Authentification multifacteur
L'authentification multifacteur (MFA) demande une seconde preuve d'identité à la connexion, en plus du mot de passe : un code à six chiffres issu d'une application d'authentification sur votre téléphone. Vous la configurez vous-même dans Profil → Sécurité, et un administrateur peut l'imposer à toute l'organisation.
Configurer une application d'authentification
Dans Profil → Sécurité, choisissez Démarrer la configuration. Flowtly affiche un QR code et le secret qui se trouve derrière : scannez le code avec votre application d'authentification, ou saisissez le secret à la main si vous ne pouvez pas le scanner. Entrez ensuite les six chiffres affichés par l'application et choisissez Vérifier et activer.
Les codes comportent six chiffres et changent toutes les 30 secondes. Le code juste avant et juste après le code courant est également accepté : une horloge de téléphone décalée de quelques secondes ne vous bloque donc pas.
La MFA n'est activée qu'une fois un code correct saisi. Jusque-là, rien ne change à votre connexion.
Codes de récupération
La confirmation de votre application d'authentification vous donne dix codes de récupération. Chacun ne sert qu'une fois, à la place d'un code de l'application, et ils existent pour le jour où vous n'aurez plus le téléphone.
Ils s'affichent une seule fois et ne peuvent pas être réaffichés. Conservez-les en lieu sûr, ou utilisez Télécharger les codes pour les garder sous forme de fichier. Reconfigurer une application d'authentification en génère dix nouveaux, et les dix précédents cessent de fonctionner.
Si votre organisation impose la MFA
Un administrateur peut imposer la MFA à tout le monde. Si c'est le cas et que vous n'avez pas encore configuré d'application d'authentification, l'écran de connexion vous guide dans la configuration : scanner le code, saisir les six chiffres, enregistrer les codes de récupération, et vous êtes connecté.
Vous n'avez besoin de solliciter personne, et activer l'obligation ne bloque personne.
Appareils de confiance
Au moment de saisir un code, vous pouvez cocher Faire confiance à cet appareil. Flowtly cesse alors de demander un code dans ce navigateur pendant 30 jours. Cela vaut par navigateur et non par personne : un autre navigateur, une fenêtre privée ou un second ordinateur redemandera un code.
Profil → Sécurité liste les appareils auxquels vous avez fait confiance et leur dernière utilisation, et permet d'en révoquer un — ou de tous les révoquer avec Tout révoquer, ce qu'il faut faire lorsqu'un portable est perdu ou volé.
L'e-mail comme solution de repli
Vous pouvez activer un repli par e-mail, afin qu'un code à usage unique puisse être envoyé à votre adresse quand l'application d'authentification n'est pas à portée de main. Ce code est valable dix minutes.
Ce repli est plus faible qu'une application d'authentification, car il n'est jamais plus sûr que la boîte aux lettres qui le reçoit. Un administrateur peut le désactiver pour toute l'organisation ; il est alors désactivé pour tout le monde, quel que soit le réglage individuel.
Remplacer ou désactiver votre application d'authentification
Profil → Sécurité → Réinitialiser désactive la MFA sur votre compte. Un code courant de votre application ou l'un de vos codes de récupération est demandé au préalable, pour que personne ne puisse le faire depuis une session qui ne lui appartient pas.
La réinitialisation efface plus que l'application : le secret, tous les codes de récupération, un éventuel code e-mail en attente et tous les appareils de confiance, et le repli par e-mail est de nouveau désactivé. C'est ce qui en fait la bonne réaction face à un téléphone perdu ou compromis. Vous reconfigurez ensuite une application d'authentification depuis le début — et si votre organisation impose la MFA, cela vous sera demandé à la connexion suivante.
Imposer la MFA à toute l'organisation
Paramètres → Sécurité ne comporte qu'un seul réglage : imposer la MFA à l'organisation. C'est le seul de cette page : il n'y a ni politique de mots de passe ni délai d'expiration de session.
Une fois activé, tout le monde se connecte avec un second facteur, et les membres qui n'en ont pas encore configuré sont guidés dans la configuration depuis l'écran de connexion plutôt que refusés. L'activer ne laisse donc personne de côté.
La MFA ne peut pas être activée sur les comptes de démonstration.
Exemples d'utilisation
- Protéger par autre chose qu'un mot de passe un compte qui voit la paie, les factures et les données bancaires.
- Répondre à l'exigence de sécurité d'un client ou d'un assureur en activant la MFA pour toute l'organisation au même endroit.
- Laisser un ordinateur de bureau partagé se connecter sans friction pendant 30 jours, tandis qu'un portable qui voyage est interrogé à chaque fois.
- Retrouver l'accès grâce à un code de récupération quand le téléphone porteur de l'application est perdu, puis réinitialiser et configurer le nouveau téléphone.