Guide pratique · 4 min de lecture

Double authentification : la déployer sans bloquer l’équipe

Déployer une authentification multifacteur utilisable : enrôlement, récupération, remplacement de téléphone et tests des accès critiques.

Par · Rédaction assistée par IA · Révision éditoriale du

Illustration éditoriale originale pour « Double authentification : la déployer sans bloquer l’équipe »
Illustration générée par IA pour cet article ; elle ne représente pas un cas clinique réel.

Une double authentification mal préparée peut conduire à un téléphone partagé, des codes recopiés ou un support qui contourne la protection dès le premier appel. Le déploiement doit donc traiter le quotidien et la récupération d’accès, pas uniquement l’écran de connexion.

Choisir les comptes et opérations à protéger

Identifiez les comptes d’administration, accès distants et actions sensibles. Une politique cohérente tient compte de la sensibilité des données et du contexte d’accès, puis s’applique aussi aux voies secondaires : application mobile, récupération de compte ou intégration.

La CNIL présente l’authentification comme un ensemble de mesures adaptées au risque. Ce guide ne fixe pas une combinaison technique universelle ni une obligation identique pour tous les cabinets.

Références : CNIL — Authentifier les utilisateurs.

Enrôler une personne identifiable

L’activation doit être réalisée par le titulaire avec un moyen qui lui est propre. Vérifiez que le parcours explique ce qui sera demandé, comment conserver les éléments de récupération et qui contacter en cas de difficulté.

Organisez une séance de test avant la bascule. Un utilisateur qui découvre la procédure devant une file d’attente risque de chercher le raccourci le plus rapide. Utilisez un compte fictif pour la démonstration ; ne demandez jamais à une personne de montrer ses codes à toute l’équipe.

Écrire la procédure de récupération avant le premier incident

La perte d’un téléphone doit avoir une solution approuvée, mais cette solution ne doit pas être plus facile à détourner que la connexion normale. Définissez comment l’identité est vérifiée, qui autorise la récupération et quelles traces sont conservées.

Évitez une procédure où une simple demande par téléphone suffit à retirer la protection d’un administrateur. Séparez si possible la demande et sa validation. Ne transmettez pas les codes de secours dans un canal collectif.

Sur petit écran, faites défiler le tableau horizontalement pour voir toutes les colonnes.

Cas de recette à prévoir
SituationRésultat attendu
Téléphone perduRécupération contrôlée, ancien moyen invalidé
Nouveau téléphoneEnrôlement du nouveau moyen, retrait de l’ancien
Code réutilisé ou expiréRefus compréhensible sans divulgation
Compte désactivéAucun contournement par récupération
Administrateur indisponibleProcédure de secours autorisée et traçable

Contrôler les sessions déjà ouvertes

L’ajout d’un facteur ne signifie pas nécessairement que toutes les sessions antérieures seront fermées. Vérifiez le comportement réel du produit : session conservée, réauthentification demandée ou révocation.

Pour les opérations les plus sensibles, décidez si une authentification récente est attendue. Cette décision doit être cohérente avec la politique de sécurité et testée sur les différents points d’entrée, pas seulement sur un formulaire.

Aider sans collecter les secrets

Le support peut demander à quel écran le problème se produit, l’heure approximative et un message d’erreur expurgé. Il n’a pas besoin de connaître le mot de passe, le code temporaire ni la clé de récupération.

Préparez des captures fictives et un vocabulaire commun. « Le code est refusé » peut correspondre à une horloge incorrecte, au mauvais compte ou à un code périmé ; une procédure de diagnostic évite de désactiver la protection sans comprendre.

Suivre les contournements autant que le taux d’activation

Mesurez les comptes éligibles protégés, les demandes de récupération et les exceptions encore ouvertes. Un taux d’activation de 100 % n’a pas beaucoup de valeur si tout le service utilise le même facteur.

Réexaminez les exceptions avec un responsable et une échéance. Conservez une procédure compréhensible et révisée après les incidents réellement rencontrés. La bonne mesure est la capacité de l’équipe à travailler sans banaliser les accès de secours.

Questions complémentaires

La MFA protège-t-elle de toutes les attaques ?

Non. Elle ne remplace ni la gestion des droits, ni les mises à jour, ni la protection des sessions et des postes. Elle doit s’intégrer à un dispositif cohérent, avec des mécanismes de récupération contrôlés.

Sources et portée des références

Les références étayent les points indiqués dans le texte. Les exemples fictifs, calculs et grilles proposés par Doclineo sont distingués des recommandations de ces organismes.

  1. CNIL — Authentifier les utilisateurs

    Authentification et protection des secrets ; les scénarios de déploiement proposés ici sont des exemples Doclineo.

    Source consultée le .

Signaler une erreur éditoriale : indiquez le titre et le passage concerné, sans transmettre de données de santé personnelles.

Partager ce guide

Parcourir tous les guides sur ce sujet

Articles similaires