Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →

Configurer la 2FA sur Microsoft 365, Google et Outlook

L'authentification à deux facteurs (2FA) bloque 99,9% des attaques automatisées sur vos comptes. Ce guide vous accompagne dans la configuration sur les plateformes que vous utilisez le plus - Microsoft 365, Google Workspace et les applications bancaires. Vous serez protégé en moins de 5 minutes.

Smartphone avec application d'authentification pour configuration 2FA
Configurer la 2FA ne prend que 5 minutes et bloque 99,9% des attaques

La 2FA est l'une des mesures de sécurité les plus efficaces. Elle protège vos comptes même si vos mots de passe sont volés par phishing. En savoir plus sur pourquoi la 2FA fonctionne.

Ce Dont Vous Avez Besoin Avant de Commencer

  • Un smartphone (iOS ou Android) - Pour l'application d'authentification
  • Accès administrateur à vos comptes - Microsoft 365 Global Admin ou Google Workspace Super Admin
  • 5-10 minutes de temps ininterrompu - Par plateforme que vous voulez sécuriser
  • Un endroit sécurisé pour les codes de secours - Gestionnaire de mots de passe ou coffre-fort physique

Choisir Votre Application d'Authentification

Les deux principales applications d'authentification fonctionnent bien. Voici la comparaison:

Microsoft Authenticator

Avantages
  • Notifications push (appuyez simplement pour approuver)
  • Gestionnaire de mots de passe intégré
  • Idéal pour les utilisateurs Microsoft 365
  • Sauvegarde cloud
Inconvénients
  • Taille d'application legerement plus grande
  • Sauvegarde cloud nécessite un compte Microsoft

Recommande si vous utilisez Microsoft 365

Google Authenticator

Avantages
  • Simple et léger
  • Fonctionne avec n'importe quel service
  • Pas de compte requis
  • Sauvegarde cloud disponible
Inconvénients
  • Pas de notifications push
  • Codes uniquement (a taper)

Bon choix pour Google Workspace ou plusieurs services

Aller plus loin sans mot de passe: passkeys et MFA resistant au phishing

Les codes d'application sont un grand pas en avant par rapport a un mot de passe seul, mais ce n'est pas la ligne d'arrivee. Une fausse page de connexion convaincante peut encore pousser quelqu'un a taper son code, et un appelant peut encore le lui soutirer. Les passkeys et les clés matérielles ferment ce dernier écart.

Cela compte plus qu'avant. Les attaquants sautent de plus en plus le logiciel malveillant et se contentent de phisher ou d'acheter un identifiant qui fonctionne, puis entrent directement. Un code que vous pouvez lire a voix haute ou taper sur la mauvaise page peut être relayé en temps réel. Les méthodes resistantes au phishing, non: elles sont liées au vrai site web, donc elles refusent tout simplement de fonctionner sur un faux.

Passkeys

Une passkey remplace le mot de passe par votre empreinte, votre visage ou le code PIN de l'appareil, liée au vrai site et synchronisee sur vos appareils. Microsoft 365 et Google Workspace prennent tous deux en charge les passkeys aujourd'hui, et pour la plupart des petites entreprises c'est l'option résistante au phishing la plus simple a déployer.

Clés de sécurité matérielles

Une petite clé USB ou NFC (la norme FIDO2, comme une YubiKey) sur laquelle vous appuyez pour vous connecter. Rien a taper, rien a phisher. Idéal pour les administrateurs et toute personne qui touche a l'argent ou aux données sensibles. Achetez-en deux par personne pour qu'une clé perdue ne vous enferme pas dehors.

Windows Hello et connexion via l'appareil

La connexion intégrée par visage ou empreinte sur un portable géré compte comme résistante au phishing lorsqu'elle est liée à votre fournisseur d'identité. Un bon choix la ou vous préférez ne pas distribuer de matériel supplémentaire.

Configurer la 2FA sur Microsoft 365

Microsoft 365 utilise Azure Active Directory pour l'authentification. Voici comment activer la 2FA:

Pour les Administrateurs: Activer la 2FA pour Toute l'Organisation

1
Allez au Centre d'administration Microsoft 365

Connectez-vous sur admin.microsoft.com avec votre compte Global Admin

2
Naviguez vers Azure Active Directory

Cliquez sur "Tout afficher" dans le menu de gauche, puis "Azure Active Directory"

3
Ouvrez les paramètres de sécurité

Cliquez sur "Sécurité" dans le menu Azure AD

4
Sélectionnez Méthodes d'authentification

Sous "Gérer", cliquez sur "Méthodes d'authentification"

5
Configurez Microsoft Authenticator

Cliquez sur "Microsoft Authenticator", activez-le et définissez les utilisateurs cibles sur "Tous les utilisateurs"

6
Activez les paramètres de sécurité par défaut (recommande)

Retournez dans "Proprietes" dans Azure AD, cliquez sur "Gérer les paramètres de sécurité par défaut" et activez

Pour les Utilisateurs: Configurer Votre Authenticator

1
Téléchargez Microsoft Authenticator

Obtenez-le depuis l'App Store (iOS) ou Play Store (Android)

2
Connectez-vous à votre compte Microsoft

Allez sur mysignins.microsoft.com

3
Ajoutez une méthode de sécurité

Cliquez sur "Infos de sécurité", puis "Ajouter une méthode de connexion"

4
Sélectionnez l'application Authenticator

Choisissez "Application Authenticator" dans le menu deroulant

5
Scannez le code QR

Ouvrez l'app Authenticator, appuyez sur "+", choisissez "Compte professionnel ou scolaire" et scannez le code

6
Approuvez la notification de test

Microsoft enverra une notification de test - approuvez-la pour terminer la configuration

Configurer la 2FA sur Google Workspace

Google Workspace appelle cela "Validation en deux étapes". Voici le processus de configuration:

Pour les Administrateurs: Activer la 2FA pour Toute l'Organisation

1
Ouvrez la Console d'administration Google

Connectez-vous sur admin.google.com avec votre compte Super Admin

2
Naviguez vers les paramètres de sécurité

Cliquez sur "Sécurité" dans le menu de gauche

3
Ouvrez les paramètres d'authentification

Cliquez sur "Authentification" puis "Validation en deux étapes"

4
Autorisez la validation en deux étapes

Cochez "Autoriser les utilisateurs a activer la validation en deux étapes"

5
Définissez l'application (optionnel)

Pour exiger la 2FA, sélectionnez "Application" et choisissez quand elle commencé

6
Définissez la période de grace

Donnez du temps aux utilisateurs pour configurer - 7-14 jours est typique pour les nouvelles inscriptions

Pour les Utilisateurs: Configurer Votre Authenticator

1
Téléchargez Google Authenticator

Obtenez-le depuis l'App Store (iOS) ou Play Store (Android)

2
Allez à votre compte Google

Visitez myaccount.google.com et connectez-vous

3
Ouvrez les paramètres de sécurité

Cliquez sur "Sécurité" dans le menu de gauche

4
Configurez la Validation en deux étapes

Sous "Connexion a Google", cliquez sur "Validation en deux étapes"

5
Choisissez l'application Authenticator

Cliquez sur "Application Authenticator" et sélectionnez votre type de téléphone

6
Scannez le code QR

Ouvrez Google Authenticator, appuyez sur "+", sélectionnez "Scanner le code QR" et scannez

7
Entrez le code de vérification

Tapez le code a 6 chiffres de l'application pour confirmer la configuration

Configurer la 2FA sur les Applications Bancaires

Les banques belges ont une authentification forte intégrée. Voici des conseils généraux:

La plupart des banques belges Lecteur de carte ou itsme

Les banques comme KBC, BNP Paribas, Belfius utilisent des lecteurs de carte ou itsme par défaut

Banques internationales SMS ou application authenticator

Vérifiez les paramètres de sécurité de votre banque pour "Authentification à deux facteurs" ou "Vérification de connexion"

Conseils Importants

  • Ne partagez jamais les codes d'authentification avec quiconque - les banques ne les demanderont jamais
  • Gardez les piles de votre lecteur de carte chargees
  • Enregistrez un numéro de téléphone de secours si votre banque le proposé
  • Activez les notifications de connexion pour repérer les accès non autorisés

Codes de Secours: Votre Filet de Sécurité

Les codes de secours sont des mots de passe a usage unique qui fonctionnent quand vous ne pouvez pas utiliser votre authenticator. Sauvegardez-les soigneusement:

Comment Obtenir des Codes de Secours

Microsoft 365: Dans Microsoft 365: Allez sur mysignins.microsoft.com > Infos de sécurité > Ajouter une méthode > "Mots de passe d'application" pour les anciennes apps ou notez le code de récupération pendant la configuration
Google: Dans Google: Allez sur myaccount.google.com > Sécurité > Validation en deux étapes > Codes de secours > Générer

Bons endroits

  • Gestionnaire de mots de passe (comme Bitwarden, 1Password)
  • Imprimés et stockés dans un coffre-fort physique
  • Document chiffre sur un disque de sauvegarde sécurisé

Mauvais endroits

  • Post-its sur votre écran
  • Fichiers non chiffres sur votre ordinateur
  • Email a vous-même
  • Photos sur votre téléphone (même appareil que l'authenticator)

Que Faire Si Vous Perdez Votre Téléphone?

Pas de panique. Vous avez des options:

1
Utilisez les codes de secours

C'est pourquoi nous vous avons dit de les sauvegarder! Entrez un code de secours au lieu du code authenticator.

2
Utilisez un téléphone de secours

Si vous avez enregistré un second numéro de téléphone, vous pouvez recevoir des codes par SMS.

3
Contactez votre administrateur

Pour les comptes professionnels, votre admin IT peut temporairement désactiver la 2FA ou réinitialiser vos méthodes d'authentification.

4
Récupération de compte

Microsoft et Google ont des processus de récupération de compte, mais ils prennent du temps et nécessitent une vérification d'identité.

Prévenir Ce Problème

  • Sauvegardez les codes de secours avant d'en avoir besoin
  • Configurez plusieurs méthodes d'authentification
  • Enregistrez un numéro de téléphone de secours
  • Activez la sauvegarde cloud dans votre application authenticator

Déployer la 2FA à Votre Équipe

Un déploiement par phases réduit les tickets de support et la résistance:

Semaine 1
IT et direction

Commencez par les personnes qui peuvent resoudre les problèmes et donner l'exemple

Semaine 2
Adopteurs precoces

Employés technophiles qui aideront leurs collègues

Semaine 3-4
Tous les autres

Déployez par groupes, avec support disponible pendant les heures de travail

Modèle de Communication

1 semaine avant

"Envoyez 1 semaine avant: "Nous ameliorons la sécurité avec la 2FA. Vous devrez télécharger [Nom de l'app] et la configurer. Voici un guide: [lien]. L'IT sera disponible le [date] pour aider.""

Le jour J

"Envoyez le jour du déploiement: "C'est le jour J! Ouvrez [Nom de l'app] et suivez ces étapes: [étapes simplifiées]. Besoin d'aide? Contactez l'IT a [contact].""

Conseils de Support

  • Organisez de breves sessions de formation (15 minutes suffisent)
  • Créez un guide simple d'une page avec des captures d'écran
  • Ayez l'IT disponible pendant la période de déploiement
  • Créez un canal Slack/Teams dédié pour les questions 2FA

Erreurs Courantes a Éviter

Ne pas sauvegarder les codes de secours

Conséquence: Bloque hors des comptes si le téléphone est perdu ou casse

Solution: Sauvegardez les codes de secours dans un gestionnaire de mots de passe avant de terminer la configuration

Déployer à tout le monde en même temps

Conséquence: IT submergé de tickets de support

Solution: Phasez le déploiement sur 2-4 semaines

Ne pas tester avant la mise en production

Conséquence: Découverte des problèmes pendant les heures de production

Solution: Testez d'abord avec 2-3 utilisateurs, dont une personne non technique

Utiliser uniquement les SMS

Conséquence: Les SMS peuvent être interceptés (attaques SIM swapping)

Solution: Utilisez des applications authenticator - elles sont plus sécurisées

Partager les codes de secours

Conséquence: Toute personne avec les codes peut contourner la 2FA

Solution: Les codes de secours sont personnels - ne les partagez jamais

Tester Que Ça Fonctionne

Avant de considerer la 2FA comme complètement deployee, vérifiez qu'elle fonctionne:

Connexion normale

Déconnectez-vous et reconnectez-vous - on devrait vous demander la 2FA

Nouvel appareil

Essayez de vous connecter depuis un autre navigateur ou appareil - la 2FA devrait être requise

Code de secours

Utilisez un code de secours pour confirmer qu'il fonctionne, puis générez un nouveau jeu

Scénario téléphone perdu

Supprimez temporairement le compte de votre authenticator et récupérez avec un code de secours

Vérification Administrateur

  • Vérifiez Azure AD/Google Admin pour confirmer que les utilisateurs ont la 2FA activée
  • Examinez les journaux de connexion pour les echecs d'authentification
  • Vérifiez que les paramètres de sécurité par défaut ou les politiques d'accès conditionnel sont actives

Maintenant que la 2FA est configuree, assurez-vous que votre équipe est formée. Consultez notre guide sur la formation des employés.

Besoin d'Aide pour le Déploiement 2FA?

Easy Cyber Protection inclut des guides de configuration 2FA étape par étape, des modèles de communication pour les employés et un suivi de conformité continu pour NIS2. Nous aidons les PME a implémenter une sécurité qui fonctionne vraiment.

Questions Fréquentes

Que faire si mes employés resistent a l'utilisation de la 2FA?

Expliquez le "pourquoi" - leurs comptes personnels (banque, email) utilisent probablement déjà la 2FA. Soulignez que cela ne prend que 30 secondes par connexion. Montrez l'exemple - faites utiliser la direction en premier. Rendez-la obligatoire avec une période de grace raisonnable. La plupart des resistances disparaissent après une semaine d'utilisation.

Puis-je imposer la 2FA a toute l'organisation?

Oui. Dans Microsoft 365, utilisez les paramètres de sécurité par défaut ou les politiques d'accès conditionnel. Dans Google Workspace, utilisez le paramètre d'application. Donnez aux utilisateurs une période de grace (1-2 semaines) pour configurer leurs authenticators avant que l'application ne commencé.

Que se passe-t-il si quelqu'un perd son téléphone?

S'il a sauvegarde les codes de secours, il peut en utiliser un pour se connecter puis configurer un nouvel authenticator. Sinon, un admin doit réinitialiser ses méthodes d'authentification. C'est pourquoi sauvegarder les codes de secours est critique - faites-en partie de votre processus de configuration.

Ai-je besoin de la 2FA sur chaque compte?

Commencez par les plus critiques: email, comptes admin, stockage cloud et systèmes financiers. Ce sont les comptes que les attaquants ciblent le plus. Une fois ceux-ci sécurisés, étendez à tous les comptes professionnels. Pour la conformité NIS2/CyberFundamentals, tous les systèmes critiques ont besoin de MFA.

La biométrie (empreinte/visage) est-elle la même chose que la 2FA?

Pas exactement. La biométrie remplace les mots de passe (quelque chose que vous savez) par quelque chose que vous êtes. La vraie 2FA combine deux facteurs différents. Cependant, utiliser la biométrie pour deverrouiller votre application authenticator est sécurisé - vous utilisez "quelque chose que vous avez" (téléphone) plus "quelque chose que vous êtes" (empreinte) pour générer le code.

Articles Connexes