Comparateur indépendant · sans classement payant
Accueil / Blog / Donner des accès SFTP à une équipe sans partager un seul mot de passe
Guide

Donner des accès SFTP à une équipe sans partager un seul mot de passe

Un compte FTP partagé dans LastPass, c''est traçabilité nulle et révocation impossible. Comptes individuels, clés SSH et droits par dossier — la hygiene minimale avant le premier freelance.

5 min Mis à jour 19 juil. 2026

L'agence partage deploy@client.com / Summer2024! à cinq personnes. Un freelance part — personne ne change le mot de passe « pour ne pas bloquer la prod ». Six mois plus tard, l'audit révèle un accès fantôme et des fichiers modifiés sans auteur identifiable. Un mot de passe partagé n'est pas un accès équipe — c'est une bombe à retardement.

SFTP (SSH File Transfer Protocol) chiffre les transferts et s'appuie sur des comptes système ou virtuels. La bonne pratique : un identifiant par personne, permissions minimales, révocation individuelle — alignée avec la responsabilité entre client et prestataire.

Modèle recommandé selon l'hébergement

NiveauConfiguration
MutualiséComptes SFTP additionnels via le panel ; dossier limité au site client
VPSUtilisateurs Linux distincts ; groupe www-data ; pas de shell si SFTP seul
MatureDéploiement Git + CI (GitHub Actions) ; SFTP réservé aux urgences
Authentificationauthorized_keys par utilisateur ; jamais de clé partagée sur Slack

Désactivez FTP en clair ; forcez SFTP sur le port SSH (22 ou port personnalisé documenté). Si l'hébergeur ne propose qu'un FTP legacy, changez d'offre ou passez en VPS.

Permissions, chroot et moindre privilège

Un utilisateur SFTP ne devrait voir que ce qu'il doit modifier :

  • Chroot ou jailkit : l'utilisateur n'accède qu'à /var/www/client.
  • Lecture seule pour un prestataire en audit ; écriture pour l'intégrateur actif.
  • Jamais de root partagé — ne donnez pas le panel maître de l'hébergeur au freelance.
  • Journaux : consultez auth.log SSH et corrélez avec les tickets support.

En cas de compromission suspectée, suivez la procédure de signalement d'abus et faites tourner les clés et secrets concernés.

Révocation et onboarding

Checklist au départ d'un prestataire :

  1. Désactiver le compte SFTP ou retirer sa clé publique.
  2. Changer les secrets qu'il a pu voir (API, base de données si accès).
  3. Passer en revue les fichiers modifiés récemment (git log ou dates de modification).
  4. Mettre à jour la documentation interne des accès autorisés.

À l'arrivée : compte individuel, clé enregistrée, chemins autorisés documentés — pas « le même que tout le monde ».

Le sommet : le mot de passe partagé est une dette invisible

Voici ce que les offres « un accès FTP inclus » ne disent pas le jour du départ d'un freelance.

Comparez les offres multi-comptes et VPS sur l'annuaire et le comparateur.

Décider et avancer sans angle mort

En une journée, vous pouvez remettre les accès équipe sur des bases saines :

  1. Inventoriez qui a accès aujourd'hui et révoquez immédiatement tout compte générique partagé.
  2. Créez des comptes et clés individuels avec permissions limitées au dossier du projet.
  3. Basculez le déploiement courant vers Git et CI si l'équipe le permet — SFTP devient l'exception.
  4. Rédigez une procédure d'onboarding et d'offboarding prestataire, avec délais et responsables.
  5. Testez la révocation : désactivez un compte test et vérifiez que les autres accès restent fonctionnels.

Pour choisir un hébergeur qui autorise plusieurs comptes ou un VPS adapté, parcourez l'annuaire.

Questions fréquentes

SFTP ou FTP pour une équipe ?

SFTP uniquement. FTP en clair est obsolète et expose les identifiants sur le réseau. FTPS reste rarement nécessaire si SFTP ou déploiement Git est disponible.

Comment révoquer un freelance sans tout casser ?

Avec un compte dédié, vous désactivez l'utilisateur ou supprimez sa clé dans authorized_keys. Les autres membres de l'équipe continuent de travailler normalement.

L'hébergeur mutualisé permet-il plusieurs comptes SFTP ?

Cela dépend de l'offre — vérifiez le nombre de comptes FTP/SFTP additionnels avant signature. Sinon, un VPS avec utilisateurs séparés offre plus de contrôle.

Clé SSH ou mot de passe ?

Préférez une clé SSH par personne protégée par passphrase. Un mot de passe fort par compte reste acceptable en dernier recours — jamais un identifiant unique pour toute l'équipe.


Si votre équipe partage un mot de passe SFTP, la question n'est pas « si » vous aurez un incident — c'est « quand » vous ne saurez pas qui en est responsable.

Comparez les hébergeurs européens

Filtrez par conformité, localisation et usage — puis ouvrez les fiches pour vérifier le périmètre réel.

Voir l'annuaire
Blog

À lire aussi

Tous les articles →