---
locale: "fr"
updated_at: "2026-01-27T15:45:15.148Z"
canonical: "https://www.isdecisions.com/fr/userlock/docs/guides/inscription-utilisateurs-mfa/token2-hotp"
---

# Inscrire les utilisateurs avec un jeton Token2 HOTP

Configurer les jetons Token2 HOTP comme dispositifs MFA physiques.

## Introduction

Les jetons [Token2](https://token2.com/) HOTP sont des dispositifs matériels générant des mots de passe à usage unique basés sur HMAC (HOTP) pour l’authentification multifacteur.

Contrairement aux jetons temporels (TOTP), les codes HOTP sont générés de manière séquentielle, ce qui les rend idéaux lorsque les horloges système ne sont pas parfaitement synchronisées.

UserLock gère entièrement la **configuration des jetons Token2 HOTP** côté serveur, sans aucune configuration nécessaire sur le poste client.

Lors de l’authentification, l’utilisateur n’a qu’à **toucher son jeton Token2** : le code d’authentification est saisi automatiquement, éliminant les erreurs de frappe.

> **Note**
>
> 🚩 **Avant de suivre ce guide :**
> Nous recommandons de lire le guide [Comment implémenter la MFA](/userlock/docs/guides/implementation-mfa/comment-implementer-la-mfa) pour connaître les bonnes pratiques générales, les conseils de communication et les étapes de préparation nécessaires à un déploiement fluide..

## Prérequis

Pour utiliser Token2 HOTP avec UserLock :

- Un **jeton Token2** compatible HOTP (par exemple [Token2 T2F2-ALU](https://www.token2.com/shop/category/userlock-compatible-keys)).
- Le jeton doit être **branché sur un port USB** de l’ordinateur lors de la connexion.
- Le **premier enrôlement MFA** doit être effectué depuis une **session locale directe** (et non via RDP).
- Une fois configuré, le Token2 peut être utilisé pour les connexions **RDP, IIS, SaaS ou VPN**.

> **Important**
>
> L'inscription à distance (RDP, IIS, VPN) n’est pas pris en charge.

> **Note**
>
> 💡 Pour une liste complète des jetons compatibles, consultez [le site officiel Token2](https://www.token2.com/)

## Étape 1. Activer la MFA pour l’utilisateur

Avant l’inscription, assurez-vous que **la MFA est activée** pour le compte utilisateur dans UserLock.

> **Note**
>
> - Consultez [Gestion des stratégies d’accès](/userlock/docs/reference/strategies-acces/gestion-strategies-acces) pour savoir comment appliquer une stratégie d’accès dans UserLock.
> - Consultez la page [référence des stratégies MFA](/userlock/docs/reference/strategies-acces/mfa) pour plus de détails sur les règles et options des stratégies MFA.

## Étape 2. Inscrire le jeton Token2 HOTP

1. Branchez le Token2 HOTP sur le port USB de l’ordinateur.
*(Ne pas se connecter en RDP pour cette étape.)*
2. Connectez-vous à la session Windows.
3. Lorsque l’**agent UserLock Desktop** le demande, sélectionnez **Jeton USB** comme méthode MFA.
  ![](https://a.storyblok.com/f/122374/548x589/d4dc3c7b2e/token2-hotp-choose-method.png)
4. L’agent détecte automatiquement le Token2:
  ![](https://a.storyblok.com/f/122374/592x432/82eae786b0/token2-hotp-link_fr.png)
  et le programme avec le secret MFA. Cette opération se fait de manière sécurisée, le secret n’est jamais affiché.
5. Une fois le jeton associé, le bouton **Associer le jeton Token 2** indique la réussite de l’opération.
  ![](https://a.storyblok.com/f/122374/600x200/f13bad2ed0/token2-hotp-success_fr.png)
6. Le curseur apparaît dans le champ du code d’authentification — touchez simplement le jeton Token2.
Le code à 6 chiffres est automatiquement saisi et validé.

✅ L’inscription est terminé. Les prochaines connexions peuvent se faire en RDP ou autres sessions distantes.

## Étape 3. S'authentifier

Pour les connexions suivantes :

1. Branchez le Token2 HOTP sur un port USB.
2. Connectez-vous à Windows (en local ou via RDP).
3. Lorsque la MFA est demandée, **touchez le bouton du Token2**:
  ![](https://a.storyblok.com/f/122374/552x669/903c6000ce/cred_prov_-totp_fr.png)
  Le code à 6 chiffres s’affiche automatiquement et l’authentification est validée.

## Fonctionnalités avancées et dépannage

### Token2 HOTP avec RDP

- L’enrôlement doit être effectué **en local** (pas via RDP).
- Une fois le jeton configuré, l’utilisateur peut se connecter **à distance** avec son Token2 HOTP.

### Si le Token2 est perdu ou indisponible

L’administrateur ou l’utilisateur peut :

- Utiliser une méthode MFA de secours (application d’authentification ou codes de récupération).

Activer l’option [Demander de l’aide](/userlock/docs/reference/parametres-serveur/parametres-mfa#bouton-demander-de-laide) pour alerter l’administrateur.
Celui-ci pourra alors :

- Réinitialiser la clé MFA
- Désactiver temporairement la MFA
- Aider à activer un jeton de remplacement (par exemple YubiKey)

### Passage de TOTP à HOTP

Si l’utilisateur utilisait auparavant une méthode TOTP :

1. Réinitialisez la clé MFA de l’utilisateur.
2. Reconfigurez la MFA en suivant les étapes de cette page

### Quand choisir HOTP plutôt que TOTP ?

Choisissez **HOTP** lorsque :

- Le serveur UserLock est installé sur une **machine virtuelle** dont l’horloge n’est pas synchronisée régulièrement (par exemple sur Hyper-V).
- Vous souhaitez éviter les problèmes de synchronisation temporelle liés au TOTP.

## Limitations

| **Limitation** | **Description** |
| --- | --- |
| **Enrôlement uniquement en session locale** | Impossible d’enrôler un Token2 HOTP via RDP, IIS, SaaS ou VPN. |
| **Machines virtuelles** | Compatible avec VirtualBox (enrôlement et authentification). Non compatible pour l’enrôlement sur Hyper-V, mais l’authentification fonctionne. |
| **Risque de désynchronisation HOTP** | Après de nombreuses connexions hors ligne, le compteur du jeton peut se désynchroniser avec celui du serveur. Par défaut, un décalage de 6 codes est autorisé. Vous pouvez l’ajuster via le paramètre avancé **Nombre max de codes HOTP**. |
