Comment protéger la page d'administration ?
En bref
Pour protéger une page d'administration, restreignez son accès à des adresses connues ou à un tunnel chiffré, imposez la double authentification, donnez à chaque personne un compte nommé avec les droits minimaux, empêchez l'indexation de la page par les moteurs et surveillez les connexions. Déplacer l'adresse de la page est un complément utile, jamais une protection à elle seule.
L'interface d'administration, parfois appelée back-office, est l'endroit depuis lequel on modifie le contenu, les comptes et les réglages du site. Elle concentre donc tout le pouvoir, et elle est accessible depuis Internet comme le reste du site. C'est logiquement l'une des pages les plus sollicitées par les tentatives automatisées.
Réduire qui peut seulement atteindre la page
La mesure la plus efficace consiste à faire en sorte que la page ne réponde pas à tout le monde. Plusieurs approches existent, à choisir selon votre organisation.
| Méthode | Principe | Limite |
|---|---|---|
| Restriction par adresse IP | Seules les adresses de vos locaux ou de vos prestataires accèdent à la page. | Peu adapté au travail à distance avec des connexions changeantes. |
| Accès par VPN | L'administration n'est joignable qu'après connexion au tunnel chiffré de l'entreprise. | Suppose un VPN en place et maintenu. |
| Deuxième demande d'identification | Le serveur réclame un identifiant avant même d'afficher la page de connexion du site. | Un mot de passe de plus à partager proprement. |
| Changement de l'adresse | La page n'est plus à l'emplacement attendu par les outils automatisés. | Gêne les tentatives de masse, mais ne résiste pas à quelqu'un qui cherche vraiment. |
Renforcer l'authentification
- Un compte nommé par personne : le compte partagé rend impossible de savoir qui a fait quoi, et il survit aux départs.
- Pas d'identifiant générique du type administrateur ou admin, connu d'avance.
- La double authentification obligatoire sur tous les comptes d'administration, avec une préférence pour l'application dédiée ou la clé physique. Notre article explique comment l'activer.
- Des droits ajustés : une personne qui publie des articles n'a pas besoin de pouvoir installer des extensions ou créer des comptes.
- Une revue régulière de la liste des comptes, en retirant ceux des prestataires dont la mission est terminée.
Empêcher la page d'être trouvée par hasard
Une page de connexion indexée par les moteurs de recherche apparaît dans les résultats, ce qui la signale inutilement. Demandez sa non-indexation et vérifiez qu'aucun lien public ne pointe vers elle. Retirez également les mentions de version du logiciel affichées dans la page, qui indiquent quels correctifs manquent éventuellement.
Surveiller ce qui s'y passe
- Enregistrez les connexions réussies et les échecs, avec l'heure et l'adresse d'origine.
- Déclenchez une alerte sur les signaux inhabituels : connexion en pleine nuit, depuis un pays où vous n'avez aucune activité, création d'un compte d'administration.
- Consultez ces informations régulièrement, et pas seulement après un incident.
- Notez les changements importants : installation d'une extension, modification d'un rôle, export de données.
Ne pas oublier le reste de la chaîne
Protéger la page de connexion ne sert à rien si l'accès au serveur par transfert de fichiers reste ouvert avec un mot de passe faible, si la base de données est joignable depuis Internet, ou si un poste d'administrateur est infecté. L'entrée la moins bien gardée détermine le niveau réel. Les sites construits sur un gestionnaire de contenu répandu appellent en plus les précautions décrites dans notre article sur la sécurité WordPress.
NexSecure met en place ces restrictions et surveille les accès dans le cadre de la maintenance de votre site.
Questions fréquentes
Changer l'adresse de connexion suffit-il ?
Non. Cela réduit le bruit des tentatives automatisées, ce qui allège les journaux, mais la nouvelle adresse finit par être découverte. Traitez cette mesure comme un confort, en gardant l'authentification forte et la restriction d'accès.
Comment faire quand les administrateurs sont en déplacement ?
Le tunnel chiffré est la réponse la plus souple : la personne s'y connecte depuis n'importe quelle connexion, et l'administration reste fermée au reste d'Internet. À défaut, appuyez-vous sur la double authentification et la surveillance des connexions.
Faut-il limiter le nombre d'administrateurs ?
Oui. Chaque compte d'administration est une porte supplémentaire. Attribuez le rôle le plus faible qui permette de travailler, et réservez les droits complets à deux personnes au minimum, pour éviter le blocage en cas d'absence.
Que faire du compte créé par le prestataire initial ?
Vérifiez qu'il est toujours justifié. S'il l'est, transformez-le en compte nommé avec double authentification. Sinon, désactivez-le et changez les mots de passe associés, comme lors du départ de toute personne ayant eu des accès.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet