Authentification à deux facteurs (2FA)
La validation en deux étapes exige, en plus du mot de passe, un code à six chiffres généré par une application d'authentification. Chacun active la protection sur son propre compte, dans Mon compte. Une fois activée, le serveur refuse toute session qui n'a présenté que le mot de passe.
Le mot de passe seul protège peu : s'il fuite, celui qui le détient entre à votre place. Avec la validation en deux étapes activée, se connecter exige aussi un code à six chiffres qui change toutes les trente secondes et n'existe que sur votre téléphone. Même avec le bon mot de passe, sans l'appareil on ne passe pas.
Activer sur votre compte
- Cliquez sur votre nom en haut de l'écran et ouvrez Mon compte.
- Repérez la carte Authentification à deux facteurs (2FA) et cliquez sur Activer la 2FA.
- Ouvrez votre application d'authentification (Google Authenticator, Authy, 1Password ou équivalent) et scannez le QR code affiché à l'écran. Si vous préférez saisir la clé, utilisez celle indiquée juste en dessous, dans Ou saisissez la clé.
- Saisissez dans le champ le code à six chiffres affiché par l'application, puis cliquez sur Confirmer et activer.
- La carte affiche alors 2FA active sur ce compte.
Si le code est refusé, l'écran affiche Code invalide. Réessayez. Il s'agit presque toujours de l'horloge du téléphone qui est déréglée, ou du code qui a expiré pendant la saisie : attendez le suivant et réessayez.
Ce que devient la connexion ensuite
À votre prochaine connexion, le système demande l'e-mail et le mot de passe comme d'habitude puis affiche un second écran réclamant le code de l'application. La session n'est ouverte qu'après validation du code.
Cette exigence n'est pas seulement visuelle. Si une session parvient au serveur en n'ayant présenté que le mot de passe alors que le compte a un second facteur confirmé, l'accès est interrompu avec le message Validation en deux étapes requise, qui vous demande de vous déconnecter puis de vous reconnecter. Cela vaut également pour les appels effectués hors de l'écran : fermer le navigateur à l'étape du code ne permet donc pas d'y échapper.
Désactiver
- Ouvrez Mon compte.
- Sur la carte Authentification à deux facteurs (2FA), cliquez sur Désactiver.
- Confirmez dans la fenêtre Désactiver l'authentification à deux facteurs de ce compte ?
Qui peut faire quoi
- Toute personne ayant accès au système active et désactive la validation sur son propre compte. Il n'est pas nécessaire d'être administrateur.
- Personne n'active ni ne désactive la validation d'une autre personne. Il n'existe pas de bouton d'administrateur pour cela, et il n'existe pas non plus de réglage qui imposerait les deux facteurs à toute l'organisation : l'adoption se fait compte par compte.
- Pour désactiver, il suffit d'avoir une session ouverte. Le système ne redemande pas le mot de passe à ce moment-là : considérez donc une session ouverte et laissée sans surveillance comme un risque réel.
Questions fréquentes
- J'ai perdu mon téléphone et je n'arrive plus à me connecter : sans l'application et sans la clé conservée, l'accès reste bloqué ; récupérez d'abord l'application d'authentification sur un autre appareil.
- Dois-je saisir le code à chaque fois ? Oui, à chaque nouvelle connexion. Tant que la session reste ouverte, non.
- La validation s'applique-t-elle à l'application mobile et aux intégrations ? Elle protège la connexion des personnes. Les clés d'intégration utilisées par des systèmes sont des identifiants distincts, gérés dans Paramètres, API.