Lettre d’information consacrée au patrimoine bâti, naturel et numérique. Flux RSS

Note n° 196

Noms de domaine des collectivités : prévenir les interruptions et l’usurpation

Inventaire, gestion des accès, renouvellement et paramètres DNS : les pratiques qui aident les collectivités à protéger leurs noms de domaine et la continuité de leurs services en ligne.

Poste de travail informatique consacré à la gestion sécurisée d’un nom de domaine.
Le suivi des accès et des paramètres contribue à la continuité des services en ligne.

Le nom de domaine d’une collectivité sert de point d’entrée à son site, à ses démarches en ligne et parfois à ses adresses de messagerie. Sa gestion paraît souvent administrative, jusqu’à l’expiration d’un domaine, à la perte d’un accès ou à une modification non autorisée des paramètres. Ces incidents peuvent perturber les services et rendre plus difficile l’identification des canaux officiels par les usagers. Une organisation claire des responsabilités et des accès réduit ces risques sans nécessiter de refonte technique.

Le premier travail consiste à dresser un inventaire des noms de domaine utilisés par la collectivité et ses établissements. Il faut relever leur extension, leur bureau d’enregistrement, leur date d’expiration, les coordonnées du titulaire et les personnes disposant d’un accès de gestion. L’inventaire inclut aussi les domaines secondaires, les noms liés à des campagnes anciennes et ceux qui redirigent vers le site principal. Il permet de repérer les domaines oubliés, les coordonnées devenues obsolètes ou les contrats enregistrés au nom d’un prestataire plutôt qu’au nom de la collectivité.

Un inventaire de noms de domaine consulté à côté d’un ordinateur portable.
Un inventaire partagé aide à repérer les domaines oubliés et les accès à actualiser.

La propriété administrative doit rester maîtrisée par l’organisme concerné, même lorsqu’un prestataire assure les opérations techniques. Les identifiants et les moyens de récupération du compte ne devraient pas dépendre d’une seule personne ni d’une adresse externe inaccessible en cas de changement de contrat. La collectivité peut désigner un titulaire clairement identifié, prévoir plusieurs contacts autorisés et documenter les modalités de transfert. L’authentification multifacteur, lorsqu’elle est proposée, limite le risque qu’un mot de passe compromis suffise à modifier les réglages du domaine.

Les paramètres de renouvellement méritent une vérification régulière. Le renouvellement automatique peut éviter un oubli, mais il ne remplace ni le contrôle des coordonnées de paiement ni le suivi des notifications envoyées par le bureau d’enregistrement. Une adresse de contact surveillée et une procédure interne de traitement des alertes permettent d’agir avant l’échéance. Il est également utile de conserver une trace des changements effectués, avec leur date, leur auteur et le motif, afin de faciliter le diagnostic en cas d’incident ou de départ d’un prestataire.

La sécurité du compte ne suffit pas : les réglages DNS déterminent vers quels serveurs dirigent le nom de domaine les visiteurs et les services de messagerie. Leur modification peut détourner un site ou perturber la réception des courriels. Les changements doivent donc être documentés, limités aux personnes habilitées et vérifiés après intervention. Pour les courriels, des mécanismes comme SPF, DKIM et DMARC contribuent à préciser quels serveurs sont autorisés à envoyer des messages au nom du domaine et à traiter certains messages non conformes. Leur configuration doit être adaptée aux usages réels et suivie dans le temps.

La continuité repose enfin sur une procédure simple, connue des équipes qui assurent le service public numérique. Elle précise qui contrôle l’inventaire, qui valide une modification, comment joindre le bureau d’enregistrement et quelles actions entreprendre si le compte devient inaccessible. Un contrôle périodique des domaines, des droits d’accès et des contacts permet de tenir cette procédure à jour, notamment après une réorganisation ou un changement de prestataire. En traitant le nom de domaine comme un actif numérique à part entière, la collectivité protège la disponibilité de ses services et aide les usagers à reconnaître ses communications officielles.