MFA : activer l'authentification double facteur sans bloquer vos équipes
Le MFA est la mesure de sécurité la plus efficace, et la plus redoutée par les utilisateurs. Comment le déployer sans friction, en commençant par les accès les plus critiques.
Le MFA, Multi-Factor Authentication, ou authentification multi-facteurs, est la mesure de sécurité qui présente le meilleur rapport entre efficacité et coût. Microsoft estime qu’il bloque plus de 99 % des attaques par compromission de compte. Pourtant, une majorité de PME ne l’ont pas encore déployé sur l’ensemble de leurs accès critiques. La raison la plus fréquemment invoquée : la résistance des utilisateurs.
Cette résistance est réelle mais surmontable, à condition de déployer le MFA de façon progressive, pédagogique, et en choisissant les bons modes d’authentification pour les bons usages.
Ce que le MFA protège réellement
Un mot de passe seul ne protège pas contre les attaques par force brute, les fuites de bases de données (où des millions d’identifiants circulent sur le dark web), le phishing sophistiqué ou l’achat de credentials sur des marketplaces criminels.
Le MFA ajoute une seconde vérification : quelque chose que vous avez (votre téléphone) ou quelque chose que vous êtes (biométrie). Même si un attaquant dispose de votre mot de passe, il ne peut pas se connecter sans ce second facteur.
Pour une PME sous Microsoft 365, activer le MFA sur toutes les boîtes email suffit à bloquer la quasi-totalité des tentatives de compromission de messagerie, qui sont souvent le point d’entrée des arnaques FOVI et des ransomwares.
Les modes d’authentification disponibles
Tous les MFA ne se valent pas en termes d’expérience utilisateur.
L’application d’authentification (Microsoft Authenticator, Google Authenticator) est le mode le plus recommandé. L’utilisateur reçoit une notification push sur son smartphone et confirme d’un tap. C’est rapide, ça fonctionne sans réseau (en mode TOTP), et c’est gratuit.
Le SMS est le mode le plus simple à déployer mais aussi le moins sécurisé, les attaques par SIM swapping permettent de contourner le MFA par SMS. Il reste acceptable pour des accès peu critiques, mais ne devrait pas être le mode principal pour les comptes à privilèges.
Les clés de sécurité physiques (YubiKey, clés FIDO2) sont le mode le plus robuste, résistant au phishing car lié à l’URL du service. Elles sont recommandées pour les comptes administrateurs et les dirigeants, mais leur coût (30-60 euros par clé) et leur adoption limitent leur déploiement à grande échelle.
Windows Hello for Business (biométrie ou PIN sur le poste) permet de se connecter sans saisir de mot de passe tout en respectant les exigences MFA. C’est la méthode la plus transparente pour les utilisateurs, mais elle nécessite une configuration dans Entra ID et des postes compatibles.
Comment déployer sans provoquer de révolte
Phase 1 : commencer par les comptes critiques
Ne pas déployer le MFA sur 50 postes en même temps un lundi matin. Commencer par les comptes qui présentent le plus de risque en cas de compromission : direction, comptabilité, RH, administrateurs IT. Ce sont les comptes qui ont accès aux données les plus sensibles et aux virements.
Ce déploiement ciblé permet de roder la procédure, d’identifier les problèmes, et de créer des ambassadeurs internes avant d’étendre à l’ensemble de l’entreprise.
Phase 2 : communiquer et former avant d’activer
Annoncer le déploiement avec une explication claire sur le pourquoi. Les collaborateurs qui comprennent la menace adhèrent beaucoup mieux que ceux à qui on impose une contrainte sans explication. Une session de 15 minutes, en présentiel ou en visioconférence, pour configurer l’application ensemble élimine 80 % des problèmes de support post-déploiement.
Phase 3 : configurer des politiques d’accès conditionnel
Sur Microsoft 365 avec Entra ID, les politiques d’accès conditionnel permettent d’affiner le comportement du MFA. Par exemple :
- Ne pas demander le MFA quand l’utilisateur est dans les locaux de l’entreprise (sur le réseau connu)
- Exiger le MFA uniquement depuis les appareils non enregistrés
- Bloquer complètement l’accès depuis certains pays
Ces politiques permettent de réduire la friction au quotidien (pas de MFA au bureau) tout en maintenant la sécurité pour les accès à distance ou depuis des appareils inconnus.
Phase 4 : gérer les exceptions
Certains utilisateurs auront des difficultés, smartphone personnel non autorisé pour des raisons personnelles, déplacements fréquents qui compliquent l’usage de l’application. Ces exceptions doivent être traitées au cas par cas, avec des solutions alternatives (clé FIDO2, téléphone de service fourni) plutôt qu’une exemption qui crée une faille.
Le cas des applications legacy
Certaines applications métier anciennes ne supportent pas le MFA moderne. Elles utilisent ce qu’on appelle l’authentification basique (username/password simple), qui est incompatible avec le MFA Microsoft 365. La solution est de configurer des mots de passe d’application spécifiques pour ces usages, ou de planifier la migration vers une version supportant l’authentification moderne.
Ce point doit être évalué avant le déploiement pour ne pas bloquer des applications critiques le jour J.
Ce qui se passe si vous ne l’activez pas
Sans MFA, chaque compte Microsoft 365 de votre entreprise est protégé uniquement par un mot de passe. Si ce mot de passe est dans une base de données compromise (et plusieurs millions de comptes Microsoft circulent sur le dark web), n’importe qui peut se connecter à votre messagerie, accéder à vos fichiers SharePoint, et envoyer des emails depuis votre adresse.
Le déploiement du MFA est inclus dans notre offre Microsoft 365. Si vous souhaitez l’activer sur votre tenant ou définir une stratégie d’accès conditionnel adaptée à votre organisation, contactez-nous.
Votre sécurité informatique est-elle à la hauteur ?
Ransomware, phishing, accès non autorisés ; nos ingénieurs auditent votre infrastructure et vous indiquent les points à corriger en priorité. Rapport sous 7 jours.
Commençons par un audit. Rapport sous 7 jours.
Nos ingénieurs se déplacent, analysent votre infrastructure et vous remettent un rapport clair avec des priorités chiffrées, remboursé à la signature d'un contrat.