil ne nous permet pas de partager des mots de passe déjà entre les membres du hub-infra et des membres des autre hub qui ne maîtrisent pas forcément git et gpg, comme par exemple certaines personnes du hub-admin pour récupere les factures chez nos fourniseurs. | ||
- | |||
- | ### Nos besoins | ||
- | |||
- | En résumé, nos besoins : | ||
- | |||
- | - Avoir un outil facile d' | ||
- | - Facilement installable et configurable | ||
- | - Ne pas avoir besoin de comprendre GPG et Git pour l' | ||
- | - Compatible avec un hypothétique sso | ||
- | - Avoir plusieurs niveaux d' | ||
- | - Par exemple, on n'a pas besoin de la même sécurité pour le mot de passe du site web ou pour les déchiffrement des serveurs | ||
- | - Gérer la fuite de mots de passe, facilité le renouvellement de tous les mots de passes | ||
- | - Avoir un mécanisme de rappel pour changer le mot de passe au bout d'un certain temps (mais ça peut aussi être une entrée dans un agenda) | ||
- | - Avoir du TOTP (jeton unique) | ||
- | - Certains sites web nécessittent une authentification 2FA, donc avec TOTP | ||
- | - Un outil disponible même quand Neutrinet est down | ||
- | - (Facultatif, | ||
- | - Ne pas avoir deux outils de gestion de mots de passe en même temps | ||
- | - Un gros plus avec l' | ||
- | |||
- | ### Auto hebergé ou non ? | ||
- | |||
- | Comme un des besoin est d' | ||
- | |||
- | ### Backup | ||
- | |||
- | On peut avoir un backup des mots de passes dans un second gestionnaire de mot de passe. | ||
- | |||
- | Le backup peut ne pas être aussi accessible que la solution qu'on cherche. | ||
- | |||
- | On a trois possibilités: | ||
- | - Exporter les mots de passe critiques vers un gopass, en chiffrant avec les clés GPG du hub infra et en synchronisant avec git | ||
- | - Exporter les mots de passe critiques vers un keepass, et en synchronisant avec Nextcloud | ||
- | - Exporter les mots de passe critiques vers un [passage](https:// | ||
- | |||
- | ### Possibles solutions | ||
- | |||
- | #### BitWarden | ||
- | |||
- | On utilise tous (ou on a utilisé) le client, via le client linux, le plugin pour Firefox et/ou pour Android. Il existe aussi une version en ligne de commande, mais c'est pas ouf. | ||
- | |||
- | On peut synchroniser la base de donnée localement tant que le token est valide. S'il n'est plus valide, il faut que le serveur soit up. | ||
- | |||
- | Il y a une intégration de haveibeenpwned, | ||
- | |||
- | La gestion d' | ||
- | |||
- | Le SSO est disponible dans la version payante. | ||
- | |||
- | La séparation des mots de passe ce fait dans des collections que tu peux sync dans ton vault personnel. La gestion des autorisations se fait sur toutes une collection et pas sur un mots de passe spécifique. | ||
- | |||
- | Donc, le hub infra peut créer des mots de passe dans la collection " | ||
- | |||
- | Cela demande de réfléchir un peu beaucoup à la structure des mots de passe. | ||
- | |||
- | C'est possible de l' | ||
- | |||
- | #### VaultWarden | ||
- | |||
- | C'est comme bitwarden mais avec une récriture complete du serveur, il conserve la même interface web/ | ||
- | La possibilité de SSO n'est pas implementé. Mais la fonctionalité de gestion des utilisateurs est disponible gratuitement. | ||
- | |||
- | Il faut l' | ||
- | |||
- | #### Passbolt | ||
- | |||
- | Il y a une instance de test ici: | ||
- | |||
- | https:// | ||
- | hub-infra@neutrinet.be | ||
- | neutrinet123 | ||
- | |||
- | |||
- | On peut l' | ||
- | |||
- | Au niveau du client, il existe une extension pour Firefox. Si le serveur est down, il n'y a pas de mots de passe. Il n'y a pas de client desktop mais uniquement une CLI. Il y a une app Android. | ||
- | |||
- | On peut partager des mots de passes avec des utilisateurs ou des groupes soit sur un mots de passe donnée soit sur un dossier qui contient plusieurs mots de passes. Mais on n'a pas de SSO avec la version communautaire (comme pour Valtwarden donc). | ||
- | |||
- | Pour l' | ||
- | |||
- | |||
- | #### Keepassxc | ||
- | |||
- | Il faut l' | ||
- | |||
- | Il y a qu'un mots de passe pour déverrouiller la base de données que tout le monde utilise, ce qui n'est pas génial. De plus, si on veut gérer plus finement les accès, cela signifie avoir plusieurs bases de données. | ||
- | |||
- | L' | ||
- | |||
- | Pour partager un meme mots de passe entre plusieurs hub, il doit être copié dans chaque hub. | ||
- | |||
- | Comment on partage le mots de passe maître, comment on le renouvelle, comment on le perd ? Post-it ou pas post-it ? | ||
- | |||
- | Par contre comme c'est sync localement, donc chacun a une copie, si l' | ||
- | |||
- | On peut faire du TOTP. | ||
- | |||
- | Intégration possible avec Keeweb dans directement Nextcloud https:// | ||
- | |||
- | #### Nextcloud Password | ||
- | |||
- | Application pour Nextcloud, on peut partager les mots de passe comme un fichier dans Nextcloud. Il y a des folders, des tags, etc. | ||
- | |||
- | On peut importer/ | ||
- | |||
- | Il n'y a pas de TOTP. Le SSO est géré par Nextcloud. | ||
- | |||
- | Par contre, il y a une application OTP Manager qui ferait le taf : https:// | ||
- | |||
- | Il y a une extension Firefox et une app Android | ||
- | |||
- | #### OnePassword/ | ||
- | |||
- | Outils propriétaires, | ||
- | |||
- | #### Carnet papier avec un cadenas qui déclenche une étincelle s'il est cassé | ||
- | |||
- | Disqualifié parce qu'il faudrait embaucher une floppée de singes moines copistes pour tenir à jour les carnets. Et même si on avait ces moines copistes, il faudrait qu'ils copient sans lire les mots de passe. | ||
- | |||
- | ### Ce qu'il reste a faire | ||
- | |||
- | - Tester Passbolt | ||
- | - Tester Nextcloud Password | ||
- | - Contacter Passbolt pour savoir si nous sommes éligible a une licence pour les pauvres ou les radins. | ||
- | |||
- | Échelle de temps : pour la prochaine réunion hub infra (26/01) tester les deux outils. | ||
- | |||
- | ## Prochaine réunion | ||
- | |||
- | Prochaine réunion : 26/01 à 14h | ||
- | |||
- | Lieu : Chez Tharyrok | ||
- | |||
- | Garde-Pad: Célo | ||
- | |||
- | ## Météo de fin | ||
- | |||
- | *Moment informel durant lequel on exprime **en peu de mots** comment, à titre personnel, la réunion a été vécue que ce soit positif ou négatif.* | ||
- | *Si une ou plusieurs **tension est née** durant la réunion, il est peut-être nécessaire d' | ||
- | |||
- | {{tag> | ||
fr/rapports/2024/01-05.1737882422.txt.gz · Dernière modification : 2025/01/26 10:07 de celo