Bonnes pratiques en matière d’accès utilisateur et de sécurité du logiciel de gestion de trophées

par | Nov 22, 2022 | Articles

Dernière mise à jour: Juil 1, 2026

Article invité de Carl Turner, notre Responsable principal de la réussite client chez Award Force, qui écrit occasionnellement sur des sujets qu’il aborde avec les clients.

 

L’une des caractéristiques distinctives d’Award Force est l’accès illimité pour les utilisateurs de votre programme. Cela signifie que nous ne facturons pas de frais supplémentaires pour les utilisateurs additionnels (ni pour les candidatures ou les fichiers), car nous voulons voir nos clients réussir et prospérer. Avec Award Force, vous pouvez gérer votre programme dans le monde entier sans vous soucier des licences pour les postes numériques.

Que votre programme ait un seul gestionnaire ou cent, le coût est le même. Et avec la possibilité d’avoir autant d’utilisateurs de programme que vous pouvez l’imaginer, vient la responsabilité de gérer ces utilisateurs en toute sécurité au sein de la solution. Dans cet article, nous passons en revue quelques bonnes pratiques sur la façon de gérer vos utilisateurs et leurs autorisations afin de protéger au mieux les données et l’intégrité de votre programme.

Accès à Award Force : comment ça marche

Award Force est conçu pour permettre aux personnes de créer un profil utilisateur dans notre logiciel. Généralement, lorsqu’une personne enregistre un compte pour la première fois, son profil utilisateur est lié à un programme de trophées spécifique, que nous appelons une adhésion. Cette adhésion est gérée à l’aide de rôles pour contrôler ce que cet utilisateur peut faire et voir au sein de ce programme.

Dans de nombreux cas, une personne peut avoir deux adhésions ou plus, ce qui signifie que son profil utilisateur est connecté à plusieurs programmes. Les rôles qu’elle occupe dans chaque programme sont uniques à chaque programme. Ainsi, si un utilisateur a le rôle de candidat dans un programme et le rôle de candidat dans un autre programme, ce n’est qu’une coïncidence !

Par conséquent, une seule personne pourrait être un candidat dans un programme tout en étant un membre du jury dans un autre, et un gestionnaire du programme dans un troisième.

(Vous pouvez en apprendre davantage sur les comptes multiples ici et sur les comptes utilisateur ici !)

C’est là que l’importance de la sécurité entre en jeu : si un identifiant utilisateur est partagé avec d’autres pour accéder à un programme spécifique où ce profil utilisateur a deux adhésions ou plus, alors toute personne ayant accès à ce profil utilisateur a désormais accès à tous les programmes auxquels l’utilisateur est inscrit.

Bonnes pratiques pour la sécurité de l’accès utilisateur

Les informations personnelles sont très importantes et ce n’est pas quelque chose que vous voulez divulguer librement, surtout dans le monde de la haute technologie d’aujourd’hui où il existe un risque omniprésent de vol d’identité.

Pour aider à assurer la protection de chaque personne qui crée un profil utilisateur dans la solution, nous exigeons un mot de passe complexe contenant une combinaison de caractères majuscules et minuscules, de chiffres et de caractères spéciaux (c’est-à-dire ! @ # $).

Les utilisateurs peuvent également ajouter la protection supplémentaire de l’authentification multifacteur (MFA ou 2FA) pour toute adhésion qu’ils possèdent. Les organisateurs de programmes ont même la possibilité d’imposer la MFA aux utilisateurs en fonction du rôle ajouté à leur profil utilisateur, une bonne pratique qui devrait être exercée pour toute personne ayant un accès de niveau gestionnaire.

Ne jamais partager l’accès

Pour certains, il peut sembler plus facile de partager l’accès à un programme en permettant aux membres d’une équipe d’utiliser les mêmes identifiants de connexion. Les bonnes pratiques suggèrent fortement que cette approche doit être évitée à tout moment !

L’utilisation d’un profil partagé pour accéder à un programme augmente le risque que ces détails d’accès tombent entre de mauvaises mains. Cela peut être particulièrement problématique si le profil utilisateur partagé a un accès de haut niveau aux informations personnelles et sensibles collectées dans le programme.

C’est également problématique si un membre du personnel ayant accès au programme via le profil d’accès partagé est involontairement licencié de son poste. Il pourrait, par dépit, accéder au compte, modifier les détails d’accès, voler des données, voler la propriété intellectuelle ou même détruire définitivement des données. Cela pourrait créer un gros problème (juridique) pour une organisation à qui l’on a fait confiance pour garder confidentielles les données de ses utilisateurs, les informations de candidature et les résultats d’évaluation.

S’assurer que chacun a son propre profil utilisateur avec son propre accès unique contribue à la responsabilisation, et la responsabilisation ne peut être appliquée si un seul profil utilisateur est partagé avec l’équipe. Le fait que chacun ait son propre profil utilisateur est également très utile pour tout programme qui doit passer par une piste d’audit.

Soyez prudent avec les autorisations de haut niveau

En plus de chaque utilisateur ayant son propre profil et ses propres identifiants, il est également important d’être prudent avec les autorisations de haut niveau. Le rôle de haut niveau, avec accès complet, dans la solution Award Force est couramment utilisé pour les gestionnaires du programme qui ont besoin d’un accès presque illimité à toutes les données du programme.

L’octroi de ce niveau d’accès ne doit être effectué qu’après mûre réflexion.

Award Force propose au plus haut niveau d’autorisations le rôle de « propriétaire du compte », qui ne peut être attribué qu’à un seul utilisateur, l’autorité principale du compte. En dessous se trouve le rôle de gestionnaire du programme. Le propriétaire du compte est la seule personne autorisée à retirer l’accès de niveau gestionnaire du programme aux autres gestionnaires, ainsi que la seule personne pouvant supprimer définitivement des données du compte telles que les candidatures, les profils utilisateur et des saisons entières.

Le propriétaire du compte est également la seule personne qui peut approuver les modifications de l’abonnement du compte. Par conséquent, le rôle de propriétaire du compte ne doit absolument jamais être partagé avec qui que ce soit, jamais ! Si nécessaire, le rôle de propriétaire du compte peut être transféré à quelqu’un d’autre, mais cela ne peut être fait que par le propriétaire actuel du compte depuis le portail de facturation du compte.

Obtenez de l’aide sécurisée à tout moment

L’équipe de réussite client d’Award Force est disponible pour vous aider, vous guider et vous assister quand vous en avez besoin, 24 heures sur 24, 5 jours par semaine. Cependant, pour des raisons de sécurité, l’équipe de réussite client demandera à l’utilisateur de fournir une identification via une adresse e-mail utilisée par le compte. L’équipe de réussite client peut facilement identifier l’utilisateur s’il a un profil utilisateur, et peut voir combien d’adhésions il a ainsi que son niveau d’accès à chaque adhésion.

Si quelqu’un envoie un e-mail à l’équipe de réussite client depuis une adresse e-mail qui n’a pas d’adhésion à un compte, le niveau de support possible est limité et ne peut être que de nature générale ; aucune information spécifique au compte ne sera partagée.

Cela peut être problématique si une équipe utilise un profil partagé et que l’utilisateur qui contacte n’a pas d’e-mail associé au compte. Pour assurer la sécurité de votre programme, nous voulons nous assurer que chaque utilisateur ayant accès au compte est légitime.

Award Force travaille dur pour s’assurer que notre logiciel est la solution de gestion de trophées la plus sécurisée du marché. En définissant les autorisations de rôle et les habilitations de sécurité pour vos données les plus sensibles, vous pourrez protéger l’intégrité et la sécurité des données de votre programme. Un avantage pour tous.

 

Rechercher dans notre blog

Catégories

Suivez notre blog!

Carl Turner