L'authentification à deux facteurs (2FA) ajoute une deuxième étape à la connexion. Après avoir saisi son mot de passe, la personne confirme un code de vérification à usage unique. Cela protège les comptes contre les mots de passe volés ou devinés.
Sur Vome, la 2FA peut viser les administrateurs, les utilisateurs, ou les deux. Pour chaque groupe, elle peut être obligatoire ou simplement proposée. La rendre obligatoire pour les administrateurs est la recommandation habituelle, puisque ce sont les comptes qui ont le plus d'accès.
Disponibilité : la 2FA est offerte sur les forfaits Entreprise et Ultime. Sur les forfaits inférieurs, les paramètres 2FA sont verrouillés et affichent la mention « Disponible sur Entreprise ».
Deux méthodes sont offertes :
Chaque personne utilise une seule méthode active à la fois, soit une application d'authentification, soit les SMS, jamais les deux. Configurer une application d'authentification en fait la méthode active, et l'option téléphone est mise de côté (elle reste au dossier, mais n'est pas utilisée). Retirer l'application réactive automatiquement les SMS.
Allez dans Paramètres > Sécurité > Authentification à deux facteurs (2FA). Vous y verrez une section Numéro de téléphone et une section Application d'authentification.
Pour passer des SMS à une application d'authentification, configurez simplement l'application : elle prend le relais. Pour revenir aux SMS, retirez l'application et votre numéro de téléphone est réutilisé, sans avoir à le saisir de nouveau.
Lorsque vous configurez une application d'authentification, vous recevez 10 codes de secours à usage unique. Chaque code fonctionne une fois si vous perdez l'accès à votre application. Depuis les paramètres 2FA, vous pouvez les télécharger, les copier ou en générer une nouvelle série (ce qui invalide l'ancienne).
À noter : les codes de secours accompagnent la méthode par application d'authentification. Si vous utilisez uniquement les SMS, votre solution de rechange consiste à recevoir un nouveau code par texto avec l'option « Renvoyer ». Si une personne perd à la fois son application et ses codes de secours, elle devra communiquer avec le soutien pour retrouver l'accès, car il n'existe pas de réinitialisation en libre-service.
L'accès n'est accordé qu'une fois le code vérifié. Le second facteur est appliqué sur nos serveurs, et non seulement dans l'application.
Il existe trois positions raisonnables, et la plupart des organisations choisissent la première.
| Choix | Ce que cela signifie | Quand le choisir |
|---|---|---|
| Obligatoire pour les administrateurs (recommandé) | Chaque administrateur doit utiliser la 2FA. Les utilisateurs peuvent tout de même l'activer d'eux-mêmes. | Les comptes qui ont le plus d'accès sont protégés, sans demander à toute votre base de données de configurer un second facteur. |
| Obligatoire pour tout le monde | Les administrateurs et les utilisateurs doivent tous utiliser la 2FA. | Le plus solide, et justifié quand les profils contiennent des renseignements sensibles. Attendez-vous à des demandes d'aide au moment des changements de téléphone. |
| Proposée, sans être obligatoire | La 2FA est accessible à qui la veut, et personne n'y est contraint. | Le moins contraignant. En pratique, très peu de gens l'activent d'eux-mêmes : considérez donc cette option comme proche de l'absence de 2FA. |
Exiger la 2FA des administrateurs et la proposer aux utilisateurs est la combinaison retenue par la plupart des organisations.
L'obligation à l'échelle de l'organisation est contrôlée uniquement par le titulaire du compte, et seulement sur les forfaits Entreprise ou Ultime. Les autres administrateurs, et les titulaires de compte sur un forfait inférieur, ne voient pas ce réglage.
Allez dans Paramètres > Sécurité > Authentification à deux facteurs (2FA) et faites défiler jusqu'à la section Application à l'échelle de l'organisation, en bas. Vous y trouverez :
Ce qui se passe une fois l'obligation activée :
Désactiver l'obligation cesse de l'exiger. Les personnes qui ont configuré la 2FA la conservent, à moins de la retirer elles-mêmes.
Attention : les personnes qui se connectent avec une ancienne version de l'application mobile pourraient être incapables de terminer leur connexion tant qu'elles n'ont pas mis à jour. Assurez-vous que votre équipe utilise la dernière version avant d'activer l'obligation.
C'est l'aspect le plus souvent oublié, et il compte surtout lorsque la 2FA est facultative ou désactivée pour les utilisateurs.
Par défaut, la connexion à Vome se fait à un seul facteur : une adresse courriel et un mot de passe. C'est la 2FA qui ajoute une deuxième étape par-dessus.
Or, les gens ne sont pas obligés de créer un mot de passe Vome. Ils peuvent créer un compte par connexion sociale, avec Continuer avec Google, Continuer avec Microsoft ou Continuer avec Apple. Pour ces comptes :
Attention : vous ne pouvez donc pas garantir un second facteur pour chaque utilisateur au moyen de Vome seul. Si une personne s'est inscrite avec Google et n'a pas activé la 2FA sur son compte Google, ce compte n'est protégé que par un mot de passe détenu ailleurs. Vome ne peut ni le voir ni le modifier.
À retenir : les paramètres 2FA de Vome régissent les connexions par mot de passe. Les comptes créés par connexion sociale héritent de ce que leur fournisseur impose.
Le SSO d'entreprise est différent de la connexion sociale décrite ci-dessus. Si votre organisation impose le SSO, les administrateurs se connectent par votre fournisseur d'identité (Microsoft Entra, Google Workspace et autres), qui gère sa propre sécurité multifacteur. La 2FA de l'application ne s'ajoute pas aux connexions SSO, car le SSO est considéré comme la voie sécurisée. L'obligation de 2FA s'applique aux connexions par mot de passe.
Oui. Tout ce qui précède fonctionne dans l'application Web et dans l'application mobile. Les personnes peuvent effectuer l'étape de vérification, et la configuration initiale obligatoire, sur l'une comme sur l'autre. L'obligation à l'échelle de l'organisation se configure par le titulaire du compte, dans les paramètres Web.