Authentification multifacteur

Équipe éditoriale Flowtly4 min

L'authentification multifacteur (MFA) demande une seconde preuve d'identité à la connexion, en plus du mot de passe : un code à six chiffres issu d'une application d'authentification sur votre téléphone. Vous la configurez vous-même dans Profil → Sécurité, et un administrateur peut l'imposer à toute l'organisation.

Configurer une application d'authentification

Dans Profil → Sécurité, choisissez Démarrer la configuration. Flowtly affiche un QR code et le secret qui se trouve derrière : scannez le code avec votre application d'authentification, ou saisissez le secret à la main si vous ne pouvez pas le scanner. Entrez ensuite les six chiffres affichés par l'application et choisissez Vérifier et activer.

Les codes comportent six chiffres et changent toutes les 30 secondes. Le code juste avant et juste après le code courant est également accepté : une horloge de téléphone décalée de quelques secondes ne vous bloque donc pas.

La MFA n'est activée qu'une fois un code correct saisi. Jusque-là, rien ne change à votre connexion.

Codes de récupération

La confirmation de votre application d'authentification vous donne dix codes de récupération. Chacun ne sert qu'une fois, à la place d'un code de l'application, et ils existent pour le jour où vous n'aurez plus le téléphone.

Ils s'affichent une seule fois et ne peuvent pas être réaffichés. Conservez-les en lieu sûr, ou utilisez Télécharger les codes pour les garder sous forme de fichier. Reconfigurer une application d'authentification en génère dix nouveaux, et les dix précédents cessent de fonctionner.

Si votre organisation impose la MFA

Un administrateur peut imposer la MFA à tout le monde. Si c'est le cas et que vous n'avez pas encore configuré d'application d'authentification, l'écran de connexion vous guide dans la configuration : scanner le code, saisir les six chiffres, enregistrer les codes de récupération, et vous êtes connecté.

Vous n'avez besoin de solliciter personne, et activer l'obligation ne bloque personne.

Appareils de confiance

Au moment de saisir un code, vous pouvez cocher Faire confiance à cet appareil. Flowtly cesse alors de demander un code dans ce navigateur pendant 30 jours. Cela vaut par navigateur et non par personne : un autre navigateur, une fenêtre privée ou un second ordinateur redemandera un code.

Profil → Sécurité liste les appareils auxquels vous avez fait confiance et leur dernière utilisation, et permet d'en révoquer un — ou de tous les révoquer avec Tout révoquer, ce qu'il faut faire lorsqu'un portable est perdu ou volé.

L'e-mail comme solution de repli

Vous pouvez activer un repli par e-mail, afin qu'un code à usage unique puisse être envoyé à votre adresse quand l'application d'authentification n'est pas à portée de main. Ce code est valable dix minutes.

Ce repli est plus faible qu'une application d'authentification, car il n'est jamais plus sûr que la boîte aux lettres qui le reçoit. Un administrateur peut le désactiver pour toute l'organisation ; il est alors désactivé pour tout le monde, quel que soit le réglage individuel.

Remplacer ou désactiver votre application d'authentification

Profil → Sécurité → Réinitialiser désactive la MFA sur votre compte. Un code courant de votre application ou l'un de vos codes de récupération est demandé au préalable, pour que personne ne puisse le faire depuis une session qui ne lui appartient pas.

La réinitialisation efface plus que l'application : le secret, tous les codes de récupération, un éventuel code e-mail en attente et tous les appareils de confiance, et le repli par e-mail est de nouveau désactivé. C'est ce qui en fait la bonne réaction face à un téléphone perdu ou compromis. Vous reconfigurez ensuite une application d'authentification depuis le début — et si votre organisation impose la MFA, cela vous sera demandé à la connexion suivante.

Imposer la MFA à toute l'organisation

Paramètres → Sécurité ne comporte qu'un seul réglage : imposer la MFA à l'organisation. C'est le seul de cette page : il n'y a ni politique de mots de passe ni délai d'expiration de session.

Une fois activé, tout le monde se connecte avec un second facteur, et les membres qui n'en ont pas encore configuré sont guidés dans la configuration depuis l'écran de connexion plutôt que refusés. L'activer ne laisse donc personne de côté.

La MFA ne peut pas être activée sur les comptes de démonstration.

Exemples d'utilisation

  • Protéger par autre chose qu'un mot de passe un compte qui voit la paie, les factures et les données bancaires.
  • Répondre à l'exigence de sécurité d'un client ou d'un assureur en activant la MFA pour toute l'organisation au même endroit.
  • Laisser un ordinateur de bureau partagé se connecter sans friction pendant 30 jours, tandis qu'un portable qui voyage est interrogé à chaque fois.
  • Retrouver l'accès grâce à un code de récupération quand le téléphone porteur de l'application est perdu, puis réinitialiser et configurer le nouveau téléphone.

Carte des relations

Renvoie àPartie deRemplit
Décrit iciDécrit ailleurs
audit-log enregistre person. setting définit attribute. org-document accès régi par setting. subscription conditionne setting. setting impose second-factor. second-factor détenu par person. recovery-code remplace second-factor. trusted-device dispense de second-factor.enregistredéfinitaccès régi parconditionneimposedétenu parremplacedispense deJJournal d’audit — The record of who did what and when. It is how a user action is investigated after the fact, and what compliance is demonstrated from.Journal d’auditPPersonne — An employee. The central record the rest of the workforce data hangs off — profile, documents, leave, benefits, rates.PersonnePParamètre — Platform-wide configuration — behaviours, permissions, security.ParamètreAAttribut — A custom data field defined once and collected across the platform, so an organisation can record what Flowtly does not ship a field for.AttributDDocument — An organisational file, stored with control over who can reach it.DocumentAAbonnement — The plan the organisation is on, and what it is billed for.AbonnementSSecond facteur — The extra proof of identity asked for at sign-in on top of the password — a six-digit code from an authenticator app, changing every 30 seconds.Second facteurCCode de récupération — One of ten single-use codes issued when an authenticator is confirmed. Each stands in for a code from the app once, for the day the phone is gone.Code de récupérationAAppareil de confiance — A browser a person has chosen to trust, which is not asked for a second factor again for 30 days. Per browser, not per person.Appareil de confiance

Termes associés