Paramètres de session : protéger les connexions utilisateurs

Une fois l'utilisateur authentifié (MFA compris), sa session reste un vecteur de risque : vol de cookie de session, poste laissé déverrouillé, session ouverte sur un réseau public. Les paramètres de session (Configuration > Sécurité > Paramètres de session) permettent de réduire cette fenêtre d'exposition. C'est un réglage rapide à faire mais souvent laissé aux valeurs par défaut, trop permissives pour un usage professionnel sensible.

1. Le délai d'expiration de session

Le paramètre "Expire les sessions après une période d'inactivité" détermine au bout de combien de temps sans action une session est fermée. La valeur par défaut (souvent 2 heures) est trop longue pour des environnements exposant des données sensibles. Recommandation :

2. Forcer la re-authentification pour les actions sensibles

Au-delà du timeout global, Salesforce permet de forcer une vérification d'identité renforcée avant certaines actions à haut risque (changement de mot de passe, désactivation MFA, export de données en masse) même en session active. Cette option se combine avec les Transaction Security Policies pour des scénarios avancés, mais la base se règle directement dans les paramètres de session via "Nécessite une re-authentification".

3. Verrouillage de session sur changement d'adresse IP

L'option "Forcer une déconnexion en cas de changement d'adresse IP" invalide la session dès que la requête provient d'une IP différente de celle initiale — un signal fort de détournement de cookie de session (session hijacking). C'est une protection efficace mais qui peut générer des faux positifs pour les utilisateurs mobiles changeant de réseau (Wi-Fi vers 4G). À activer en priorité pour les profils à privilèges élevés, avec un message d'avertissement clair pour les autres populations.

Attention avec les utilisateurs derrière un VPN d'entreprise ou un proxy avec bascule d'IP sortante dynamique : testez avant un déploiement large, sous peine de déconnexions intempestives et de tickets support en masse.

4. Cookies sécurisés et domaines

Vérifiez que les options suivantes sont actives :

5. Sessions concurrentes et déconnexion administrative

En cas de doute sur une compromission, un administrateur peut consulter et terminer manuellement les sessions actives d'un utilisateur via Configuration > Utilisateurs > sélectionner l'utilisateur > Détails de connexion > Sessions, ou de façon groupée en cas d'incident via Configuration > Sécurité > Gestion des sessions. C'est le premier réflexe en réponse à incident : forcer la déconnexion de toutes les sessions d'un compte suspecté compromis, en parallèle d'une réinitialisation de mot de passe et d'une révocation des jetons OAuth actifs (Configuration > Applications connectées > Utilisation OAuth).

Check-list de durcissement rapide

  1. Réduire le timeout d'inactivité pour les profils sensibles.
  2. Activer le verrouillage sur changement d'IP pour les administrateurs et profils à privilèges.
  3. Confirmer que My Domain est déployé et que HttpOnly est actif.
  4. Documenter la procédure de terminaison forcée de session en cas d'incident.
  5. Revoir régulièrement les sessions actives longue durée via les rapports de connexion.

Besoin d'aide sur ce sujet ?

Notre équipe DevToSpace accompagne vos projets Salesforce, de la sécurité à l'intégration Data Cloud / Marketing Cloud Next.

Parler à un expert