• Temps de lecture :16 mins read

Désormais une méthode reconnue et nécessaire pour atteindre un niveau de sécurité minimal, May6 c’est possible vous montre comment activer l’authentification multifactorielle pour protéger vos comptes.

Pour cela, je vais vous présenter des exemples concrets à travers lesquels je vous montre les différentes possibilités proposées. Sachez tout d’abord que chaque service ou site Web ne propose pas les mêmes techniques, en se limitant entre 1 à 4, car leur gestion deviendrait lourde

Où activer la MFA ?

Accès

L’option se trouve à un seul endroit : les réglages de votre compte. Évidemment, cela le service, la rubrique peut différer mais la plupart se trouve dans une rubrique Sécurité.

Par ailleurs, cette option est disponible uniquement via la version Web (navigateur sur ordinateur). Je vous recommande toujours de le faire ainsi.

Prérequis

Cela peut différer selon la méthode choisie, mais en général, il est nécessaire de respecter les conditions suivantes :

  • avoir un compte actif (évident)
  • posséder un appareil mobile (tablette ou smartphone)
  • une connexion Internet

Procédure standard

Étapes

Tout d’abord, je vous dévoile une procédure modèle que la plupart des services propose :

  1. Connexion à son compte
  2. Accéder aux paramètres : souvent dans une rubrique Sécurité, Confidentialité, Compte, Paramètres généraux
  3. Rechercher l’option Authentification à deux étapes (2FA) ou authentification multifactorielle (MFA)
  4. Choisir sa méthode de vérification :
    1. SMS / Mail : déconseillé si autre option disponible car moins sécurisé
    2. Application d’authentification : méthode TOTP
    3. Clé de sécurité : méthode du token physique souvent couplé au standard FIDO2
  5. Scanner le QR Code : avec son application  TOTP (si choisie)
  6. Sauvegarder les codes de récupération : très important
  7. Confirmer l’activation : en saisissant le code généré par l’application ou reçu par SMS/Mail
  8. Se reconnecter pour tester la MFA activée

Avertissements

Quoiqu’il arrive, voici mes recommandations :

  • Ne jamais partager ses codes MFA
  • Éviter les SMS et mail si possible : ces vecteurs sont plus facilement interceptables ou piratables
  • Sauvegarder les codes de récupération en lieu sûr : si vous rencontrez un dysfonctionnement ou un problème après le changement d’appareil, le service vous propose de saisir les codes de récupération générés à l’activation. Sans ces derniers, l’accès au compte est compliquée voire impossible.
    Personnellement, je les stocke dans mon gestionnaire de mots de passe ainsi qu’une copie sous format fichier chiffré dans mon cloud.
  • Désactiver ou changer de méthode MFA si les codes de récupération sont perdus (et recommencer la procédure)
  • Multiplier les vecteurs d’authentification. Cela ne vous forcera pas à utiliser toutes les méthodes à chaque connexion mais faire un choix parmi celles activées. Cela permet de couvrir le risque de dysfonctionnement de l’une des méthodes à un instant T ou perte de l’appareil (smartphone),.
    J’opte toujours pour au moins 2 facteurs :
    • comptes critiques : Notification Push + Authentificator TOTP + Clé d’accès. 
    • comptes sensibles : Notification Push ou Authentification TOTP + Clé d’accès
    • comptes lambdas : Authentification TOTP et/ou Clé d’accès

Google (Gmail & Google Workspace)

Accès

  1. Connectez vous à votre compte Google
  2. Allez à https://myaccount.google.com/security/ 
  3. Cliquez sur Sécurité et connexion dans le panneau latéral
Accès MFA Google

Actuellement, elle est désactivée. Vous avez une rubrique Clés d’accès et clés de sécurité juste en dessous

  • le compte Google est présent (synchronisé) dans votre appareil mobile.
  • la méthode MFA choisie

4. Sélectionnez sur Validation en deux étapes

5. Saisissez votre mot de passe (toujours pour une opération liée à la sécurité)

6. Google peut vous demander un numéro de téléphone. Renseignez le. Vous recevez un code à 6 chiffres par SMS. Remplissez le formulaire avec ce code.

Maintenant, Google vous propose 4 méthodes MFA :

  • Clés d’accès et clés de sécurité : il s’agit des méthodes utilisant les tokens physiques (clé USB FIDO2) et les passkeys
  • Inivite Google : correspond à une notification push
  • Authentificator : utilise une application de type TOTP.
  • Numéro de téléphone : on se retrouve à la fois avec la notification push et l’OTP par SMS.
Méthodes MFA chez Google

Numéro de téléphone

Cette méthode s’apparente à l’OTP par SMS.

1. Sélectionnez Numéro de téléphone

2. Cliquez sur le bouton Ajouter un numéro de téléphone

3. Choisissez le pays dont dépend votre ligne mobile puis tapez votre numéro.
Vous pouvez choisir entre recevoir les codes par sms ou message vocal
Cliquez sur Suivant

4. Google demande confirmation. Appuyez sur le bouton Enregistrer

5. Comme tout changement important, il est possible que Google vous redemande votre mot de passe. Saisissez le puis cliquez sur Suivant

6. Vous recevez un SMS sur votre téléphone. Recopiez le sur le champ puis faites Suivant

7. Votre téléphone est désormais enregistré. Il vous reste à cliquez sur le bouton Activer

étapes MFA SMS (partie 2)

Vous revenez à la fenêtre listant les différentes méthodes.

8. Si vous considérez que cela est suffisant, Cliquez sur Activer la validation en deux étapes.

9. Une nouvelle fenêtre s’ouvre pour vous informer que la MFA est active avec votre numéro de téléphone. Faites OK pour revenir à l’accueil.

étapes MFA SMS (partie 3)

Dans le cas contraire (je vous le conseille), passons à une autre méthode mieux sécurisée.

Invite Google

L’invite Google est une méthode d’authentification par Notification Push.

Il faut comme prérequis que le compte Google soit synchronisé sur son smartphone. Si votre compte n’est pas encore sur votre smartphone, suivez les instructions suivantes :

  1. Allez dans les paramètres de votre smartphone
    Cherchez le terme Google dans la barre de recherche ou dans la liste des rubriques dans les paramètres.
  2. Cliquez sur le nom de votre compte Google utilisé sur smartphone
  3. Cliquez sur Ajouter un autre compte
  4. Saisissez votre adresse GMail à ajouter puis cliquez sur Suivant
étapes MFA Push (partie 1)

5. Remplir le champ de mot de passe
6. Acceptez les conditions d’utilisation
7. Si ce n’est pas déjà fait, compléter le numéro de téléphone de récupération (pas forcément celui utilisé pour la MFA) et une adresse mail de récupération.
Cliquez sur Suivant
8. Votre compte est ajouté sur votre smartphone.

étapes MFA Push (partie 2)

Si vous tentez d’accéder à la validation en deux étapes de votre compte Google sur ordinateur, un message peut s’afficher pour être certain que le compte ajouté sur un smartphone vous appartient. Ce n’est pas obligatoire : cela dépend de l’ancienneté de votre compte Google, la saisie du numéro de téléphone de récupération, etc…
Si tel est le cas : 

9. Toujours sur votre smartphone, dans la rubrique Google dans les réglages de l’appareil, sélectionnez le compte
10. Cliquez sur Gérer votre compte Google
11. Allez sur Sécurité et connexion
12. Cliquez sur Code de sécurité
Une fenêtre s’affiche avec 2 codes. Recopier le 1er code sur le champ sur votre ordinateur

étapes MFA Push (partie 3)

13. De retour sur votre ordinateur, saisissez l’un des codes de sécurité dans le champ spécifique et cliquez sur Suivant
16. Google vous confirme l’activation de l’Invite Google. Cliquez sur OK

Il est possible que l’activation de l’Invite Google soit actif  automatiquement après l’étape 8.

Dans la fenêtre de Validation en deux étapes, cliquez sur Activer la validation en deux étapes.

Quand vous tenterez de vous connecter à votre compte Google, un message s’affichera avec un code à 2 chiffres. Il faudra prendre votre smartphone pour autoriser la connexion et appuyer sur le nombre affiché sur l’ordinateur.

Connexion Google avec authentification Invite

Authentificator

L’option Authentificator est une méthode d’authentification par application TOTP. Il faut comme prérequis installer une application sur votre smartphone.

  1. Cliquez sur Authentificator
  2. Appuyez sur le bouton Configurer une appli d’authentification
  3. Avec votre smartphone, ouvrez votre application TOTP puis scannez  le QR code affiché sur l’ordinateur.
    Une nouvelle ligne est ajoutée sur l’application avec un code à 6 chiffres.
  4. De retour sur l’ordinateur, faites Suivant
  5. Saisissez le code sur votre application TOTP puis cliquez sur Valider
  6. L’application est ajouté à votre compte Google (vous pouvez en utilisez plusieurs)

S’il s’agit de votre première méthode d’authentification MFA ajoutée, il faut activer la validation en deux étapes et enregistrer les codes de secours.

Authentification TOTP Google

Dans la fenêtre de Validation en deux étapes, cliquez sur Activer la validation en deux étapes.

Clés d'accès et clés de sécurité

Cette partie se concentre sur les :

  • clés d’accès aussi appelées passkeys et les tokens numériques avec des solutions comme Windows Hello
  • clés de sécurité qui correspondent aux tokens physiques de type FIDO2

Ces solutions seront abordées dans un article futur.

Code de secours

Même si ces options d’authentification améliorent la sécurité pour l’accès à votre compte, cela n’est pas parfait :

  • perte du smartphone
  • pas de connexion Internet
  • etc…

Le service doit prévoir un système de récupération via des codes. Si vous rencontrez des difficultés à vous connecter :

  1. Cliquez sur Essayer une autre méthode sur la fenêtre de Validation en deux étapes (après le mot de passe)
  2. Sélectionnez Saisir l’un des codes de secours à huit chiffres et suivant l’assistant.
Connexion avec code secours

Microsoft (Outlook, Office 365)

Accès

  1. Allez sur https://account.microsoft.com/security
  2. Renseignez votre adresse mail chez Microsoft (hotmail/live/outlook)
    Si vous avez activé Windows Hello sur votre ordinateur (pour l’accès à une session Windows), vous avez déjà une méthode d’authentification passwordless qui peut servir à la MFA.
  3. Remplissez le champ de mot de passe
    Parfois, à la place vous pouvez avoir cette fenêtre suggérant d’utiliser une autre méthode d’authentification
Connexion au compte Microsoft

4. Sélectionnez Gérer la façon dont je me connecte

7. Dans le centre de sécurité de votre compte Microsoft, cliquez sur Ajoutez un autre moyen de vous connecter à votre compte

8. Il existe 4 modes d’authentification MFA :

  • Visage, empreinte digitale, code PIN ou clé de sécurité
  • Utiliser une application 
  • Envoyer un code par e-mail
  • Envoyer un code par SMS
Centre de sécurité compte Microsoft

Code par e-mail

Cette solution est assimilée à la méthode OTP par mail.

  1. Cliquez sur Envoyer un code par e-mail
  2. Saisissez votre mot de passe et cliquez sur Suivant (mesure de sécurité)
  3. Un code à 6 chiffres est envoyé à l’adresse saisie. Vérifiez votre dossier de SPAM en cas où.
    Recopier ce code dans le formulaire avant de cliquer sur Suivant.
Méthode OTP par mail

L’adresse mail va servir à la fois de :

  • mail de secours
  • 2ème facteur pour la MFA

Code par SMS

Cette méthode est presque identique à la précédente à la différence du vecteur de diffusion du code : SMS au lieu du mail. Il fait partie des méthodes d’authentification OTP par SMS.

  1. Cliquez sur Envoyer un code par SMS
  2. Par défaut, Microsoft reconnaît le lieu de la connexion. Pour moi c’est la France. Ensuite, tapez votre numéro de téléphone au format 00 00 00 00 00 (10 chiffres sans les espaces) puis cliquez sur Suivant
  3. Remplissez le champ du code avec celui reçu sur votre smartphone avant de cliquer sur Suivant
OTP SMS chez microsoft

Utiliser une application

Cette option s’apparente à la MFA TOTP. Il est donc d’installer au préalable une application d’authentification sur son smartphone.

  1. Sélectionnez Utiliser une application
  2. Microsoft vous propose d’utiliser sa propre application propriétaire en cliquant sur Obtenir maintenant.
    Personnellement, je ne l’aime pas, je préfère utiliser une application tierce : je clique donc sur configurez une autre application d’authentification
  3. Sur votre smartphone, ouvrez votre application TOTP pour scanner le QR Code affiché sur l’écran de votre ordinateur.
    Saisissez le code généré par votre application sur le champ en dessous du QR code puis cliquez sur Suivant

Après activation de la MFA, lorsque vous tenterez de vous connecter, après la saisie de vos identifiants, une fenêtre vous demandera un code.

Recopier le code actuel dans votre application TOTP puis cliquez sur Vérifier. Une case à cocher vous permet de ne plus avoir besoin de code sur l’appareil. Toutefois, cela diminue la sécurité d’accès.

Visage, empreinte digitale, code PIN ou clé de sécurité

Cette rubrique est composée de différentes méthodes d’authentification : 

  • Clé d’accès
    • Windows Hello
    • Outil compatible avec les passkeys
  • Clé de sécurité FIDO2

Nous verrons ces solutions dans un article dédié.

Activation Vérification en deux étapes & codes de secours

Maintenant que vous avez configuré les méthodes souhaitées, il vous reste 2 choses à faire :

  1. Dans la rubrique sécurité de votre compte Microsoft, rendez-vous dans la partie Sécurité supplémentaire.
    Il y a deux réglages dont celui qui nous intéresse.
    Cliquez sur Activer sous Vérification en deux étapes.
  2. L’assistant de configuration vous rappelle les choses à faire après l’activation. Faites Suivant.
  3. La MFA est activée. Un code de secours vous est délivré. copiez-collez le dans un endroit sûr.
  4. Les deux fenêtres suivantes vous parlent des mots de passe d’application. Cette notion sera vue dans un article spécifique. Vous pouvez passez en cliquant sur Suivant et Terminer.
Activer la MFA sur Microsoft

La MFA est désormais active. Si vous voulez la tester, vous pouvez vous déconnecter. N’oubliez pas de vider les données de navigation de votre browser avant de vous reconnecter.

Apple (iCloud, Apple ID)

Sur votre appareil Appel

  1. Allez dans Paramètres 
  2. Sélectionnez [votre nom]
  3. Choisissez Mot de passe et sécurité / Connexion et sécurité
  4. Activez l’identification à deux facteurs
  5. Suivez les instructions de l’assistant de configuration

Sur le Web

  1. Allez sur account.apple.com et connectez-vous à votre compte Apple.
  2. Vous devrez peut-être saisir un code qui vous sera envoyé à votre adresse e-mail ou répondre à des questions de sécurité.
  3. Touchez Mettre à niveau la sécurité du compte, puis suivez les instructions qui s’affichent à l’écran.

Source : support.apple.com

Facebook/Meta

Accès

  1. Connectez vous à votre compte Facebook
  2. Rendez-vous dans les Paramètres et confidentialité > Paramètres

2. Dans le panneau latéral de gauche, sélectionnez Mot de passe et sécurité

3. Dans la nouvelle fenêtre, cliquez sur Mot de passe et sécurité

Vous êtes ans la fenêtre Mot de passe et sécurité

4. Cliquez sur l’option Authentification à deux facteurs

Meta propose 3 solutions pour l’authentification multifactorielle :

  • Application d’authentification
  • SMS ou WhatsApp
  • Clés de sécurité

SMS ou WhatsApp

La solution fonctionne comme méthode OTP. 

  1. Sélectionnez SMS ou WhatsApp puis cliquez sur Continuer
  2. Vérifiez le code reçu via SMS ou WhatsApp
  3. Recopiez le dans le champ prévu à cet effet puis faites Suivant

La MFA est activée automatiquement. Vous pouvez cliquez sur Terminer pour revenir dans les réglages.

MFA par SMS chez Meta

Une fenêtre pop-up s’ouvre pour vous demander si vous autorisez Meta à utiliser votre numéro de téléphone. Personnellement, je refuse toujours ce genre de sollicitations.

Lorsque vous tenterez de vous reconnecter, une boite de dialogue vous demande de saisir le code envoyé par SMS ou WhatsApp. Saisissez le puis cliquez sur Continuer.

Pour finir, voulez-vous que ce réglage soit sauvegarder pour cet appareil ? Si vous acceptez, tant que vous vous connecterez sur à Facebook avec le même navigateur, Meta ne vous demandera pas de 2e facteur.

Par précaution, j’ai tendance à toujours refuser ce réglage.

Application d'authentification

Comme son nom l’indique, elle se réfère à la méthode d’authentification TOTP.

  1. Sélectionnez Application d’authentification
  2. Vous avez le choix entre scanner le QR Code ou saisir la clé dans l’application d’authentification
MFA par TOTP chez Meta (partie 1)

3. Recopiez le code généré par l’app dans le champ dédié puis cliquez sur Suivant

4. La MFA est activée pour le TOTP. Cliquez sur Terminer.

Quand vous vous reconnecterez, après la saisie des identifiants, vous aurez une fenêtre avec le code SMS/WhatsApp à saisir. Si cette dernière est activée, elle a la priorité sur l’authentification par une application.

  1. Cliquez sur Essayer d’une autre manière
  2. Sélectionnez Application d’authentification puis Continuer
  3. Saisissez le code affiché sur votre app puis cliquez sur Continuer
Connexion avec TOTP sur Facebook

Clé de sécurité

Cette méthode utilise un token physique comme une clé FIDO2 par Yubikey.

  1. Sélectionnez Clé de sécurité
  2. Cliquez sur le bouton Enregistrer clé de sécurité
  3. Vous avez le choix entre appareils mobiles et clé de sécurité
    Choisissez le moyen adapté à vos besoins puis suivez les instructions.

X (Twitter)

Accès

Pour accéder aux réglages de la MFA,

  1. Connectez vous à votre compte X
  2. Dans le panneau latéral, sélectionner More puis Settings and privacy
  3. Allez dans Security and account access > Two-factor authentification

X propose 3 modes :

  • SMS uniquement pour les comptes premium (bizarrement, il faut payer pour le moins sécurisé)
  • Authentication app
  • Security key

Je vous épargne les étapes pour chacune des méthodes car elles s’articulent comme pour les services précédemment présentés.

Accès MFA sur X

Pour les autres services du Web, cela se présente de manière très proche voire identique. Seule exception, mon fournisseur de messagerie/agenda/contacts/drive favori !

Infomaniak

Infomaniak propose les même solutions que les autres services du Web à une exception près. 

Vous connaissez mon attachement pour cette entreprise pour la qualité de leurs services. Je souhaite donc vous guider dans l’activation de la MFA chez eux même si peu de lecteurs ont un compte chez eux.

Accès

1a. Rendez-vous dans la page dédiée à la 2FA
1b. ou Connectez vous à votre compte Infomaniak puis cliquez sur votre avatar dans le coin supérieur droit puis Gérer mon compte
Dans la boite de dialogue, sélectionnez la rubrique Sécurité puis Double authentification

Accès 2FA Infomaniak (partie 1)
Accès 2FA Infomaniak (partie 2)

Infomaniak propose 4 méthodes différentes :

  • Une app fait maison : kAuth. Compatible iOS & Android
  • Application Auth OTP
  • Yubikey
  • Par sms (uniquement pour la Suisse, France, Belgique et Allemagne)
Méthodes 2FA chez Infomaniak

Application Auth OTP

Il s’agit non pas d’OTP comme son nom l’indique mais de TOTP : un code est généré avec un secret partagé et la valeur actuelle de temps (horodatage).

  1. Sélectionnez Application Auth OTP puis cliquez sur Ajouter cette méthode
  2. Par mesure de sécurité, saisissez votre mot de passe et Valider
  3. Indiquer quel est l’OS de votre smartphone puis cliquez sur Continuer
MFA par TOTP chez Infomaniak (partie 1)

4. Scanner le QR code avec votre application d’authentification préférée puis cliquer sur Continuer

MFA par TOTP chez Infomaniak (partie 2)

5. Saisissez le code affiché sur votre app TOTP
6. Infomaniak vous dévoile les codes de secours. Téléchargez les et rangez les en lieu sûr.

La 2FA est active.

MFA par TOTP chez Infomaniak (partie 3)
MFA par TOTP chez Infomaniak (partie 4)

Par SMS

Il s’agit de la méthode OTP  par SMS. Elle peut entraîner des frais dans les pays autres que ceux cités plus haut.

  1. Sélectionnez Par SMS puis cliquez sur Ajouter cette méthode
  2. Par mesure de sécurité, saisissez votre mot de passe et Valider
  3. Indiquer votre pays puis votre numéro de téléphone avant d’Enregistrer
MFA par SMS chez Infomaniak (partie 1)

4. Recopiez le code reçu par SMS et Valider
5. Cliquez sur Terminer pour revenir à la page dédie à la 2FA.

MFA par SMS chez Infomaniak (partie 2)

De retour sur le choix des méthodes MFA, il y a un nouveau réglage que les précédents services ne proposaient pas, non négligeable d’ailleurs : vous pouvez choisir la méthode par défaut

Méthode 2FA par défaut

Yubikey

Yubikey est un terme antonomase : il désigne les tokens physiques compatibles FIDO2 alors que c’est une marque de fabricant (le plus reconnu).

Suivez les instructions à l’écran pour paramétrer cette méthode. En général, il suffit d’insérer la clé sur l’ordinateur et de presser le bouton pour lancer la reconnaissance.

Application kAuth

C’est une application TOTP développée par Infomaniak pour leurs clients. Ainsi, elle ne sert que pour les comptes Infomaniak : on ne peut s’en servir pour des comptes Google, Microsoft & Cie.

C’est ma méthode préférée pour mon compte perso (principal) chez Infomaniak. Là, je me dis « Au moins, les codes ne traîneront pas chez un fournisseur tiers » (bien que les clés privées sont stockées en local en théorie). 

  1. Sélectionnez Application kAuth puis cliquez sur Ajouter cette méthode
  2. Comme les méthodes précédentes, il est nécessaire de taper son mot de passe
  3. Si vous n’avez pas installé l’application manuellement, Infomaniak vous propose de l’installer à partir d’un QR Code puis Continuer
  4. Scannez le QR Code avec kAuth puis cliquez sur le bouton Valider.
2FA avec kAuth