Je vous explique :
Les machines sont joins à un domaine.
Les utilisateurs s’authentifient sur les postes clients avec un login + mot de passe
Un système synchronise ce mot de passe avec Lotus Note et VPN
Ainsi on a 1 mot de passe pour ces 3 services.
C'est donc le système actuel ? Quel mot de passe est synchronisé ? cela inclue t il le http password ?
1er partie
Les utilisateurs démarrent les postes clientes
Ils entrent le login (stocker dans l’annuaire LDAP Domino)
Ensuite pour le mot de passe ils utilisent le petit boitier qui fourni un mot de passe toutes les minutes
Windows se lance on est connecté au réseau (lecteur réseau monté etc.)
Si je comprend bien login (nom ou shortname) depuis lannuaire Domino via Ldap et mot de passe via boitier secure id (ou similaire) ?
2eme partie
Maintenant pour accéder à Lotus Note chaque utilisateur doit posséder dans sa machine un fichier ID.
Ce que je souhaite c’est mettre ce fichier ID dans une clé USB
Ainsi pour se connecté a Lotus Note les utilisateurs sont obligé de posséder la clé USB.
Cette méthode fonctionne sans problème je l'ai utilisé maintes fois dans différents contexte. Néanmois prenez soin de mettre en ouvre dans Domino tous les mécanisme de sécurité disponibles :
- Comparaison des clés publiques
- Vérification des mots de passe
- LCA cohétentes activées partout.
- Chiffrement des bases et des répliques.
- Groupe d'intrus
- Interdire les accès anonymes.
- Vérifier les options d'accès au serveur et d'authentification pour tous les protocoles (beaucoup d'administrateurs Notes passent à côté ....).
Et puis il y a tous les problèmes réseau qui peuvent mettre au tapis tout l'édifice, ainsi que les procédures et méthodes d'administration.
Tout cela est très général, non limiltatif et forcément partiel parce que je ne connais pas votre politique de sécurité (en avez vous une ?), ni ce que vous avez à protéger ni quelles sont les menaces. Il est donc très difficile sans tout cela de mettre des outils en place puisqu'on se sait pas vraiment pourquoi. C'est en ce sens que je pense que le problème n'est peut être pas pris dans le bon ordre.