-

Mot de passe admin Drupal oublié ? Options sûres pour Drupal 10 et 11

La perte de votre mot de passe admin Drupal bloque la gestion des utilisateurs, les mises à jour de contenu, l'installation de modules et l'application des correctifs de sécurité. Ce guide présente des chemins de récupération sûrs pour Drupal 10 et Drupal 11, les sites Drupal 7 legacy, ainsi que les méthodes Drush et base de données lorsque la réinitialisation par e-mail ne fonctionne pas. Traitez chaque reset comme une tâche de sécurité, pas seulement comme un raccourci technique.

Si vous maintenez un site en production, commencez par notre liste de contrôle pour auditer un site Drupal une fois l'accès rétabli. Pour un durcissement plus large, consultez modules de sécurité Drupal et bonnes pratiques et comment effectuer correctement les mises à jour Drupal.

Dans cet article :

Que faut-il faire avant de réinitialiser un mot de passe admin Drupal ?

La récupération d'un mot de passe admin touche la sécurité du site, pas seulement le confort. Avant de modifier les identifiants, confirmez qui a demandé l'accès, si le compte doit rester actif et si un autre utilisateur peut émettre un lien de connexion unique depuis l'interface.

Pour Drupal 10 et Drupal 11, le chemin préféré est généralement Drush ou un lien de connexion unique contrôlé, pas une modification manuelle de la base de données. Les changements directs en base doivent rester un dernier recours dans un environnement conscient des sauvegardes, suivis d'un changement de mot de passe dans l'interface admin et d'une note dans le changelog si une équipe support gère le site.

Checklist rapide avant de commencer :

  • Confirmer l'identité : valider la demande avec le responsable interne ou le contact client.
  • Tester d'abord le reset UI : utiliser le formulaire de réinitialisation lorsque l'envoi d'e-mails fonctionne.
  • Privilégier Drush sur D10/D11 : plus rapide et avec une meilleure traçabilité que le SQL brut.
  • Ne pas partager les liens de connexion : les URLs à usage unique ne doivent pas circuler sur des canaux publics ou des tickets visibles par des tiers.
  • Vérifier les permissions après connexion : contrôler les rôles et les changements récents de comptes.

Pourquoi la perte du mot de passe admin Drupal est-elle risquée ?

Sans accès admin, vous ne pouvez pas gérer les utilisateurs, modifier le contenu, installer des modules ou appliquer les mises à jour de sécurité. Ce vide crée des interruptions pour les rédacteurs et laisse des vulnérabilités connues non corrigées jusqu'à ce que quelqu'un rétablisse l'accès.

Les méthodes ci-dessous fonctionnent pour les sites Drupal 7 legacy et pour les installations supportées de Drupal 8 à Drupal 11. Choisissez l'option la plus légère adaptée à votre accès hébergement : reset par e-mail, Drush, puis la base de données seulement si rien d'autre n'est disponible.

Comment réinitialiser le mot de passe admin dans Drupal 7 ?

Drupal 7 a atteint sa fin de vie, mais de nombreux archives et intranets tournent encore dessus. Si vous maintenez un site Drupal 7 après fin de vie, planifiez la migration en parallèle de la récupération d'accès. Ces étapes restent valables pour un accès d'urgence.

Comment fonctionne le lien de connexion unique dans Drupal 7 ?

Drupal 7 peut générer un lien de connexion unique (flux « Demander un nouveau mot de passe ») :

  1. Ouvrez la page de connexion (/user/login).
  2. Cliquez sur « Demander un nouveau mot de passe ».
  3. Saisissez votre nom d'utilisateur ou adresse e-mail.
  4. Vérifiez votre boîte mail pour le lien de connexion unique.
  5. Suivez le lien, connectez-vous et définissez un nouveau mot de passe.

Cette méthode est la plus sûre lorsque la boîte admin est accessible. Elle évite entièrement les modifications directes en base.

Comment réinitialiser un mot de passe Drupal 7 via la base de données ?

Si vous n'avez pas accès à l'e-mail admin, vous pouvez mettre à jour le hash du mot de passe en base. C'est un chemin d'urgence uniquement.

  1. Connectez-vous à la base Drupal via phpMyAdmin, Adminer ou la CLI.
  2. Ouvrez la table users.
  3. Trouvez l'enregistrement admin (souvent uid 1).
  4. Générez un hash MD5 pour le nouveau mot de passe.
  5. Mettez à jour le champ pass avec le hash.

Exemple de commande SQL :

UPDATE users SET pass = MD5('newpassword') WHERE uid = 1;

Remplacez newpassword par le mot de passe souhaité, connectez-vous puis changez-le à nouveau dans l'interface. Les hashes MD5 de Drupal 7 sont faibles selon les standards actuels – une raison supplémentaire de migrer hors de D7.

Comment récupérer un mot de passe Drupal 7 avec Drush ?

Drush est un outil en ligne de commande pour administrer Drupal. Sous Drupal 7, utilisez :

  1. Ouvrez un terminal sur le serveur.
  2. Allez dans le répertoire racine Drupal.
  3. Exécutez :
drush upwd admin --password="newpassword"

Remplacez admin par le nom d'utilisateur réel. Pour identifier le compte ou éviter la saisie du mot de passe, générez un lien de connexion unique :

drush uli

Collez l'URL dans une fenêtre de navigation privée, connectez-vous une fois, puis définissez un nouveau mot de passe. Lisez aussi : votre propre commande Drush dans Drupal pour d'autres workflows CLI.

Comment récupérer le mot de passe admin dans Drupal 10 et 11 ?

Drupal 8 et les versions plus récentes stockent les utilisateurs dans users_field_data et utilisent des hashes de mot de passe plus robustes. Les mêmes schémas de récupération s'appliquent à Drupal 9, Drupal 10 et Drupal 11 ; les commandes ci-dessous ont été vérifiées pour les versions Drush actuelles sur les releases supportées.

Comment fonctionne le lien de connexion unique dans Drupal 10 et 11 ?

Le flux UI correspond à Drupal 7 :

  1. Visitez /user/login.
  2. Sélectionnez « Demander un nouveau mot de passe ».
  3. Saisissez nom d'utilisateur ou e-mail.
  4. Ouvrez le lien de connexion unique reçu par e-mail.
  5. Définissez un nouveau mot de passe lorsque vous y êtes invité.

Vérifiez les dossiers spam et les logs du serveur mail si le message n'arrive pas. Une mauvaise configuration SMTP est une cause fréquente d'escalade vers Drush ou la récupération via base de données.

Comment réinitialiser un mot de passe Drupal via la base de données ?

Un reset manuel en base sous Drupal 10 ou 11 exige un hash correct, pas du texte clair. Utilisez cette méthode seulement si Drush et le reset par e-mail ne sont pas disponibles.

  1. Connectez-vous à la base du site.
  2. Ouvrez la table users_field_data.
  3. Localisez l'utilisateur admin (uid 1).
  4. Générez un hash sur le serveur :
php core/scripts/password-hash.sh 'newPassword'
  1. Mettez à jour le champ pass avec le hash généré.
  2. Videz l'entrée cache pour uid 1.

Exemple SQL (remplacez le hash par votre valeur générée) :

UPDATE users_field_data SET pass='$S$...generated_hash...' WHERE uid = 1;
DELETE FROM cache_entity WHERE cid = 'values:user:1';

Connectez-vous, changez à nouveau le mot de passe dans l'UI et vérifiez les mouvements récents de comptes. La même mise à jour est possible via phpMyAdmin si l'accès CLI est limité.

Comment réinitialiser un mot de passe Drupal avec Drush ?

Sous Drupal 10 et 11, Drush est généralement l'option de récupération supportée la plus rapide :

  1. Ouvrez un terminal sur le serveur.
  2. Allez dans le répertoire racine Drupal.
  3. Exécutez l'une des commandes suivantes (la syntaxe dépend de la version majeure de Drush) :
drush user:password admin "newpassword"

Les versions Drush plus anciennes acceptent aussi :

drush user-password admin --password="newpassword"
  1. Connectez-vous avec le nouveau mot de passe et faites-le pivoter dans l'UI.

Pour générer un lien de connexion unique à la place :

drush uli

Pour automatiser Drush, voir créer des commandes Drush personnalisées dans Drupal.

Quelles ressources supplémentaires aident à sécuriser les mots de passe Drupal ?

La récupération de mot de passe n'est qu'une partie de la sécurité du site. Après avoir rétabli l'accès, examinez modules, mises à jour et durcissement des connexions.

Lisez aussi : auditez votre site Drupal avec notre liste de contrôle et utilisez Docker pour le développement Drupal pour tester les étapes de récupération en local avant de toucher la production.

Besoin d'aide pour sécuriser ou récupérer l'accès à votre site Drupal ?

Nous aidons les équipes à rétablir l'accès admin, durcir les flux de connexion et maintenir les sites Drupal 10 et 11 à jour en production. Cela inclut la récupération d'urgence, les revues post-incident, les audits de rôles et la maintenance continue lorsque vous n'avez pas de capacité Drupal ops en interne.

Besoin d'un chemin de récupération plus sûr ou d'une revue de sécurité après un lockout ? Visitez notre page services de support Drupal ou services de développement Drupal pour une prise en charge long terme. Pour un contrôle structuré après reconnexion, commencez par notre liste de contrôle pour auditer un site Drupal.

-