> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/cloud/fr/knowledge-base/how-to-articles/configure-a-break-glass-account-in-devolutions-cloud.md).

# Configurer un compte de secours dans Devolutions Cloud

Configurez un compte administrateur break glass dans Devolutions Cloud pour retrouver l'accès lors de pannes du SSO, de verrouillages ou d'incidents de sécurité.

Un compte break glass dans Devolutions Cloud est un compte administrateur dédié utilisé uniquement lorsque les voies de connexion normales ne sont pas disponibles, par exemple lors d'une panne du SSO, d'un fournisseur d'identité mal configuré, d'une erreur de provisionnement ou d'un incident de sécurité.

Cet article décrit quand un compte break glass est requis dans Devolutions Cloud et comment en configurer un pour être prêt le moment venu.

### Panne du SSO : Microsoft Entra ID ou Okta non disponible

Utilisez le compte break glass pour vous connecter lorsque l'IdP n'est pas disponible, à condition que Force SSO ne soit pas activé. Si Force SSO est activé, utilisez d'abord l'identité d'application et la [procédure PowerShell](https://docs.devolutions.net/powershell/fr/devolutions-cloud-powershell/disable-force-sso-on-all-users-in-devolutions-cloud-using-powershell) pour désactiver Force SSO.

### Une mauvaise configuration du SSO verrouille l'accès à tout le monde

Les exemples incluent une mauvaise URL de rappel, un ID client ou un secret erroné, une vérification de domaine défectueuse, une configuration Okta ou Entra invalide, ou un secret expiré. Le compte break glass permet à un administrateur de revenir dans Devolutions Cloud pour modifier, supprimer ou corriger les paramètres SSO, ou d'utiliser le chemin PowerShell documenté si Force SSO bloque la connexion normale.

### Force SSO a été activé trop tôt ou lors d'une migration échouée

Force SSO a été activé trop tôt ou lors d'une migration échouée. Il s'agit du cas le plus risqué. Un Devolutions Account standard ne suffit pas si Force SSO bloque toutes les connexions non SSO. Le mécanisme de récupération documenté est une identité d'application avec des droits de configuration système, combinée au script qui définit `ForceSSOLogin = $false`.

### Une erreur de SCIM ou de provisionnement supprime ou désactive les mauvais utilisateurs

Si le provisionnement ou le déprovisionnement depuis l'IdP supprime des administrateurs ou brise l'attribution des groupes, un compte break glass en dehors de la portée du provisionnement peut restaurer les utilisateurs et les groupes. Le provisionnement automatise la gestion des utilisateurs et des groupes. Les utilisateurs qui ne sont pas gérés par le fournisseur d'authentification peuvent être ajoutés uniquement lorsque Force SSO est désactivé pour tous les utilisateurs.

### Tous les administrateurs sont indisponibles

Les exemples incluent des administrateurs qui ont quitté l'entreprise, qui sont en vacances, qui ont été désactivés dans l'IdP ou qui ont perdu leur accès. La propriété de Devolutions Cloud peut être transférée à un autre administrateur. Un seul propriétaire est autorisé, et seuls les administrateurs peuvent être désignés comme propriétaire.

### Verrouillage ou départ du propriétaire de Devolutions Cloud

Le propriétaire a un statut spécial et ne peut pas être supprimé. Seuls les administrateurs actuels peuvent être définis comme propriétaires, et nous recommandons de minimiser le nombre de comptes administrateurs. Un administrateur break glass offre une façon contrôlée de récupérer la gouvernance sans surprovisionner les administrateurs du quotidien.

### Les administrateurs perdent l'AMF ou le second facteur

Le compte break glass devrait avoir une AMF indépendante et des codes de récupération stockés. Le Devolutions Account prend en charge la vérification en deux étapes, des méthodes de vérification alternatives et des codes de récupération de connexion. Les codes de récupération sont explicitement décrits comme une méthode de dernier recours pour accéder au compte.

### Compromission de l'IdP de l'entreprise ou échec de l'accès conditionnel

Lors d'un incident lié à l'identité, vous pourriez avoir besoin d'un accès à Devolutions Cloud qui ne dépend pas de l'IdP compromis. Cela vous permet de désactiver le SSO, de passer en revue les utilisateurs, de supprimer les administrateurs compromis, de faire la rotation des secrets partagés, de consulter les journaux et de préserver la continuité des affaires. Il s'agit du modèle classique break glass ou firecall : un accès d'urgence à un système sécurisé lorsque l'accès privilégié n'est pas disponible autrement.

### Vérification de domaine ou problème SSO lié au DNS

La vérification du domaine SSO est obligatoire et dépend des enregistrements TXT du DNS. Si le DNS ou la validation du domaine ne fonctionne plus, un administrateur break glass peut accéder aux paramètres d'authentification et réparer la configuration.

### Clé de récupération Devolutions Cloud

Conservez la [clé de récupération](/cloud/fr/knowledge-base/how-to-articles/use-the-recovery-key-with-devolutions-cloud.md) de Devolutions Cloud en lieu sûr. Une clé de récupération temporaire est envoyée lors de la création de Devolutions Cloud. Le propriétaire est ensuite invité, après 30 jours, à régénérer et à télécharger une clé sans expiration, et les propriétaires de Devolutions Cloud sont également invités à valider la clé après six mois.

### Gestion d'urgence des utilisateurs, des groupes, des accès et des permissions de coffre

Si un incident de sécurité nécessite de désactiver des utilisateurs, de modifier le statut d'administrateur, de retirer l'accès à un coffre ou de restaurer l'accès pour une équipe critique, le compte break glass fournit un chemin d'administration contrôlé. Dans la gestion des utilisateurs de Devolutions Cloud, les administrateurs peuvent modifier ce que les utilisateurs sont en mesure de faire, attribuer des groupes d'utilisateurs, activer ou désactiver des utilisateurs et définir le statut d'administrateur.

### Compte break glass Devolutions Cloud et compte firecall PAM

Ne confondez pas un compte break glass Devolutions Cloud avec un compte privilégié break glass ou firecall PAM. Le module PAM de Devolutions Cloud régit les comptes privilégiés et prend en charge l'approbation de la réservation, la réinitialisation automatique des mots de passe, l'injection sécurisée de mots de passe, les rapports d'administration et les journaux. Ce sont les contrôles appropriés pour l'accès d'urgence aux serveurs, à Active Directory, aux comptes Entra ou à d'autres systèmes cibles.

Un compte break glass est également utile comme filet de sécurité pour tester le déploiement du SSO, pour les fenêtres de migration SSO ou SCIM, pour valider les procédures de transfert de propriété, pour vérifier le stockage de la clé de récupération, pour tester la documentation de récupération de compte et pour prouver que l'accès d'urgence fonctionne lors des audits.

{% hint style="info" %}
Un compte break glass ne devrait pas être utilisé pour l'administration quotidienne.
{% endhint %}

### Configuration recommandée pour Devolutions Cloud

Utilisez un compte dédié tel que `cloud-breakglass@company.tld` plutôt qu'un compte d'employé nommé. Faites-en un administrateur de Devolutions Cloud, mais évitez de lui accorder un accès large aux coffres ou au contenu, à moins que le dossier d'exploitation d'urgence ne l'exige. Ne le désignez pas comme propriétaire par défaut, à moins que votre modèle de gouvernance n'exige un recours au niveau du propriétaire. S'il doit pouvoir devenir propriétaire, documentez qui peut le promouvoir et quand.

Configurez l'AMF avec au moins deux chemins de récupération indépendants, stockez les codes de récupération de connexion hors ligne, conservez la clé de récupération Devolutions Cloud en lieu sûr, excluez le compte du déprovisionnement SCIM lorsque c'est possible et testez la connexion tous les trimestres. Si Force SSO est activé, créez également l'identité d'application et stockez la clé et le secret de l'application sous double contrôle, afin que Force SSO puisse être désactivé lors d'un verrouillage.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/cloud/fr/knowledge-base/how-to-articles/configure-a-break-glass-account-in-devolutions-cloud.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
