Questions fréquentes
Qu'est-ce que l'authentification multifacteur ?
C'est le fait d'exiger au moins deux preuves d'identité de natures différentes pour autoriser une connexion : quelque chose que vous savez (un mot de passe), quelque chose que vous possédez (un téléphone, une clé physique), ou quelque chose que vous êtes (une empreinte). Le mot « différentes » est essentiel : deux mots de passe ne font pas deux facteurs, puisqu'ils se volent de la même manière.
Quelle différence entre MFA et 2FA ?
Aucune en pratique. 2FA désigne précisément deux facteurs, MFA en désigne deux ou plus. Les deux sigles s'emploient indifféremment, y compris dans les documentations professionnelles.
Pourquoi le code par SMS est-il la méthode la plus faible ?
Pour deux raisons. Le numéro de téléphone peut être détourné auprès de l'opérateur par une personne qui se fait passer pour son titulaire, ce qui redirige les codes. Et comme le code est saisi par l'utilisateur, une fausse page de connexion peut le demander puis le relayer en temps réel au vrai service. Le SMS vaut mieux que rien, mais une application de codes ou une clé physique sont nettement supérieures et ne coûtent pas plus cher.
L'authentification multifacteur empêche-t-elle l'hameçonnage ?
Pas toutes les méthodes. Codes par SMS, par courriel, par application et notifications à valider reposent sur un utilisateur qui transmet une information : une fausse page bien faite demande le mot de passe, puis le code, et les relaie au vrai service. Seules les clés physiques et la biométrie liée à l'appareil résistent par construction, parce qu'elles vérifient elles-mêmes l'adresse du site avant de répondre et ne répondent pas sur un faux site.
Faut-il saisir un code à chaque connexion ?
Non, et c'est le point qui désamorce le plus de résistance. Un appareil reconnu ne redemande rien pendant une durée paramétrable, souvent plusieurs semaines. Le second facteur n'est sollicité qu'à la première connexion sur un nouvel appareil, après un changement significatif de contexte, ou pour accéder à une ressource sensible. Au quotidien, les utilisateurs ne le voient presque jamais.
Que faire si un collaborateur refuse d'installer une application sur son téléphone personnel ?
C'est son droit, et c'est un cas à prévoir avant le déploiement plutôt qu'à découvrir. La solution est une clé physique fournie par l'entreprise, pour moins de trente euros. Elle règle aussi les situations d'atelier où les téléphones ne sont pas autorisés et les postes partagés entre plusieurs personnes.
Que se passe-t-il si quelqu'un perd son téléphone ?
C'est le point qui fait échouer les déploiements quand il n'a pas été préparé. Il faut une procédure écrite avant de commencer : qui peut débloquer un compte, comment l'identité du demandeur est vérifiée, et sous quel délai. Sans cela, la première personne bloquée un lundi matin suffit à faire désactiver le dispositif pour toute l'entreprise.
L'authentification multifacteur coûte-t-elle cher ?
Non, et c'est ce qui en fait la mesure la plus rentable du domaine. Elle est incluse sans surcoût dans la quasi-totalité des services professionnels : messagerie hébergée, plateforme documentaire, outils de gestion, accès distant. Son déploiement se compte en heures. Seules les clés physiques représentent une dépense, de l'ordre de quelques dizaines d'euros par personne, et uniquement pour les comptes qui le justifient.