Une téléphonie cloud qui garde des preuves et protège les accès
La sécurité ne se limite pas au chiffrement des appels. MaxiPBX journalise les actions sensibles, chiffre les secrets, sépare les tenants, limite les droits et permet de renforcer les comptes administrateurs avec la double authentification.
Double authentification et comptes sensibles
Les comptes d'administration peuvent être protégés par une double authentification TOTP et des codes de récupération à usage unique.
- 2FA TOTP compatible Google Authenticator, Aegis, FreeOTP et applications standards
- Codes de récupération hachés et à usage unique
- Réinitialisation encadrée par un administrateur système
- Possibilité d'imposer la 2FA par rôle dans les environnements sensibles
Journalisation complète des actions
Chaque opération importante doit laisser une trace exploitable : qui, quand, depuis quelle IP, sur quelle cible et avec quel résultat.
- Création, modification, suppression, connexion et actions système journalisées
- Auteur, tenant, adresse IP, action, cible, résultat et résumé conservés
- Masquage automatique des mots de passe, secrets, jetons et données sensibles
- Filtres par auteur, tenant, type d'action et actions système
Chiffrement et durcissement web
Les interfaces, API et flux de téléphonie utilisent des protocoles modernes, avec séparation entre compatibilité téléphones et sécurité web.
- Signalisation SIP en TLS et audio en SRTP
- Interface web et API limitées à TLS 1.2 / 1.3 avec suites modernes
- Anciens protocoles et algorithmes faibles retirés côté navigateur
- En-têtes de sécurité HTTP et assainissement HTML côté serveur
Secrets techniques protégés
Les clés API, mots de passe de trunks, jetons CRM et identifiants TTS ne sont pas des champs texte ordinaires.
- Secrets chiffrés au repos et jamais réaffichés après sauvegarde
- Mots de passe de trunks de test protégés dans le programme de certification
- Jetons CRM et clés fournisseurs isolés par tenant
- Pièces jointes et contenus support contrôlés et servis par accès authentifié
Isolation tenant et permissions
La plateforme est pensée pour grossistes, revendeurs, tenants et administrateurs master sans fuite de périmètre.
- Instances et données séparées par client
- Administration déléguée par grossiste, sous-grossiste, revendeur ou tenant
- Accès en un clic vers les PBX journalisé et côté serveur
- Actions à distance exécutées sans ouvrir SSH entrant quand la télégestion est utilisée
Questions fréquentes
Toutes les actions sont-elles vraiment journalisées ?
L'objectif est que toute opération de création, modification, suppression, connexion ou action système laisse une entrée d'audit. L'audit est conçu en mode best-effort : il ne doit pas casser l'action métier, mais il conserve les métadonnées utiles.
Les mots de passe et secrets apparaissent-ils dans les journaux ?
Non. Les champs sensibles sont masqués automatiquement. Les secrets sont chiffrés au repos et ne sont pas réaffichés après enregistrement.
La 2FA est-elle obligatoire ?
Elle peut être activée par compte administrateur et imposée par rôle selon la politique choisie. Les utilisateurs de téléphonie courants ne sont pas impactés par défaut.
Besoin de valider MaxiPBX avec votre DSI ?
Nous pouvons détailler l'architecture, les journaux, les accès, le chiffrement et le modèle de permissions sur un échange technique.