> ## Documentation Index
> Fetch the complete documentation index at: https://docs.windsurf.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Guide d'administration de la sécurité FedRAMP

> Guide d'administration de la sécurité FedRAMP de Windsurf pour configurer, utiliser et mettre hors service en toute sécurité les comptes d'administration principaux. Inclut les définitions de rôles, les procédures relatives au cycle de vie des comptes et un tableau de référence de tous les paramètres de sécurité contrôlés par les administrateurs.

<div id="fedramp-security-admin-guide">
  # Guide d'administration de la sécurité FedRAMP
</div>

Ce guide décrit comment configurer, exploiter et retirer en toute sécurité du service les comptes d'administration de haut niveau dans Windsurf. Il couvre les définitions des rôles d'administration, les procédures de cycle de vie des comptes, ainsi que l'ensemble des paramètres de sécurité contrôlés par les administrateurs, avec leurs fonctions associées, leurs impacts sur la sécurité et les valeurs recommandées.

<Note>Ce guide est rédigé pour le déploiement FedRAMP de Windsurf, hébergé sur AWS GovCloud. Le déploiement FedRAMP utilise un portail Enterprise dédié et une authentification basée sur le SSO (OIDC ou SAML 2.0). Certaines fonctionnalités décrites dans d'autres documents Windsurf concernant l'offre SaaS ne sont pas disponibles dans l'environnement FedRAMP.</Note>

***

<div id="administrative-role-definitions">
  ## Définitions des rôles d’administration
</div>

Windsurf utilise un système de contrôle d’accès basé sur les rôles (RBAC) pour gérer les privilèges d’administration. Les rôles sont gérés via l’Admin Portal dans la section de paramètres Role Management et peuvent être attribués à des utilisateurs individuels.

<div id="built-in-roles">
  ### Rôles intégrés
</div>

Windsurf fournit deux rôles intégrés qui ne peuvent pas être supprimés.

| Rôle      | Description                                                                                                                                                                                                                                   | Autorisations par défaut           |
| --------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------- |
| **Admin** | Accès administratif complet aux paramètres de l'organisation, à la gestion des utilisateurs, à Analytics et aux contrôles de sécurité. Il s'agit du niveau de privilège le plus élevé qu'un utilisateur puisse avoir au sein d'une équipe.    | Toutes les autorisations activées  |
| **User**  | Accès standard d'utilisateur final, sans autorisations administratives. Les utilisateurs peuvent accéder aux fonctionnalités de développement de code de Windsurf, mais ne peuvent pas afficher ni modifier les paramètres de l'organisation. | Aucune autorisation administrative |

<div id="custom-roles">
  ### Rôles personnalisés
</div>

Les administrateurs peuvent créer des rôles personnalisés pour appliquer le principe du moindre privilège. Les rôles personnalisés sont composés d’autorisations détaillées sélectionnées parmi les catégories ci-dessous. Pour créer un rôle personnalisé, accédez à l’Admin Portal et ouvrez la section Role Management sous Settings.

<div id="permission-reference">
  ### Référence des autorisations
</div>

Le tableau ci-dessous répertorie chaque autorisation disponible pour l’attribution de rôles dans le déploiement FedRAMP. Chaque autorisation contrôle l’accès à une fonction administrative spécifique.

| Catégorie           | Autorisation             | Description                                                                     |
| ------------------- | ------------------------ | ------------------------------------------------------------------------------- |
| **Teams**           | Teams Read-only          | Accès en lecture seule à la page de gestion des équipes                         |
| **Teams**           | Teams Update             | Possibilité de mettre à jour les rôles des utilisateurs sur la page des équipes |
| **Teams**           | Teams Delete             | Possibilité de supprimer des utilisateurs de la page des équipes                |
| **Analytics**       | Analytics Read           | Accès en lecture à la page Analytics et aux tableaux de bord                    |
| **Attribution**     | Attribution Read         | Accès en lecture à la page Attribution                                          |
| **License**         | License Read             | Accès en lecture à la page License                                              |
| **SSO**             | SSO Read                 | Accès en lecture à la page de configuration SSO                                 |
| **SSO**             | SSO Write                | Possibilité de configurer et de modifier les paramètres du fournisseur SSO      |
| **Clé de service**  | Clé de service Read      | Accès en lecture à la page des clés de service                                  |
| **Clé de service**  | Clé de service Create    | Possibilité de créer de nouvelles clés de service pour l’accès à l’API          |
| **Clé de service**  | Clé de service Update    | Possibilité de modifier les clés de service existantes                          |
| **Clé de service**  | Clé de service Delete    | Possibilité de révoquer et de supprimer des clés de service                     |
| **Role Management** | Role Read                | Accès en lecture à l’onglet Roles dans les paramètres                           |
| **Role Management** | Role Create              | Possibilité de créer de nouveaux rôles                                          |
| **Role Management** | Role Update              | Possibilité de modifier les définitions de rôles existantes                     |
| **Role Management** | Role Delete              | Possibilité de supprimer des rôles                                              |
| **External Chat**   | External Chat Management | Possibilité de modifier les configurations de modèles d’IA pour le Chat externe |
| **Indexing**        | Indexing Read            | Accès en lecture à la page de configuration de l’indexation                     |
| **Indexing**        | Indexing Create          | Possibilité de créer de nouveaux index                                          |
| **Indexing**        | Indexing Update          | Possibilité de mettre à jour les dépôts déjà indexés                            |
| **Indexing**        | Indexing Delete          | Possibilité de supprimer des index                                              |
| **Indexing**        | Indexing Management      | Possibilité d’effectuer la gestion et l’élagage de la base de données d’index   |
| **Fine-Tuning**     | Fine-Tuning Read         | Accès en lecture à la page de fine-tuning                                       |
| **Fine-Tuning**     | Fine-Tuning Create       | Possibilité de créer des tâches de fine-tuning                                  |
| **Fine-Tuning**     | Fine-Tuning Update       | Possibilité de mettre à jour des tâches de fine-tuning                          |
| **Fine-Tuning**     | Fine-Tuning Delete       | Possibilité de supprimer des tâches de fine-tuning                              |

<Note>Un certain nombre de ces autorisations (telles que Attribution, License, SSO, Indexing et Fine-Tuning) existent dans le système RBAC, mais leurs pages de portail correspondantes ne sont pas disponibles dans le déploiement FedRAMP multilocataire. Ces autorisations sont incluses dans l’interface de gestion des rôles par souci d’exhaustivité, mais elles ne donnent accès à aucune fonctionnalité active dans cet environnement.</Note>

***

<div id="admin-account-lifecycle-procedures">
  ## Procédures de cycle de vie des comptes administrateur
</div>

Cette section décrit le cycle de vie complet d'un compte administrateur de niveau supérieur, depuis sa création initiale jusqu'à sa désactivation.

<div id="account-setup">
  ### Configuration du compte
</div>

**L’intégration des utilisateurs basée sur le SSO** est la méthode principale de provisioning dans le déploiement FedRAMP. La plateforme prend en charge à la fois OIDC et SAML 2.0 pour l’intégration SSO (Single Sign-On). Les utilisateurs s’authentifient via le fournisseur d’identité configuré et, après la première connexion de l’utilisateur qui crée son compte, un administrateur lui attribue le rôle approprié via le portail d’administration. Notez que l’intégration SSO dans l’environnement FedRAMP nécessite une coordination avec l’équipe FedRAMP de Windsurf et ne peut pas être configurée en libre-service.

Chaque nouveau compte administrateur doit être configuré conformément au principe du moindre privilège. Il est recommandé de privilégier des rôles personnalisés contenant uniquement les autorisations nécessaires aux responsabilités de l’administrateur, plutôt que d’attribuer le rôle Admin complet, sauf si l’utilisateur a besoin d’un accès total au système.

<div id="authentication-and-mfa-requirements">
  ### Exigences en matière d’authentification et de MFA
</div>

Le déploiement FedRAMP utilise exclusivement l’authentification Single Sign-On, en prenant en charge les protocoles OIDC et SAML 2.0. L’authentification par e‑mail et mot de passe n’est pas disponible. Tous les utilisateurs doivent s’authentifier via le fournisseur d’identité configuré.

L’authentification multifacteur (MFA) est appliquée via le fournisseur d’identité de l’organisation. Windsurf hérite des stratégies d’authentification multifacteur configurées dans l’IdP connecté, ce qui signifie que toutes les exigences de robustesse de l’authentification (comme l’exigence d’un second facteur, d’authentificateurs résistants au phishing ou de stratégies d’accès conditionnel) sont gérées au niveau de l’IdP. Les organisations doivent configurer leur IdP pour exiger la MFA pour tous les utilisateurs accédant à l’application Windsurf, en particulier pour les comptes disposant de rôles d’administrateur.

<Warning>Windsurf recommande fortement d’exiger la MFA pour tous les comptes d’administration. Configurez votre fournisseur d’identité pour imposer la MFA comme condition d’accès à l’application Windsurf.</Warning>

<div id="account-setup">
  ### Configuration du compte
</div>

Après la création d'un compte administrateur, les étapes de configuration suivantes doivent être effectuées.

**L'attribution de rôles** détermine l'étendue de l'accès administratif du compte. Attribuez les rôles via le portail d'administration en accédant à l'onglet Manage Team, en localisant l'utilisateur, en cliquant sur Edit, puis en sélectionnant le rôle approprié dans la liste déroulante. Les modifications prennent effet immédiatement.

**La gestion des clés de service** est requise lorsque l'administrateur a besoin d'un accès à l'API pour l'automatisation ou l'Analytics. Les clés de service sont créées dans Settings avec des autorisations à portée limitée correspondant à l'utilisation prévue de la clé. Chaque clé de service doit être nommée de manière descriptive (par exemple « Analytics Dashboard ») et se voir attribuer un rôle avec les autorisations minimales nécessaires.

<div id="account-operation">
  ### Gestion opérationnelle des comptes
</div>

Les pratiques opérationnelles courantes pour les comptes administratifs incluent les éléments suivants.

**Des revues régulières des droits d’accès** doivent être effectuées pour vérifier que les comptes administratifs ont toujours besoin de leur niveau d’accès actuel. Passez régulièrement en revue la liste des utilisateurs avec le rôle Admin via l’onglet Manage Team et ajustez les rôles au fur et à mesure que les responsabilités évoluent.

**La surveillance de l’activité** est disponible via les tableaux de bord Analytics intégrés. Les administrateurs disposant de l’autorisation Analytics Read peuvent suivre l’activité des utilisateurs, les indicateurs d’engagement et l’utilisation des fonctionnalités. L’Analytics API fournit un accès programmatique à ces données pour l’intégration avec des systèmes de surveillance externes.

**La rotation des clés de service** doit être effectuée selon une cadence régulière. Pour effectuer la rotation d’une clé, créez une nouvelle clé de service avec les mêmes autorisations, mettez à jour le système qui l’utilise pour recourir à la nouvelle clé, puis supprimez l’ancienne clé.

<div id="account-decommissioning">
  ### Désactivation de compte
</div>

Lorsqu’un administrateur n’a plus besoin d’accéder au système, le compte doit être désactivé rapidement en suivant la procédure ci-dessous.

<Steps>
  <Step title="Révoquer le rôle d’administrateur">
    Accédez à l’Admin Portal, ouvrez l’onglet Manage Team, localisez l’utilisateur, cliquez sur Edit, puis changez son rôle de Admin à User (ou un rôle personnalisé sans autorisations d’administration).
  </Step>

  <Step title="Révoquer les clés de service">
    Supprimez toutes les clés de service qui ont été créées par l’administrateur partant ou utilisées exclusivement par celui-ci. Accédez à Settings, puis Service Key, et supprimez les clés concernées.
  </Step>

  <Step title="Supprimer ou désactiver le compte">
    Supprimez l’utilisateur via l’onglet Manage Team en cliquant sur Delete à côté de son nom. Cela désactivera le compte Windsurf de l’utilisateur et libérera la licence associée.
  </Step>

  <Step title="Vérifier les accès résiduels">
    Vérifiez que le compte désactivé n’apparaît plus dans aucun rôle d’administration en consultant la liste des utilisateurs dans Manage Team filtrée par le rôle Admin. Confirmez que toutes les clés de service associées au compte ont été supprimées.
  </Step>
</Steps>

<Warning>Désactivez immédiatement les comptes administrateur lorsqu’un administrateur change de rôle ou quitte l’organisation. Une désactivation tardive crée un risque de sécurité inutile.</Warning>

***

<div id="security-settings-reference">
  ## Référence des paramètres de sécurité
</div>

Le tableau ci-dessous présente tous les paramètres de sécurité contrôlés par les administrateurs et disponibles dans le portail d’administration du déploiement FedRAMP. Chaque entrée décrit la fonction du paramètre, son impact sur la sécurité et la configuration recommandée pour un déploiement soucieux de la sécurité.

| Setting                              | Function                                                                                                                                                                                                                                                                                                                                            | Security impact                                                                                                                                                                                                                                           | Recommended value                                                                                                                                                                                                                    |
| ------------------------------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Role-Based Access Control (RBAC)** | Contrôle les actions d’administration que chaque utilisateur peut effectuer en fonction de son rôle et de ses autorisations. Paramétré dans la section Gestion des rôles des Paramètres.                                                                                                                                                            | Limite la portée des comptes compromis en restreignant les autorisations à ce dont chaque utilisateur a réellement besoin. Des attributions de rôles trop larges augmentent l’impact potentiel de la compromission d’un seul compte.                      | **Configurez selon le principe du moindre privilège.** Créez des rôles personnalisés contenant uniquement les autorisations nécessaires à chaque administrateur. Réservez le rôle Admin intégré à un petit nombre d’administrateurs. |
| **Service key permissions**          | Restreint la portée des jetons d’accès API à des jeux d’autorisations spécifiques, en contrôlant quelles opérations les systèmes automatisés peuvent effectuer. Paramétré dans la section Clé de service des Paramètres.                                                                                                                            | Des clés de service avec des autorisations excessives peuvent être exploitées si elles sont divulguées, accordant un accès non autorisé à la gestion des utilisateurs, aux Analytics ou à d’autres fonctions.                                             | **Limitez aux autorisations minimales nécessaires.** Créez des clés de service dédiées pour chaque intégration, avec uniquement les autorisations dont cette intégration a besoin. Renouvelez régulièrement les clés.                |
| **SSO provider configuration**       | Configure le fournisseur d’identité utilisé pour toute l’authentification des utilisateurs, en prenant en charge les protocoles OIDC et SAML 2.0. L’authentification par e‑mail/mot de passe n’est pas disponible. La configuration du SSO nécessite une coordination avec l’équipe Windsurf FedRAMP. Paramétré dans la section SSO des Paramètres. | Centralise l’authentification via l’IdP de l’organisation, permettant l’application de l’AMF, de l’accès conditionnel et des stratégies de session. Une mauvaise configuration pourrait bloquer tous les utilisateurs ou permettre un accès non autorisé. | **Configurez avec le fournisseur d’identité approuvé par votre organisation (OIDC ou SAML 2.0).** Vérifiez la configuration en testant la connexion avec un compte non administrateur avant un déploiement à grande échelle.         |

*Dernière mise à jour : 28 janvier 2026*
