Aller au contenu
All articles
Accès

Authentification à deux facteurs (2FA)

La validation en deux étapes exige, en plus du mot de passe, un code à six chiffres généré par une application d'authentification. Chacun active la protection sur son propre compte, dans Mon compte. Une fois activée, le serveur refuse toute session qui n'a présenté que le mot de passe.

Le mot de passe seul protège peu : s'il fuite, celui qui le détient entre à votre place. Avec la validation en deux étapes activée, se connecter exige aussi un code à six chiffres qui change toutes les trente secondes et n'existe que sur votre téléphone. Même avec le bon mot de passe, sans l'appareil on ne passe pas.

Activer sur votre compte

  1. Cliquez sur votre nom en haut de l'écran et ouvrez Mon compte.
  2. Repérez la carte Authentification à deux facteurs (2FA) et cliquez sur Activer la 2FA.
  3. Ouvrez votre application d'authentification (Google Authenticator, Authy, 1Password ou équivalent) et scannez le QR code affiché à l'écran. Si vous préférez saisir la clé, utilisez celle indiquée juste en dessous, dans Ou saisissez la clé.
  4. Saisissez dans le champ le code à six chiffres affiché par l'application, puis cliquez sur Confirmer et activer.
  5. La carte affiche alors 2FA active sur ce compte.

Si le code est refusé, l'écran affiche Code invalide. Réessayez. Il s'agit presque toujours de l'horloge du téléphone qui est déréglée, ou du code qui a expiré pendant la saisie : attendez le suivant et réessayez.

Ce que devient la connexion ensuite

À votre prochaine connexion, le système demande l'e-mail et le mot de passe comme d'habitude puis affiche un second écran réclamant le code de l'application. La session n'est ouverte qu'après validation du code.

Cette exigence n'est pas seulement visuelle. Si une session parvient au serveur en n'ayant présenté que le mot de passe alors que le compte a un second facteur confirmé, l'accès est interrompu avec le message Validation en deux étapes requise, qui vous demande de vous déconnecter puis de vous reconnecter. Cela vaut également pour les appels effectués hors de l'écran : fermer le navigateur à l'étape du code ne permet donc pas d'y échapper.

Example: Marina, de l'équipe commerciale, active la 2FA un mardi. Le mercredi, elle se connecte depuis son ordinateur portable : elle saisit son mot de passe, le CRM demande le code, elle ouvre l'application, saisit 481902 et entre. Le même jour, quelqu'un qui a découvert son mot de passe tente de se connecter depuis un autre ordinateur : le mot de passe est accepté, mais l'écran du code s'affiche et la personne s'arrête là.

Désactiver

  1. Ouvrez Mon compte.
  2. Sur la carte Authentification à deux facteurs (2FA), cliquez sur Désactiver.
  3. Confirmez dans la fenêtre Désactiver l'authentification à deux facteurs de ce compte ?

Qui peut faire quoi

  • Toute personne ayant accès au système active et désactive la validation sur son propre compte. Il n'est pas nécessaire d'être administrateur.
  • Personne n'active ni ne désactive la validation d'une autre personne. Il n'existe pas de bouton d'administrateur pour cela, et il n'existe pas non plus de réglage qui imposerait les deux facteurs à toute l'organisation : l'adoption se fait compte par compte.
  • Pour désactiver, il suffit d'avoir une session ouverte. Le système ne redemande pas le mot de passe à ce moment-là : considérez donc une session ouverte et laissée sans surveillance comme un risque réel.
💡 Dès que vous activez la 2FA, cliquez sur Générer des codes de secours sur la même carte et conservez les dix codes ailleurs que sur le téléphone. Chacun sert une fois : saisi à la connexion, il passe l'écran du code et désactive le second facteur, pour que vous le configuriez à nouveau sur le nouvel appareil. Générer un nouveau lot annule le précédent. Il n'y a toujours pas de bouton d'administration pour retirer la vérification à un collègue, ni de réglage qui impose les deux facteurs à toute l'organisation.

Questions fréquentes

  • J'ai perdu mon téléphone et je n'arrive plus à me connecter : sans l'application et sans la clé conservée, l'accès reste bloqué ; récupérez d'abord l'application d'authentification sur un autre appareil.
  • Dois-je saisir le code à chaque fois ? Oui, à chaque nouvelle connexion. Tant que la session reste ouverte, non.
  • La validation s'applique-t-elle à l'application mobile et aux intégrations ? Elle protège la connexion des personnes. Les clés d'intégration utilisées par des systèmes sont des identifiants distincts, gérés dans Paramètres, API.

Open this article inside the system

Read it and want to see it working?

The account is free and the whole manual is available inside the system, with an assistant that answers from this very content.

Créer un compte gratuit
Authentification à deux facteurs (2FA) · Sellio