Instance dédiée, hébergée au Québec
Chaque abonné a son instance et sa base de données PostgreSQL, sur les serveurs d'OKTO Solutions, au Québec. Aucune donnée mutualisée entre abonnés. Images Docker épinglées par empreinte, TLS terminé chez nous.
Sécurité et hébergement
Les données d'un abonné OKTO RMM vivent dans une instance et une base de données PostgreSQL dédiées, hébergées au Québec sur les serveurs d'OKTO Solutions. La double authentification par clé d'accès ou par application est imposable à toute l'équipe, les secrets sont chiffrés en AES-256-GCM, chaque organisation est cloisonnée dans la base, et chaque geste est inscrit dans un journal d'audit à somme de contrôle.
Chaque point de cette page correspond à du code dans la version 34.83 de la console ou dans l'agent 25.77.
Chaque abonné a son instance et sa base de données PostgreSQL, sur les serveurs d'OKTO Solutions, au Québec. Aucune donnée mutualisée entre abonnés. Images Docker épinglées par empreinte, TLS terminé chez nous.
TOTP par application ou clé d'accès WebAuthn (passkey). Le partenaire peut l'imposer à toute l'équipe ; le rôle client l'a toujours. Élévation MFA exigée à nouveau avant un geste à risque : isoler un poste, agir sur une menace, toucher une intégration.
Chaque action porte l'acteur (usager, clé d'API, agent, système), l'action, la ressource, l'adresse IP, le résultat (réussi, échoué, refusé) et une somme de contrôle d'intégrité. Rétention configurable, jamais moins de 30 jours.
Identifiants d'intégration, secrets de double authentification et coffre de verrouillage des postes chiffrés en AES-256-GCM, avec un format versionné et un identifiant de clé pour la rotation. Rien en clair dans la base.
Chaque table cliente porte des politiques de sécurité au niveau des lignes de PostgreSQL. Un jeton d'organisation ne peut pas lire une autre organisation, même par une erreur de code dans l'interface.
L'agent, le chien de garde et l'assistant d'usager pour Windows sont signés Azure Trusted Signing au nom d'OKTO Solutions et horodatés. Les manifestes de distribution sont signés ; les empreintes SHA-256 sont inscrites dans la console.
Sessions et accès
Appareils de confiance, fermeture de toutes les sessions en un clic, familles de jetons de rafraîchissement révocables, limitation à 5 tentatives par 5 minutes sur la double authentification. Les identifiants du relais de bureau à distance sont temporaires, signés HMAC, valides dix minutes. Les requêtes sortantes vers vos intégrations passent par un client qui refuse les redirections et épingle l'adresse résolue.
Sur les postes
Ce qu'on ne prétend pas
OKTO RMM n'est pas certifié SOC 2 ni ISO 27001 aujourd'hui. Nos contrôles s'alignent sur ces cadres et nous tenons la documentation pour un questionnaire de cyberassurance ou d'un client final. Si votre contrat exige une attestation formelle, dites-le-nous d'avance plutôt que d'après.
Un contrat d'abonnement, une annexe de traitement des données conforme à la Loi 25 et une entente de niveau de service accompagnent chaque abonnement.
Poser une question de sécurité →Questions