---
locale: "fr"
updated_at: "2025-10-27T13:30:38.386Z"
canonical: "https://www.isdecisions.com/fr/userlock/docs/guides/inscription-utilisateurs-mfa/yubikey-jeton-programmable-hotp-"
---

# Inscrire les utilisateurs avec YubiKey (HOTP)

Configurer une YubiKey comme jeton MFA.

## Introduction

Les YubiKeys sont des jetons matériels programmables développés par [Yubico](https://www.yubico.com/). 

UserLock prend en charge les YubiKeys basées sur HOTP, permettant d’activer la MFA sans aucune configuration côté client.
Lors de la connexion, l’utilisateur n’a qu’à toucher la YubiKey : elle saisit automatiquement le mot de passe à usage unique, réduisant ainsi les erreurs de saisie.

Ce guide explique comment aider les utilisateurs finaux à **inscrire une YubiKey comme second facteur d’authentification** avec UserLock.
Il couvre le processus de configuration, l’utilisation lors de la connexion et les principes de dépannage de base.

> **Note**
>
> 🚩 **Avant de suivre ce guide :**
> Nous recommandons de lire le guide [Comment implémenter la MFA](/userlock/docs/guides/implementation-mfa/comment-implementer-la-mfa) pour connaître les bonnes pratiques générales, les conseils de communication et les étapes de préparation nécessaires à un déploiement fluide..

## Prérequis

- Un modèle de YubiKey compatible HOTP (par ex. [YubiKey 5 NFC](https://www.yubico.com/fr/product/yubikey-5-nfc/) ou toute la série [YubiKey 5](https://www.yubico.com/fr/store/#yubikey-5-series)).
- La YubiKey doit être insérée dans le port USB de l’ordinateur de l’utilisateur.
- L'enrôlement doit être effectué dans une **session locale** (pas via RDP), sauf si la redirection USB est prise en charge.
- Après l'enrôlement, les connexions RDP sont possibles avec la YubiKey branchée sur l’ordinateur client.

> **Note**
>
> - Si les utilisateurs utilisent déjà leur YubiKey pour d’autres services (par ex. connexions web), assurez-vous qu’un emplacement libre soit disponible pour UserLock.
> - Les YubiKeys peuvent stocker plusieurs identifiants dans deux emplacements programmables (appui court = slot 1, appui long = slot 2).

## Étape 1. Activer la MFA pour l’utilisateur

Avant l’inscription, assurez-vous que **la MFA est activée** pour le compte utilisateur dans UserLock.

> **Note**
>
> - Consultez [Gestion des stratégies d’accès](/userlock/docs/reference/strategies-acces/gestion-strategies-acces) pour savoir comment appliquer une stratégie d’accès dans UserLock.
> - Consultez la page [référence des stratégies MFA](/userlock/docs/reference/strategies-acces/mfa) pour plus de détails sur les règles et options des stratégies MFA.

## Étape 2. Inscrire la Yubikey

Lorsque la MFA est activée pour un compte utilisateur, procédez comme suit pour configurer la YubiKey :

1. Branchez la YubiKey dans le port USB de l’ordinateur. **Ne pas se connecter via RDP pour le premier **enrôlement**.**
2. Connectez-vous à Windows.
3. L’agent UserLock détecte la YubiKey et propose de la configurer comme méthode MFA. Cliquez sur **Oui **(si l’utilisateur refuse, une configuration TOTP est proposée):
  ![](https://a.storyblok.com/f/122374/383x159/429a33684d/1-mfa-yubikey-detected_fr.png)
4. Sélectionnez un slot de la YubiKey, puis cliquez sur **Configurer la YubiKey**:
  ![](https://a.storyblok.com/f/122374/527x608/a3e818a33c/2-mfa-yubikey-detected_fr.png)
5. L’agent UserLock programme automatiquement la YubiKey (le secret MFA n’est jamais affiché). Cliquez sur le bouton Succès pour confirmer:
  ![](https://a.storyblok.com/f/122374/500x97/db2c0c115e/3-press-yubikey_fr.png)
6. Touchez la YubiKey (appui court ou long selon le slot choisi). Le code à 6 chiffres est saisi automatiquement.
7. L’enrôlement est terminé et l’utilisateur est connecté.

## Étape 3. S'authentifier

Une fois inscrite, l’utilisation de la YubiKey se fait ainsi :

1. Branchez la YubiKey dans le port USB de l’ordinateur (local ou machine cliente RDP).
2. Connectez-vous.
3. Lorsque l’agent UserLock le demande, touchez la YubiKey.
4. Le code à 6 chiffres est saisi automatiquement.
5. Cliquez sur **Vérifier et continuer** pour finaliser la connexion.

## Sujets avancés

### Utilisation de YubiKey avec RDP

- L'enrôlement doit être réalisé en **session locale**.
- Après l'enrôlement, l’authentification via RDP est possible avec la YubiKey branchée sur l’ordinateur client.
- Si la redirection USB est activée, un enrôlement distant peut être envisagé.

### YubiKey perdue ou indisponible

En cas de perte ou d’indisponibilité d’une YubiKey, les administrateurs peuvent utiliser la fonction optionnelle **Demander de l’aide** (désactivée par défaut). Les actions possibles incluent :

- Réinitialiser la clé MFA.
- Désactiver temporairement la MFA.
- Aider l’utilisateur à activer une nouvelle YubiKey.

### Passage de TOTP à YubiKey HOTP

Si un utilisateur utilisait auparavant TOTP et passe à HOTP :

- Réinitialisez la clé MFA.
- Réinscrivez l’utilisateur en suivant la procédure du premier enrôlement.

## Limitations

- **L’enrôlement **doit être réalisé en session locale.
- L’enrôlement n’est pas possible via RDP, IIS, SaaS ou VPN. Une fois configurée, la YubiKey peut néanmoins être utilisée pour ces connexions.
- **Machines virtuelles** : YubiKey fonctionne avec VirtualBox (enrôlement + authentification). Avec Hyper-V, seule l’authentification est possible, l’enrôlement échoue parfois.
- **Risque de désynchronisation HOTP** : si la YubiKey est utilisée pour de nombreuses connexions hors ligne, son compteur peut se désynchroniser avec celui du serveur UserLock.
  - Par défaut, un décalage de 6 codes est toléré.
  - Ce paramètre peut être ajusté via l’option avancée `MaxHotpCodeCount`.

## À propos des YubiKeys

Les YubiKeys sont des jetons matériels programmables développés par Yubico.
Ils prennent en charge plusieurs méthodes d’authentification : HOTP, TOTP, authentification sans mot de passe, connexion par carte à puce, etc.

- Déployées à grande échelle depuis 2009 (par ex. chez Google).
- Plus d’informations et études de cas sur le [site Yubico](https://www.yubico.com/).
- 🎥  [Utiliser YubiKey avec UserLock](https://www.yubico.com/works-with-yubikey/catalog/userlock/)
