Inscrire les utilisateurs avec un jeton Token2 HOTP

Aidez les utilisateurs à activer et utiliser un jeton matériel Token2 HOTP comme second facteur d’authentification (MFA) avec UserLock.

Publié le 7 octobre 2025

Introduction

Les jetons Token2 HOTP sont des dispositifs matériels générant des mots de passe à usage unique basés sur HMAC (HOTP) pour l’authentification multifacteur.

Contrairement aux jetons temporels (TOTP), les codes HOTP sont générés de manière séquentielle, ce qui les rend idéaux lorsque les horloges système ne sont pas parfaitement synchronisées.

UserLock gère entièrement la configuration des jetons Token2 HOTP côté serveur, sans aucune configuration nécessaire sur le poste client.

Lors de l’authentification, l’utilisateur n’a qu’à toucher son jeton Token2 : le code d’authentification est saisi automatiquement, éliminant les erreurs de frappe.

Note

🚩 Avant de suivre ce guide :
Nous recommandons de lire le guide Comment implémenter la MFA pour connaître les bonnes pratiques générales, les conseils de communication et les étapes de préparation nécessaires à un déploiement fluide..

Prérequis

Pour utiliser Token2 HOTP avec UserLock :

  • Un jeton Token2 compatible HOTP (par exemple Token2 T2F2-ALU).

  • Le jeton doit être branché sur un port USB de l’ordinateur lors de la connexion.

  • Le premier enrôlement MFA doit être effectué depuis une session locale directe (et non via RDP).

  • Une fois configuré, le Token2 peut être utilisé pour les connexions RDP, IIS, SaaS ou VPN.

Important

L'inscription à distance (RDP, IIS, VPN) n’est pas pris en charge.

Note

💡 Pour une liste complète des jetons compatibles, consultez le site officiel Token2

Étape 1. Activer la MFA pour l’utilisateur

Avant l’inscription, assurez-vous que la MFA est activée pour le compte utilisateur dans UserLock.

Note

Étape 2. Inscrire le jeton Token2 HOTP

  1. Branchez le Token2 HOTP sur le port USB de l’ordinateur.
    (Ne pas se connecter en RDP pour cette étape.)

  2. Connectez-vous à la session Windows.

  3. Lorsque l’agent UserLock Desktop le demande, sélectionnez Jeton USB comme méthode MFA.

  4. L’agent détecte automatiquement le Token2:

    et le programme avec le secret MFA. Cette opération se fait de manière sécurisée, le secret n’est jamais affiché.

  5. Une fois le jeton associé, le bouton Associer le jeton Token 2 indique la réussite de l’opération.

  6. Le curseur apparaît dans le champ du code d’authentification — touchez simplement le jeton Token2.
    Le code à 6 chiffres est automatiquement saisi et validé.

✅️ L’inscription est terminé. Les prochaines connexions peuvent se faire en RDP ou autres sessions distantes.

Étape 3. S'authentifier

Pour les connexions suivantes :

  1. Branchez le Token2 HOTP sur un port USB.

  2. Connectez-vous à Windows (en local ou via RDP).

  3. Lorsque la MFA est demandée, touchez le bouton du Token2:

    Le code à 6 chiffres s’affiche automatiquement et l’authentification est validée.

Fonctionnalités avancées et dépannage

Token2 HOTP avec RDP

  • L’enrôlement doit être effectué en local (pas via RDP).

  • Une fois le jeton configuré, l’utilisateur peut se connecter à distance avec son Token2 HOTP.

Si le Token2 est perdu ou indisponible

L’administrateur ou l’utilisateur peut :

  • Utiliser une méthode MFA de secours (application d’authentification ou codes de récupération).

Activer l’option Demander de l’aide pour alerter l’administrateur.
Celui-ci pourra alors :

  • Réinitialiser la clé MFA

  • Désactiver temporairement la MFA

  • Aider à activer un jeton de remplacement (par exemple YubiKey)

Passage de TOTP à HOTP

Si l’utilisateur utilisait auparavant une méthode TOTP :

  1. Réinitialisez la clé MFA de l’utilisateur.

  2. Reconfigurez la MFA en suivant les étapes de cette page

Quand choisir HOTP plutôt que TOTP ?

Choisissez HOTP lorsque :

  • Le serveur UserLock est installé sur une machine virtuelle dont l’horloge n’est pas synchronisée régulièrement (par exemple sur Hyper-V).

  • Vous souhaitez éviter les problèmes de synchronisation temporelle liés au TOTP.

Limitations

Limitation

Description

Enrôlement uniquement en session locale

Impossible d’enrôler un Token2 HOTP via RDP, IIS, SaaS ou VPN.

Machines virtuelles

Compatible avec VirtualBox (enrôlement et authentification).
Non compatible pour l’enrôlement sur Hyper-V, mais l’authentification fonctionne.

Risque de désynchronisation HOTP

Après de nombreuses connexions hors ligne, le compteur du jeton peut se désynchroniser avec celui du serveur. Par défaut, un décalage de 6 codes est autorisé. Vous pouvez l’ajuster via le paramètre avancé Nombre max de codes HOTP.