Configurer la 2FA sur Microsoft 365, Google et Outlook
L'authentification à deux facteurs (2FA) bloque 99,9% des attaques automatisées sur vos comptes. Ce guide vous accompagne dans la configuration sur les plateformes que vous utilisez le plus - Microsoft 365, Google Workspace et les applications bancaires. Vous serez protégé en moins de 5 minutes.
La 2FA est l'une des mesures de sécurité les plus efficaces. Elle protège vos comptes même si vos mots de passe sont volés par phishing. En savoir plus sur pourquoi la 2FA fonctionne.
Ce Dont Vous Avez Besoin Avant de Commencer
- Un smartphone (iOS ou Android) - Pour l'application d'authentification
- Accès administrateur à vos comptes - Microsoft 365 Global Admin ou Google Workspace Super Admin
- 5-10 minutes de temps ininterrompu - Par plateforme que vous voulez sécuriser
- Un endroit sécurisé pour les codes de secours - Gestionnaire de mots de passe ou coffre-fort physique
Choisir Votre Application d'Authentification
Les deux principales applications d'authentification fonctionnent bien. Voici la comparaison:
Microsoft Authenticator
- Notifications push (appuyez simplement pour approuver)
- Gestionnaire de mots de passe intégré
- Idéal pour les utilisateurs Microsoft 365
- Sauvegarde cloud
- Taille d'application legerement plus grande
- Sauvegarde cloud nécessite un compte Microsoft
Recommande si vous utilisez Microsoft 365
Google Authenticator
- Simple et léger
- Fonctionne avec n'importe quel service
- Pas de compte requis
- Sauvegarde cloud disponible
- Pas de notifications push
- Codes uniquement (a taper)
Bon choix pour Google Workspace ou plusieurs services
Aller plus loin sans mot de passe: passkeys et MFA resistant au phishing
Les codes d'application sont un grand pas en avant par rapport a un mot de passe seul, mais ce n'est pas la ligne d'arrivee. Une fausse page de connexion convaincante peut encore pousser quelqu'un a taper son code, et un appelant peut encore le lui soutirer. Les passkeys et les clés matérielles ferment ce dernier écart.
Cela compte plus qu'avant. Les attaquants sautent de plus en plus le logiciel malveillant et se contentent de phisher ou d'acheter un identifiant qui fonctionne, puis entrent directement. Un code que vous pouvez lire a voix haute ou taper sur la mauvaise page peut être relayé en temps réel. Les méthodes resistantes au phishing, non: elles sont liées au vrai site web, donc elles refusent tout simplement de fonctionner sur un faux.
Passkeys
Une passkey remplace le mot de passe par votre empreinte, votre visage ou le code PIN de l'appareil, liée au vrai site et synchronisee sur vos appareils. Microsoft 365 et Google Workspace prennent tous deux en charge les passkeys aujourd'hui, et pour la plupart des petites entreprises c'est l'option résistante au phishing la plus simple a déployer.
Clés de sécurité matérielles
Une petite clé USB ou NFC (la norme FIDO2, comme une YubiKey) sur laquelle vous appuyez pour vous connecter. Rien a taper, rien a phisher. Idéal pour les administrateurs et toute personne qui touche a l'argent ou aux données sensibles. Achetez-en deux par personne pour qu'une clé perdue ne vous enferme pas dehors.
Windows Hello et connexion via l'appareil
La connexion intégrée par visage ou empreinte sur un portable géré compte comme résistante au phishing lorsqu'elle est liée à votre fournisseur d'identité. Un bon choix la ou vous préférez ne pas distribuer de matériel supplémentaire.
Configurer la 2FA sur Microsoft 365
Microsoft 365 utilise Azure Active Directory pour l'authentification. Voici comment activer la 2FA:
Pour les Administrateurs: Activer la 2FA pour Toute l'Organisation
Connectez-vous sur admin.microsoft.com avec votre compte Global Admin
Cliquez sur "Tout afficher" dans le menu de gauche, puis "Azure Active Directory"
Cliquez sur "Sécurité" dans le menu Azure AD
Sous "Gérer", cliquez sur "Méthodes d'authentification"
Cliquez sur "Microsoft Authenticator", activez-le et définissez les utilisateurs cibles sur "Tous les utilisateurs"
Retournez dans "Proprietes" dans Azure AD, cliquez sur "Gérer les paramètres de sécurité par défaut" et activez
Pour les Utilisateurs: Configurer Votre Authenticator
Obtenez-le depuis l'App Store (iOS) ou Play Store (Android)
Allez sur mysignins.microsoft.com
Cliquez sur "Infos de sécurité", puis "Ajouter une méthode de connexion"
Choisissez "Application Authenticator" dans le menu deroulant
Ouvrez l'app Authenticator, appuyez sur "+", choisissez "Compte professionnel ou scolaire" et scannez le code
Microsoft enverra une notification de test - approuvez-la pour terminer la configuration
Configurer la 2FA sur Google Workspace
Google Workspace appelle cela "Validation en deux étapes". Voici le processus de configuration:
Pour les Administrateurs: Activer la 2FA pour Toute l'Organisation
Connectez-vous sur admin.google.com avec votre compte Super Admin
Cliquez sur "Sécurité" dans le menu de gauche
Cliquez sur "Authentification" puis "Validation en deux étapes"
Cochez "Autoriser les utilisateurs a activer la validation en deux étapes"
Pour exiger la 2FA, sélectionnez "Application" et choisissez quand elle commencé
Donnez du temps aux utilisateurs pour configurer - 7-14 jours est typique pour les nouvelles inscriptions
Pour les Utilisateurs: Configurer Votre Authenticator
Obtenez-le depuis l'App Store (iOS) ou Play Store (Android)
Visitez myaccount.google.com et connectez-vous
Cliquez sur "Sécurité" dans le menu de gauche
Sous "Connexion a Google", cliquez sur "Validation en deux étapes"
Cliquez sur "Application Authenticator" et sélectionnez votre type de téléphone
Ouvrez Google Authenticator, appuyez sur "+", sélectionnez "Scanner le code QR" et scannez
Tapez le code a 6 chiffres de l'application pour confirmer la configuration
Configurer la 2FA sur les Applications Bancaires
Les banques belges ont une authentification forte intégrée. Voici des conseils généraux:
Les banques comme KBC, BNP Paribas, Belfius utilisent des lecteurs de carte ou itsme par défaut
Vérifiez les paramètres de sécurité de votre banque pour "Authentification à deux facteurs" ou "Vérification de connexion"
Conseils Importants
- Ne partagez jamais les codes d'authentification avec quiconque - les banques ne les demanderont jamais
- Gardez les piles de votre lecteur de carte chargees
- Enregistrez un numéro de téléphone de secours si votre banque le proposé
- Activez les notifications de connexion pour repérer les accès non autorisés
Codes de Secours: Votre Filet de Sécurité
Les codes de secours sont des mots de passe a usage unique qui fonctionnent quand vous ne pouvez pas utiliser votre authenticator. Sauvegardez-les soigneusement:
Comment Obtenir des Codes de Secours
Bons endroits
- Gestionnaire de mots de passe (comme Bitwarden, 1Password)
- Imprimés et stockés dans un coffre-fort physique
- Document chiffre sur un disque de sauvegarde sécurisé
Mauvais endroits
- Post-its sur votre écran
- Fichiers non chiffres sur votre ordinateur
- Email a vous-même
- Photos sur votre téléphone (même appareil que l'authenticator)
Que Faire Si Vous Perdez Votre Téléphone?
Pas de panique. Vous avez des options:
C'est pourquoi nous vous avons dit de les sauvegarder! Entrez un code de secours au lieu du code authenticator.
Si vous avez enregistré un second numéro de téléphone, vous pouvez recevoir des codes par SMS.
Pour les comptes professionnels, votre admin IT peut temporairement désactiver la 2FA ou réinitialiser vos méthodes d'authentification.
Microsoft et Google ont des processus de récupération de compte, mais ils prennent du temps et nécessitent une vérification d'identité.
Prévenir Ce Problème
- Sauvegardez les codes de secours avant d'en avoir besoin
- Configurez plusieurs méthodes d'authentification
- Enregistrez un numéro de téléphone de secours
- Activez la sauvegarde cloud dans votre application authenticator
Déployer la 2FA à Votre Équipe
Un déploiement par phases réduit les tickets de support et la résistance:
Commencez par les personnes qui peuvent resoudre les problèmes et donner l'exemple
Employés technophiles qui aideront leurs collègues
Déployez par groupes, avec support disponible pendant les heures de travail
Modèle de Communication
"Envoyez 1 semaine avant: "Nous ameliorons la sécurité avec la 2FA. Vous devrez télécharger [Nom de l'app] et la configurer. Voici un guide: [lien]. L'IT sera disponible le [date] pour aider.""
"Envoyez le jour du déploiement: "C'est le jour J! Ouvrez [Nom de l'app] et suivez ces étapes: [étapes simplifiées]. Besoin d'aide? Contactez l'IT a [contact].""
Conseils de Support
- Organisez de breves sessions de formation (15 minutes suffisent)
- Créez un guide simple d'une page avec des captures d'écran
- Ayez l'IT disponible pendant la période de déploiement
- Créez un canal Slack/Teams dédié pour les questions 2FA
Erreurs Courantes a Éviter
Ne pas sauvegarder les codes de secours
Conséquence: Bloque hors des comptes si le téléphone est perdu ou casse
Solution: Sauvegardez les codes de secours dans un gestionnaire de mots de passe avant de terminer la configuration
Déployer à tout le monde en même temps
Conséquence: IT submergé de tickets de support
Solution: Phasez le déploiement sur 2-4 semaines
Ne pas tester avant la mise en production
Conséquence: Découverte des problèmes pendant les heures de production
Solution: Testez d'abord avec 2-3 utilisateurs, dont une personne non technique
Utiliser uniquement les SMS
Conséquence: Les SMS peuvent être interceptés (attaques SIM swapping)
Solution: Utilisez des applications authenticator - elles sont plus sécurisées
Partager les codes de secours
Conséquence: Toute personne avec les codes peut contourner la 2FA
Solution: Les codes de secours sont personnels - ne les partagez jamais
Tester Que Ça Fonctionne
Avant de considerer la 2FA comme complètement deployee, vérifiez qu'elle fonctionne:
Déconnectez-vous et reconnectez-vous - on devrait vous demander la 2FA
Essayez de vous connecter depuis un autre navigateur ou appareil - la 2FA devrait être requise
Utilisez un code de secours pour confirmer qu'il fonctionne, puis générez un nouveau jeu
Supprimez temporairement le compte de votre authenticator et récupérez avec un code de secours
Vérification Administrateur
- Vérifiez Azure AD/Google Admin pour confirmer que les utilisateurs ont la 2FA activée
- Examinez les journaux de connexion pour les echecs d'authentification
- Vérifiez que les paramètres de sécurité par défaut ou les politiques d'accès conditionnel sont actives
Maintenant que la 2FA est configuree, assurez-vous que votre équipe est formée. Consultez notre guide sur la formation des employés.
Besoin d'Aide pour le Déploiement 2FA?
Easy Cyber Protection inclut des guides de configuration 2FA étape par étape, des modèles de communication pour les employés et un suivi de conformité continu pour NIS2. Nous aidons les PME a implémenter une sécurité qui fonctionne vraiment.
Questions Fréquentes
Que faire si mes employés resistent a l'utilisation de la 2FA?
Expliquez le "pourquoi" - leurs comptes personnels (banque, email) utilisent probablement déjà la 2FA. Soulignez que cela ne prend que 30 secondes par connexion. Montrez l'exemple - faites utiliser la direction en premier. Rendez-la obligatoire avec une période de grace raisonnable. La plupart des resistances disparaissent après une semaine d'utilisation.
Puis-je imposer la 2FA a toute l'organisation?
Oui. Dans Microsoft 365, utilisez les paramètres de sécurité par défaut ou les politiques d'accès conditionnel. Dans Google Workspace, utilisez le paramètre d'application. Donnez aux utilisateurs une période de grace (1-2 semaines) pour configurer leurs authenticators avant que l'application ne commencé.
Que se passe-t-il si quelqu'un perd son téléphone?
S'il a sauvegarde les codes de secours, il peut en utiliser un pour se connecter puis configurer un nouvel authenticator. Sinon, un admin doit réinitialiser ses méthodes d'authentification. C'est pourquoi sauvegarder les codes de secours est critique - faites-en partie de votre processus de configuration.
Ai-je besoin de la 2FA sur chaque compte?
Commencez par les plus critiques: email, comptes admin, stockage cloud et systèmes financiers. Ce sont les comptes que les attaquants ciblent le plus. Une fois ceux-ci sécurisés, étendez à tous les comptes professionnels. Pour la conformité NIS2/CyberFundamentals, tous les systèmes critiques ont besoin de MFA.
La biométrie (empreinte/visage) est-elle la même chose que la 2FA?
Pas exactement. La biométrie remplace les mots de passe (quelque chose que vous savez) par quelque chose que vous êtes. La vraie 2FA combine deux facteurs différents. Cependant, utiliser la biométrie pour deverrouiller votre application authenticator est sécurisé - vous utilisez "quelque chose que vous avez" (téléphone) plus "quelque chose que vous êtes" (empreinte) pour générer le code.