5.4 - Sécuriser les comptes, sessions et API
Comptes
- utiliser un mot de passe unique pour le compte local de secours ;
- limiter le rôle administrateur ;
- désactiver ou supprimer les comptes inutiles après sauvegarde ;
- vérifier les sessions après une réinitialisation ;
- protéger Authentik par MFA ;
- conserver une procédure de récupération hors d'Immich.
Sessions
Après suspicion de compromission :
- réinitialiser le mot de passe ;
- invalider les sessions si l'option est proposée ;
- révoquer les clés API ;
- examiner les journaux du reverse proxy et d'Immich ;
- vérifier les comptes administrateurs ;
- changer les secrets OAuth si nécessaire.
Clés API
Les clés se créent dans les paramètres utilisateur. Limiter leurs permissions aux opérations nécessaires.
Ne jamais placer une clé directement dans :
- un script partagé ;
- BookStack ;
- l'historique du shell ;
- une URL ;
- un dépôt Git ;
- une capture d'écran.
Utiliser un fichier d'environnement protégé :
chmod 600 ~/.config/immich/cli.env
CLI Immich en conteneur
docker run --rm -it \
--env-file ~/.config/immich/cli.env \
-v "$PWD":/import:ro \
ghcr.io/immich-app/immich-cli:latest server-info
Exemple de fichier :
IMMICH_INSTANCE_URL=https://immich.dreamsaphir.net/api
IMMICH_API_KEY=REMPLACER
Exposition réseau
- publier uniquement le reverse proxy ;
- garder PostgreSQL et Redis non exposés ;
- restreindre le port TrueNAS 30041 au LAN ;
- utiliser WireGuard pour l'administration ;
- mettre à jour Immich, TrueNAS, Caddy et Authentik ;
- sauvegarder avant une mise à jour majeure.
Données sensibles
Les photos contiennent potentiellement visages, lieux et dates. Le partage partenaire peut exposer des métadonnées GPS. Vérifier les droits des albums, liens publics et partenaires.
Contrôle périodique
- liste des utilisateurs ;
- administrateurs ;
- clés API ;
- partages publics ;
- sauvegardes et tests de restauration ;
- certificats ;
- journaux d'authentification ;
- versions et correctifs.
Références :
https://docs.immich.app/administration/user-management/https://docs.immich.app/features/command-line-interface/