2FA / authentification à deux facteurs
Two-Factor Authentication (2FA) / Multi-Factor Authentication (MFA)
Mécanisme de sécurité exigeant deux facteurs indépendants pour vérifier l'identité — typiquement un mot de passe + un code à usage unique ou une clé d'accès.
Qu’est-ce que la 2FA ?
La 2FA (Two-Factor Authentication) ou authentification à deux facteurs est un mécanisme de sécurité exigeant deux facteurs indépendants pour vérifier l’identité d’un utilisateur lors de la connexion. Exemple courant : vous saisissez votre mot de passe (facteur 1), puis confirmez la connexion via une application sur votre téléphone (facteur 2).
La MFA (Multi-Factor Authentication) est un terme plus large — utilise 2 facteurs ou plus. En pratique, les termes 2FA et MFA sont souvent interchangeables.
Trois catégories de facteurs :
| Catégorie | Exemples |
|---|---|
| Quelque chose que vous savez | Mot de passe, code PIN |
| Quelque chose que vous avez | Téléphone avec authentificateur, jeton matériel |
| Quelque chose que vous êtes | Empreinte digitale, reconnaissance faciale |
Une vraie 2FA combine deux facteurs de catégories différentes.
Quand s’utilise-t-elle
En 2026, la 2FA est de facto obligatoire pour :
- Les comptes administrateurs dans tout système
- L’e-mail (surtout professionnel)
- L’ERP / CRM / banque
- Les services cloud (AWS, Azure, GitHub)
- Les VPN
Microsoft indique que la 2FA bloque 99,9 % des attaques automatisées. Sans 2FA, un mot de passe compromis est un accès direct au système.
Types de 2FA selon leur robustesse
| Type | Robustesse | Recommandation 2026 |
|---|---|---|
| Passkey (FIDO2/WebAuthn) | La plus élevée | ✅ Par défaut pour les comptes critiques |
| Jeton matériel (YubiKey) | Très élevée | ✅ Pour les administrateurs |
| TOTP via application | Élevée | ✅ Par défaut pour la plupart |
| Notification push | Élevée (avec correspondance de nombre) | ✅ Pour les entreprises avec SSO |
| OTP par SMS | Faible | ❌ Déprécié, à remplacer |
Le SMS est déprécié — vulnérable aux attaques de remplacement de SIM et aux faiblesses du protocole SS7. Le NIST recommande de ne pas utiliser le SMS pour la 2FA depuis 2017.
Codes de récupération et reprise d’accès
Lors de l’activation de la 2FA, chaque service fournit 8 à 10 codes de récupération à usage unique. Il faut les stocker en sécurité (gestionnaire de mots de passe) — en cas de perte du téléphone, ce sont le seul moyen de récupérer l’accès au compte.
Termes connexes
- SSO — Single Sign-On souvent combiné avec la 2FA
- RGPD — la 2FA fait partie des « mesures appropriées » selon l’art. 32
Dans Modulario
Modulario prend en charge :
- TOTP compatible avec toutes les applications d’authentification (Google Authenticator, Microsoft Authenticator, 1Password, Authy)
- Passkey / WebAuthn depuis 2025
- Jetons matériels via le standard WebAuthn
- SSO via SAML 2.0 / OIDC (Azure AD, Google Workspace, Okta, Keycloak, Auth0)
- Obligation de 2FA au niveau administrateur — obligatoire pour tous ou de façon sélective par rôle
- Codes de récupération avec stockage sécurisé
- Journal d’audit de tous les événements d’enrôlement 2FA, de succès et d’échec
La configuration de la 2FA fait partie du module Personnes — l’administrateur définit les politiques pour l’ensemble de l’entreprise ou pour des rôles sélectionnés.
Pour un guide détaillé sur le déploiement de la 2FA, voir l’article Authentification à deux facteurs (2FA) : pourquoi et comment la déployer et le pilier Cybersécurité des données d’entreprise.
Termes associés
SSO
Mécanisme d'authentification permettant à un utilisateur de se connecter une seule fois et d'accéder à plusieurs applications sans ressaisir ses identifiants.
SSL
Protocole cryptographique pour le chiffrement et l'authentification des communications Internet. Fondement de HTTPS.
RBAC
Modèle d'autorisation dans lequel les permissions sont attribuées via des rôles et non à des utilisateurs individuels — gestion simplifiée et auditabilité.
RGPD
Règlement européen sur la protection des données personnelles applicable depuis le 25 mai 2018 — définit les droits des personnes concernées et les obligations des responsables du traitement.
Modules Modulario associés
Vous implémentez 2FA / authentification à deux facteurs dans votre entreprise ?
Modulario couvre la plupart des processus B2B de façon modulaire — déployez uniquement ce dont vous avez besoin maintenant et évoluez progressivement. Prenez un rendez-vous gratuit.
Réserver une consultation