---
locale: "fr"
updated_at: "2025-12-10T14:11:14.500Z"
canonical: "https://www.isdecisions.com/fr/userlock/docs/guides/implementation-mfa/invites-uac"
---

# Appliquer la MFA aux invites UAC

Exiger la MFA lors des élévations UAC et actions administratives.

## Présentation

UserLock peut appliquer une authentification multifacteur (MFA) lorsqu’un utilisateur tente d’effectuer une action administrative qui déclenche une invite Contrôle de compte d’utilisateur (UAC) de Windows.

Cela garantit que les actions nécessitant des privilèges élevés ne sont approuvées qu’après vérification d’un second facteur, empêchant ainsi toute **élévation de privilèges non autorisée** sur les sessions locales ou à distance.

Les scénarios UAC typiques incluent :

- Les actions d’administrateur locales telles que l’installation de logiciels, la modification des paramètres système ou des droits utilisateurs.
- Les scripts ou outils privilégiés qui déclenchent une élévation UAC lorsqu’ils sont exécutés par les équipes de support.

En appliquant la MFA sur ces événements d’élévation, vous vous assurez que **seules les personnes vérifiées** peuvent effectuer des tâches administratives, même si des identifiants administratifs sont compromis.

## Prérequis

Avant d’activer cette fonctionnalité :

- ✅ L'agent [Station](/userlock/docs/guides/deploiement-agents/agent-station) doit être installé sur les systèmes pris en charge (**Windows 10 build 1809** ou ultérieures, **Windows Server 2019** et versions ultérieures)
- Le réglage "comportement de l’invite d'élévation pour les administrateurs en mode d’approbation Administrateur"** **doit être défini sur **Demande d'informations d’identification** ou **Demander d'informations d’identification sur le bureau sécurisé**.
- ✅ Le comportement de l'invite UAC pour les utilisateurs standard doit être défini sur **Demande d'informations d’identification** ou **Demander d'informations d’identification sur le bureau sécurisé**.

> **Note**
>
> La MFA ne peut être appliquée que si le réglage est configuré avec **Demande d'informations d’identification** ou **Demander d'informations d’identification sur le bureau sécurisé**. Voir la documentation Microsoft (en anglais) :
> 
> - [Contrôle de compte d’utilisateur – Comportement de l’invite d’élévation pour les administrateurs en mode d’approbation administrateur](https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/user-account-control-behavior-of-the-elevation-prompt-for-administrators-in-admin-approval-mode)
> - [Contrôle de compte d'utilisateur - Comportement de l'invite d'élévation pour les utilisateurs standards](https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/user-account-control-behavior-of-the-elevation-prompt-for-standard-users)

## Procédure

Pour appliquer la MFA aux connexions UAC, vous devez créer une **nouvelle stratégie d’accès** dédiée à ces événements.

1. Ouvrez la **console UserLock **et allez sur **Stratégies d'accès ▸ Ajouter une stratégie**.
2. Suivez les étapes décrites dans la section [Configurer une stratégie d'accès](/userlock/docs/demarrage/configurer-strategie-acces) jusqu'à la sélection du type de stratégie.
3. Choisissez **Authentification multi-facteur** pour ouvrir le formulaire de stratégie MFA.
  ![MFA UAC](https://a.storyblok.com/f/122374/646x494/5c7cc35fe4/uac-mfa-settings-fr.png)
4. Réglez **Application de la MFA** sur **Activé**.
5. Choisir le mode de configuration :
  - **En une seule fois** (mêmes paramètres pour tous les types de sessions).
  - **Paramètres distincts par type de session** (recommandé pour le SSO, afin de configurer la MFA séparément pour les connexions SaaS).
6. **Configurer les règles UAC**
  - Pour **Type de connexion**, choisissez si la MFA s’applique à toutes les connexions SSO, uniquement aux connexions distantes, ou uniquement aux connexions depuis l’extérieur.
  Choisissez **Toutes** (recommandé) pour appliquer la MFA à toute demande d’élévation UAC, quel que soit l’emplacement réseau.
  - Pour **Fréquence de MFA**, sélectionnez à quelle fréquence la MFA est exigée (à chaque connexion, à la première connexion de la journée, lors d’une nouvelle adresse IP, etc.).
  Choisissez **À chaque ouverture de session** pour exiger une authentification à chaque invite UAC.
7. **Enregistrer les règles**
La stratégie est maintenant active et applique la MFA aux invites UAC.

> **Note**
>
> Pour le détail des options Type de connexion et Fréquence MFA, voir la [référence des stratégies MFA](https://isd-website-next-git-staging-isdecisions.vercel.app/fr/userlock/docs/reference/strategies-acces/mfa).

###

## Bonnes pratiques et enrôlement des utilisateurs

- L’inscription des utilisateurs à la MFA ne peut pas être effectuée via les invites UAC.
- N’appliquez cette fonctionnalité qu’aux comptes disposant de privilèges administratifs.
- Utilisez **Push** ou **TOTP** pour une validation MFA rapide lors des opérations d’administration fréquentes.
- Testez la configuration après les mises à jour Windows pour vérifier la compatibilité.

Pour des recommandations de déploiement (groupes pilotes, communication, suivi) et savoir comment les utilisateurs peuvent s'inscrire à la MFA avant d'appliquer la MFA aux invites UAC, consultez le guide [Configurer la MFA sur les sessions Windows](/userlock/docs/guides/implementation-mfa/sessions-windows).
