ProduitPrixComparatifIntégrationsSécuritéMigrationNous joindreEnglish version Parlons-en →

Sécurité et hébergement

Un RMM, c'est une clé de tous vos clients. On l'a bâti comme tel.

Les données d'un abonné OKTO RMM vivent dans une instance et une base de données PostgreSQL dédiées, hébergées au Québec sur les serveurs d'OKTO Solutions. La double authentification par clé d'accès ou par application est imposable à toute l'équipe, les secrets sont chiffrés en AES-256-GCM, chaque organisation est cloisonnée dans la base, et chaque geste est inscrit dans un journal d'audit à somme de contrôle.

Chaque point de cette page correspond à du code dans la version 34.83 de la console ou dans l'agent 25.77.

Instance dédiée, hébergée au Québec

Chaque abonné a son instance et sa base de données PostgreSQL, sur les serveurs d'OKTO Solutions, au Québec. Aucune donnée mutualisée entre abonnés. Images Docker épinglées par empreinte, TLS terminé chez nous.

Double authentification, imposable

TOTP par application ou clé d'accès WebAuthn (passkey). Le partenaire peut l'imposer à toute l'équipe ; le rôle client l'a toujours. Élévation MFA exigée à nouveau avant un geste à risque : isoler un poste, agir sur une menace, toucher une intégration.

Journal d'audit vérifiable

Chaque action porte l'acteur (usager, clé d'API, agent, système), l'action, la ressource, l'adresse IP, le résultat (réussi, échoué, refusé) et une somme de contrôle d'intégrité. Rétention configurable, jamais moins de 30 jours.

Secrets chiffrés au repos

Identifiants d'intégration, secrets de double authentification et coffre de verrouillage des postes chiffrés en AES-256-GCM, avec un format versionné et un identifiant de clé pour la rotation. Rien en clair dans la base.

Cloisonnement dans la base

Chaque table cliente porte des politiques de sécurité au niveau des lignes de PostgreSQL. Un jeton d'organisation ne peut pas lire une autre organisation, même par une erreur de code dans l'interface.

Binaires signés, empreintes publiées

L'agent, le chien de garde et l'assistant d'usager pour Windows sont signés Azure Trusted Signing au nom d'OKTO Solutions et horodatés. Les manifestes de distribution sont signés ; les empreintes SHA-256 sont inscrites dans la console.

Sessions et accès

Qui a accès à quoi, et comment le sait-on ?

Appareils de confiance, fermeture de toutes les sessions en un clic, familles de jetons de rafraîchissement révocables, limitation à 5 tentatives par 5 minutes sur la double authentification. Les identifiants du relais de bureau à distance sont temporaires, signés HMAC, valides dix minutes. Les requêtes sortantes vers vos intégrations passent par un client qui refuse les redirections et épingle l'adresse résolue.

  • Rôles à 55 permissions sur 21 ressources, système clonables
  • SSO OIDC et SAML, clés d'API à permissions, applications connectées OAuth
  • Assistant intégré au produit sous garde-fous : outils classés par palier, les gestes à haut risque exigent approbation et MFA
Journal d'audit · 24 dernières heures · filtre : refusé
09 h 41usager m.tremblay · devices:isolate · MFA élevée manquante · 24.48.x.xRefusé
09 h 42usager m.tremblay · mfa:stepup · vérifiéRéussi
09 h 42usager m.tremblay · devices:isolate · PC-RECEPTIONRéussi
11 h 07clé d'API « rapport-mensuel » · organizations:write · hors permissionRefusé
14 h 20agent PC-COMPTA-03 · inventory:refresh · somme de contrôle valideRéussi

Sur les postes

L'agent surveille aussi la sécurité du poste.

  • Antivirus lu nativement : Defender et tiers par le Centre de sécurité Windows
  • BitLocker, pare-feu, micrologiciel, menaces et quarantaine
  • Référentiels CIS Windows, macOS, Linux avec remédiation sous approbation
  • Contrôle des périphériques USB par politique
  • Élévation temporaire de privilèges, révocable, historisée
  • Recherche de données sensibles, chiffrement et suppression sécurisée de fichiers
  • Réponse à incident : collecte de preuves, confinement

Ce qu'on ne prétend pas

Pas de sceau qu'on n'a pas.

OKTO RMM n'est pas certifié SOC 2 ni ISO 27001 aujourd'hui. Nos contrôles s'alignent sur ces cadres et nous tenons la documentation pour un questionnaire de cyberassurance ou d'un client final. Si votre contrat exige une attestation formelle, dites-le-nous d'avance plutôt que d'après.

Un contrat d'abonnement, une annexe de traitement des données conforme à la Loi 25 et une entente de niveau de service accompagnent chaque abonnement.

Poser une question de sécurité

Questions

Les questions qu'on nous pose sur la sécurité.

Où sont hébergées les données d'OKTO RMM ?
Au Québec, sur les serveurs d'OKTO Solutions, dans une instance et une base de données PostgreSQL dédiées à chaque abonné. Aucune donnée n'est mutualisée entre abonnés. Les images Docker sont épinglées par empreinte et le TLS est terminé chez OKTO.
Est-ce qu'OKTO Solutions peut lire mes données ?
L'équipe n'entre dans une instance que pour le soutien, à la demande de l'abonné, et chaque geste est inscrit dans le journal d'audit avec l'acteur, l'action, l'adresse et le résultat. Les secrets d'intégration et de double authentification sont chiffrés en AES-256-GCM.
La double authentification est-elle obligatoire ?
Elle peut l'être. Le partenaire l'impose à toute son équipe d'un seul réglage. Le rôle client l'a toujours. Une élévation MFA est redemandée avant un geste à risque comme isoler un poste ou modifier une intégration. TOTP par application et clés d'accès WebAuthn sont pris en charge.
OKTO RMM est-il certifié SOC 2 ou ISO 27001 ?
Non, pas à ce jour. Les contrôles s'alignent sur ces cadres et la documentation est disponible pour un questionnaire de cyberassurance ou de client final. Si un contrat exige une attestation formelle, il vaut mieux le dire d'avance.
Comment savoir que l'agent installé est bien celui d'OKTO ?
L'agent, le chien de garde et l'assistant pour Windows sont signés Azure Trusted Signing au nom d'OKTO Solutions et horodatés. Les manifestes de distribution sont signés et les empreintes SHA-256 sont inscrites dans la console. Un binaire modifié ne passe pas.