Assetto

Sécurité et confiance

Assetto est un outil de sécurité : il est normal que vous l'examiniez avant de le connecter à quoi que ce soit. Cette page répond à ce qu'on nous demande habituellement, sans passer d'abord par un rendez-vous.

Comment Assetto accède à votre tenant

Assetto se connecte via une inscription d'application Microsoft Entra dans votre propre annuaire, avec un accès au seul niveau application (identifiants client). Un administrateur général accorde le consentement une fois et peut le révoquer à tout moment depuis votre tenant, sans nous solliciter.

  • Lecture seule. Les autorisations demandées sont des autorisations de lecture. Aucun accès en écriture à votre annuaire, vos appareils ou vos boîtes aux lettres.
  • Aucun agent. Rien n'est installé sur les postes ou les serveurs. Toutes les lectures passent par l'API Microsoft Graph.
  • Aucun accès délégué. Assetto n'agit jamais au nom d'un utilisateur connecté et ne demande jamais leurs identifiants aux utilisateurs.
  • Moindre privilège, et visible. Les autorisations d'application utilisées, et ce que chacune permet, sont documentées dans le produit lui-même.

Ce qui est conservé, et ce qui ne l'est pas

Assetto conserve des métadonnées de configuration — paramètres de stratégies, attributions de rôles, configuration de partage, profils de configuration d'appareils et synthèses d'alertes — afin de comparer l'état du jour à votre référentiel enregistré.

  • Le contenu des boîtes aux lettres, les fichiers, les documents et les messages de conversation ne sont jamais lus ni conservés.
  • Les mots de passe des utilisateurs ne sont jamais consultés ; Assetto n'a pas la capacité de les lire.
  • Les données d'annuaire se limitent à ce qu'exige l'évaluation.

Traitement des secrets

Le secret client de votre inscription d'application est chiffré au repos avec AES-256-GCM. Le chiffrement est lié à l'identité de votre organisation en tant que données authentifiées supplémentaires : un chiffré copié vers l'enregistrement d'une autre organisation ne se déchiffre pas. Le cloisonnement est imposé par la cryptographie, pas seulement par un filtre de requête.

Les jetons d'accès restent exclusivement côté serveur et ne sont jamais envoyés à un navigateur. Assetto surveille l'expiration de votre secret et prévient avant l'échéance, car un secret expiré en silence signifie une surveillance absente en silence.

Cloisonnement des tenants

Assetto est multi-tenant et la séparation est structurelle, non conventionnelle. Chaque enregistrement client porte l'identifiant de son organisation en champ obligatoire, imposé par le système de types, et chaque requête résout son organisation via un point d'autorisation unique. L'organisation découle des appartenances de l'identité connectée, jamais de ce que le navigateur transmet.

Le cloisonnement est couvert par une suite de tests automatisés servant de barrière de publication : un changement affaiblissant la séparation fait échouer la compilation au lieu d'être livré.

Localisation des données

Assetto est conçu et exploité dans l'Union européenne. Les données clients sont hébergées dans l'UE et ne sont pas transférées en dehors dans le cadre d'un fonctionnement normal. Nous sommes une entreprise de l'UE et sommes soumis au RGPD en qualité de sous-traitant pour les données de configuration que nous détenons pour votre compte.

Ce que nous n'avons pas encore

Nous préférons vous le dire plutôt que vous le laisser découvrir dans un questionnaire. Assetto ne dispose pas aujourd'hui d'une certification ISO 27001 ni d'un rapport SOC 2. Nous sommes un produit à un stade précoce et n'avons pas achevé d'audit externe. Si une attestation formelle est une exigence ferme de votre processus d'achat, dites-le tôt : nous serons francs sur les délais.

Nous remplissons volontiers un questionnaire de sécurité, signons un accord de sous-traitance et parcourons l'architecture en détail avec votre équipe.

D'autres questions ?

Envoyez-les-nous, ou réservez un échange et venez avec votre équipe sécurité.