Logo

Comment pouvons nous vous aider?

Tapez un mot clé, trouvez la réponse...

🔐 Activation / DĂ©sactivation du MFA (Multi-Factor Authentication)

Profil

🔐 Activation / DĂ©sactivation du MFA (Multi-Factor Authentication)

Le MFA (Multi-Factor Authentication), ou authentification multi-facteurs, ajoute une couche de sécurité supplémentaire à la connexion.

DerniĂšre mise Ă  jour 06 Jan, 2026

En plus du mot de passe, l’utilisateur doit saisir un code temporaire gĂ©nĂ©rĂ© sur son tĂ©lĂ©phone (ex. Google Authenticator, Authy).

👉 L’intĂ©rĂȘt : mĂȘme si un mot de passe est compromis, un attaquant ne peut pas se connecter sans le code unique.
Cela protÚge efficacement contre le vol de comptes et les accÚs non autorisés.

 

Activation du MFA

  • Chaque utilisateur peut activer le MFA depuis son profil

Image
  • Lors de l’activation, un secret TOTP est gĂ©nĂ©rĂ© et affichĂ© sous forme de QR code.

  • L’utilisateur doit scanner ce QR code dans son application d’authentification (Google Authenticator, Authy, 1Password, etc.).

  • Pour finaliser, il doit saisir un code valide Ă  usage unique afin de vĂ©rifier la configuration.

Image
  • Une fois validĂ©, le MFA est requis Ă  chaque connexion (aprĂšs login / mot de passe).

 

Connexion avec MFA activé

  • AprĂšs l’authentification par mot de passe, l’API exige un code MFA.

  • Sans ce code, aucun access token n’est Ă©mis (erreur d’authentification).

  • Le cycle de vie des tokens (access + refresh) reste inchangĂ©, la seule diffĂ©rence est l’étape MFA obligatoire.

Image

 

Désactivation du MFA

  • L’utilisateur peut dĂ©sactiver le MFA depuis son profil sĂ©curitĂ© aprĂšs avoir renseignĂ© un code valide.

  • La dĂ©sactivation supprime le secret TOTP associĂ©.

  • Les connexions suivantes ne nĂ©cessitent plus de code MFA.

Image

Cas particuliers

  • Perte du device MFA : un administrateur peut rĂ©initialiser le MFA d’un utilisateur, ce qui gĂ©nĂšre un nouveau secret lors de la rĂ©activation.

  • Revocation tokens : toute activation ou dĂ©sactivation du MFA invalide les refresh tokens existants pour Ă©viter tout contournement.

Did you find this article helpful?
Précédent

Menu général

Suivant