Aller au contenu

Un mot de passe seul n’a jamais été conçu pour résister à ce qu’on lui demande aujourd’hui.

Un second facteur, une connexion unique et des règles selon le contexte - pas seulement un mot de passe.

La gestion des accès Microsoft 365 décide qui a droit à un rôle ou à une licence. Cette page traite d’autre chose : le mécanisme qui vérifie une identité au moment de la connexion. L’authentification multifacteur, la connexion unique et l’accès conditionnel changent concrètement ce qui arrive quand un mot de passe est volé, deviné ou partagé par erreur.

  • Un second facteur au-delà du mot de passe
  • Une connexion unique pour plusieurs outils
  • Des règles selon le contexte de connexion
  • Une procédure de récupération écrite

Un mot de passe volé ne devrait pas suffire à entrer.

La majorité des accès compromis commencent par un mot de passe deviné, réutilisé ou obtenu par un courriel piégé - rarement par une faille technique sophistiquée. Sans second facteur, ce seul mot de passe ouvre la porte. Avec un second facteur actif, le même mot de passe volé devient largement inutile pour la personne qui l’a obtenu.

La sensibilisation au hameçonnage reste nécessaire, mais elle ne protège pas tout : une personne prudente peut tout de même voir un mot de passe fuiter ailleurs sur le web, hors de son contrôle. L’authentification multifacteur agit comme un filet quand le premier réflexe échoue.

Trois couches, trois rôles différents.

Second facteur

Authentification multifacteur

Une vérification additionnelle - application, clé physique ou code - après le mot de passe, sur les comptes qui le justifient.

Connexion unique

SSO entre applications

Une seule identité vérifiée donne accès à plusieurs outils sans ressaisir un mot de passe à chacun.

Contexte

Accès conditionnel

Des règles qui tiennent compte de l’appareil, de l’emplacement habituel ou du niveau de risque avant d’accorder l’accès.

Activer sans bloquer une équipe du jour au lendemain.

  1. InventorierLister les applications critiques et les comptes qui y accèdent aujourd’hui.
  2. Choisir le facteurUne application d’authentification convient à la plupart des équipes; une clé physique se justifie pour les comptes à haut risque.
  3. Déployer par étapesActiver d’abord sur les comptes administrateurs, puis élargir avec un préavis clair.
  4. Prévoir la récupérationDocumenter qui peut réinitialiser un accès et où les codes de secours sont conservés.

Chaque couche ajoute quelque chose; aucune ne règle tout à elle seule.

Ce que chaque couche empêche, et ce qui reste vrai malgré elle
CoucheCe qu’elle empêcheCe qu’elle ne règle pas
Mot de passe seulRien de plus qu’un mot de passe correctUn mot de passe volé ou deviné ouvre l’accès directement
+ Authentification multifacteurUn mot de passe volé seul ne suffit plus à se connecterUne approbation acceptée par réflexe sur un faux message reste un risque
+ Connexion uniqueLa prolifération de mots de passe différents par outilUn compte principal compromis expose alors plusieurs outils à la fois
+ Accès conditionnelUne connexion depuis un contexte inhabituel sans vérificationDes règles mal calibrées peuvent aussi bloquer une personne légitime en déplacement

Ce que cette page ne décide pas à votre place.

Le choix du fournisseur d’identité, le niveau de licence nécessaire pour l’accès conditionnel et la politique exacte de tolérance au risque restent des décisions d’entreprise. PME Soutien configure ces mécanismes selon les outils déjà en place; il n’impose pas un fournisseur et ne certifie aucune conformité réglementaire précise.

Qui décide d’un rôle ou d’une licence reste une question de gouvernance distincte - voir la gestion des accès et rôles Microsoft 365.

Avant d’activer un second facteur

  • La liste des applications qui devraient l’exiger.
  • Un moyen de récupération pour chaque compte critique.
  • Un préavis donné à l’équipe avant le déploiement.
  • La personne responsable des exceptions temporaires.

Ce qui revient le plus souvent avant d’activer ces mécanismes.

Le mot de passe devient-il inutile une fois l’authentification multifacteur activée?

Non. Le mot de passe reste le premier facteur; l’authentification multifacteur ajoute une vérification distincte. Un mot de passe faible ou réutilisé demeure un risque, même avec un second facteur actif.

SAML, OIDC, Entra ID : faut-il comprendre ces termes pour en profiter?

Pas en détail. Le protocole exact derrière une connexion unique est un choix technique fait selon vos outils; ce qui compte pour votre équipe est la règle appliquée - qui peut se connecter, avec quel facteur, depuis quel contexte.

Que se passe-t-il si une personne perd l’appareil utilisé comme second facteur?

Une procédure de récupération doit exister avant que la situation survienne : codes de secours conservés séparément, ou une personne autorisée capable de réinitialiser l’accès. Sans cette procédure écrite, une perte d’appareil devient un blocage complet.

Vos accès reposent encore uniquement sur un mot de passe?

Préparer mon plan TIVoir la sensibilisation au hameçonnage