Authentification à deux facteurs (2FA) sur Vome

Comment fonctionne l'authentification à deux facteurs (2FA) sur Vome ?

Aperçu

L'authentification à deux facteurs (2FA) ajoute une deuxième étape à la connexion. Après avoir saisi son mot de passe, la personne confirme un code de vérification à usage unique. Cela protège les comptes contre les mots de passe volés ou devinés.

Sur Vome, la 2FA peut viser les administrateurs, les utilisateurs, ou les deux. Pour chaque groupe, elle peut être obligatoire ou simplement proposée. La rendre obligatoire pour les administrateurs est la recommandation habituelle, puisque ce sont les comptes qui ont le plus d'accès.

Disponibilité : la 2FA est offerte sur les forfaits Entreprise et Ultime. Sur les forfaits inférieurs, les paramètres 2FA sont verrouillés et affichent la mention « Disponible sur Entreprise ».

1. Quelles méthodes de vérification sont prises en charge ?

Deux méthodes sont offertes :

  • Application d'authentification (recommandée) : Google Authenticator, Microsoft Authenticator, Authy, 1Password, OneLogin et toute application compatible.
  • Message texte (SMS) : un code envoyé à un numéro de téléphone vérifié.

Chaque personne utilise une seule méthode active à la fois, soit une application d'authentification, soit les SMS, jamais les deux. Configurer une application d'authentification en fait la méthode active, et l'option téléphone est mise de côté (elle reste au dossier, mais n'est pas utilisée). Retirer l'application réactive automatiquement les SMS.

2. Comment configurer la 2FA sur mon propre compte administrateur ?

Allez dans Paramètres > Sécurité > Authentification à deux facteurs (2FA). Vous y verrez une section Numéro de téléphone et une section Application d'authentification.

Option A : application d'authentification (recommandée)

  1. Sous « Application d'authentification », cliquez sur Configurer.
  2. Scannez le code QR affiché à l'écran avec votre application, ou saisissez la clé indiquée en dessous.
  3. Entrez le code à 6 chiffres de l'application et cliquez sur Vérifier et activer.
  4. Conservez les codes de récupération qui s'affichent. Vous pouvez les copier ou les télécharger. Ils ne sont montrés qu'une seule fois.
  5. L'application d'authentification devient votre méthode active, et la section téléphone est masquée.

Option B : message texte (SMS)

  1. Sous « Numéro de téléphone », cliquez sur Ajouter et saisissez votre numéro.
  2. Nous vous envoyons un code par texto. Entrez-le pour vérifier le numéro.
  3. Activez la vérification en deux étapes. Les SMS deviennent votre méthode active.

Changer de méthode

Pour passer des SMS à une application d'authentification, configurez simplement l'application : elle prend le relais. Pour revenir aux SMS, retirez l'application et votre numéro de téléphone est réutilisé, sans avoir à le saisir de nouveau.

3. Que sont les codes de récupération ?

Lorsque vous configurez une application d'authentification, vous recevez 10 codes de secours à usage unique. Chaque code fonctionne une fois si vous perdez l'accès à votre application. Depuis les paramètres 2FA, vous pouvez les télécharger, les copier ou en générer une nouvelle série (ce qui invalide l'ancienne).

À noter : les codes de secours accompagnent la méthode par application d'authentification. Si vous utilisez uniquement les SMS, votre solution de rechange consiste à recevoir un nouveau code par texto avec l'option « Renvoyer ». Si une personne perd à la fois son application et ses codes de secours, elle devra communiquer avec le soutien pour retrouver l'accès, car il n'existe pas de réinitialisation en libre-service.

4. À quoi ressemble une connexion avec la 2FA ?

  1. Saisissez votre courriel et votre mot de passe.
  2. Un code de vérification vous est demandé :
    • Application d'authentification : ouvrez votre application et entrez le code à 6 chiffres en cours.
    • SMS : nous vous envoyons un code par texto, que vous saisissez (une option « Renvoyer » est offerte).
    • Code de secours : choisissez « Utiliser un code de secours » et entrez l'un de vos codes conservés.
  3. Une fois le code accepté, vous êtes connecté.

L'accès n'est accordé qu'une fois le code vérifié. Le second facteur est appliqué sur nos serveurs, et non seulement dans l'application.

5. À qui la 2FA devrait-elle s'appliquer ?

Il existe trois positions raisonnables, et la plupart des organisations choisissent la première.

ChoixCe que cela signifieQuand le choisir
Obligatoire pour les administrateurs (recommandé)Chaque administrateur doit utiliser la 2FA. Les utilisateurs peuvent tout de même l'activer d'eux-mêmes.Les comptes qui ont le plus d'accès sont protégés, sans demander à toute votre base de données de configurer un second facteur.
Obligatoire pour tout le mondeLes administrateurs et les utilisateurs doivent tous utiliser la 2FA.Le plus solide, et justifié quand les profils contiennent des renseignements sensibles. Attendez-vous à des demandes d'aide au moment des changements de téléphone.
Proposée, sans être obligatoireLa 2FA est accessible à qui la veut, et personne n'y est contraint.Le moins contraignant. En pratique, très peu de gens l'activent d'eux-mêmes : considérez donc cette option comme proche de l'absence de 2FA.

Exiger la 2FA des administrateurs et la proposer aux utilisateurs est la combinaison retenue par la plupart des organisations.

6. Comment le titulaire du compte active-t-il l'obligation ?

L'obligation à l'échelle de l'organisation est contrôlée uniquement par le titulaire du compte, et seulement sur les forfaits Entreprise ou Ultime. Les autres administrateurs, et les titulaires de compte sur un forfait inférieur, ne voient pas ce réglage.

Allez dans Paramètres > Sécurité > Authentification à deux facteurs (2FA) et faites défiler jusqu'à la section Application à l'échelle de l'organisation, en bas. Vous y trouverez :

  • Un interrupteur qui bascule entre « L'authentification à deux facteurs est facultative » et « L'authentification à deux facteurs est obligatoire ».
  • Une liste Administrateurs exemptés, où le titulaire du compte peut inscrire des courriels d'administrateurs (un par ligne) qui ne sont pas tenus d'utiliser la 2FA.

Ce qui se passe une fois l'obligation activée :

  • Les personnes qui ont déjà configuré la 2FA se font simplement demander leur code à la prochaine connexion.
  • Les personnes qui n'ont pas encore la 2FA passent par un écran « Configurer l'authentification à deux facteurs » à leur prochaine connexion. Elles choisissent une application d'authentification ou les SMS, terminent la configuration, et accèdent ensuite seulement à la plateforme. Les sessions actives ne sont pas interrompues, et l'exigence s'applique à la connexion suivante. C'est le délai de grâce.
  • Les administrateurs nouvellement invités dans une organisation où la 2FA est obligatoire sont guidés dans la configuration juste après avoir réclamé leur profil et vérifié leur courriel, avant d'entrer dans la plateforme.
  • Les administrateurs exemptés se connectent normalement, sans 2FA.

Désactiver l'obligation cesse de l'exiger. Les personnes qui ont configuré la 2FA la conservent, à moins de la retirer elles-mêmes.

Attention : les personnes qui se connectent avec une ancienne version de l'application mobile pourraient être incapables de terminer leur connexion tant qu'elles n'ont pas mis à jour. Assurez-vous que votre équipe utilise la dernière version avant d'activer l'obligation.

7. Qu'en est-il des personnes inscrites avec Google, Microsoft ou Apple ?

C'est l'aspect le plus souvent oublié, et il compte surtout lorsque la 2FA est facultative ou désactivée pour les utilisateurs.

Par défaut, la connexion à Vome se fait à un seul facteur : une adresse courriel et un mot de passe. C'est la 2FA qui ajoute une deuxième étape par-dessus.

Or, les gens ne sont pas obligés de créer un mot de passe Vome. Ils peuvent créer un compte par connexion sociale, avec Continuer avec Google, Continuer avec Microsoft ou Continuer avec Apple. Pour ces comptes :

  • Il n'y a pas de mot de passe Vome, donc rien sur quoi la 2FA de Vome puisse s'appuyer.
  • La connexion est gérée par ce fournisseur. C'est lui, selon les paramètres de sécurité du compte Google, Microsoft ou Apple de la personne, qui décide si un second facteur est demandé.
  • Vome n'ajoute pas sa propre étape de vérification à ces connexions et n'est pas responsable de la sécurité de ce compte externe.

Attention : vous ne pouvez donc pas garantir un second facteur pour chaque utilisateur au moyen de Vome seul. Si une personne s'est inscrite avec Google et n'a pas activé la 2FA sur son compte Google, ce compte n'est protégé que par un mot de passe détenu ailleurs. Vome ne peut ni le voir ni le modifier.

À retenir : les paramètres 2FA de Vome régissent les connexions par mot de passe. Les comptes créés par connexion sociale héritent de ce que leur fournisseur impose.

8. Comment la 2FA fonctionne-t-elle avec l'authentification unique (SSO) ?

Le SSO d'entreprise est différent de la connexion sociale décrite ci-dessus. Si votre organisation impose le SSO, les administrateurs se connectent par votre fournisseur d'identité (Microsoft Entra, Google Workspace et autres), qui gère sa propre sécurité multifacteur. La 2FA de l'application ne s'ajoute pas aux connexions SSO, car le SSO est considéré comme la voie sécurisée. L'obligation de 2FA s'applique aux connexions par mot de passe.

9. La 2FA fonctionne-t-elle sur le Web et sur mobile ?

Oui. Tout ce qui précède fonctionne dans l'application Web et dans l'application mobile. Les personnes peuvent effectuer l'étape de vérification, et la configuration initiale obligatoire, sur l'une comme sur l'autre. L'obligation à l'échelle de l'organisation se configure par le titulaire du compte, dans les paramètres Web.

Résumé

  • La 2FA est une fonctionnalité des forfaits Entreprise et Ultime.
  • Elle peut viser les administrateurs, les utilisateurs, ou les deux.
  • Pour chaque groupe, elle est soit obligatoire, soit simplement proposée.
  • L'exiger des administrateurs est le point de départ recommandé.
  • Seul le titulaire du compte peut activer l'obligation à l'échelle de l'organisation, et il peut exempter certains administrateurs.
  • Par défaut, Vome fonctionne à un seul facteur : courriel et mot de passe. Les comptes créés avec Google, Microsoft ou Apple relèvent des paramètres de sécurité de ce fournisseur, et non de Vome.

Où aller ensuite