---
locale: "fr"
updated_at: "2026-06-12T14:57:51.736Z"
canonical: "https://www.isdecisions.com/fr/userlock/docs/reference/modules/authentification-multi-facteur"
---

# Authentification Multi-Facteurs (MFA)

Méthodes supportées, cas d'utilisation, paramètres, inscription, gestion quotidienne.

## Aperçu

L’authentification multi-facteurs (MFA) de UserLock ajoute une **couche de sécurité supplémentaire** à tous les processus de connexion, garantissant un accès sûr même si les identifiants sont compromis.

La MFA peut être activée pour tout utilisateur, groupe ou unité d’organisation (OU), et appliquée **de manière granulaire** selon :

- le **type de session** (station de travail, RDP, RemoteApp, VPN, application web via IIS, ou SaaS via SSO),
- le **type de connexion** (locale, distante ou externe),
- et la **fréquence** à laquelle la MFA est demandée.

> **Note**
>
> 💡 **Plus que de la MFA :**
> Contrairement aux autres solutions MFA, UserLock associe la MFA avec des [stratégies d’accès contextuelles](/userlock/docs/reference/concepts-fondamentaux/strategies-d-acces) (heure, machine, emplacement, type de session) pour une protection fine et conditionnelle.

## Méthodes d’authentification prises en charge

UserLock prend en charge plusieurs méthodes MFA pouvant être activées ou désactivées globalement, afin de contrôler celles autorisées dans votre environnement.

|  |  |  |
| --- | --- | --- |
| ✅** Notifications Push** | Notifications push et codes TOTP via l’application mobile **UserLock Push**, qui prend également en charge la validation biométrique. | [Découvrir l'application](/userlock/docs/reference/modules/userlock-push-application) |
| ✅** Application d’authentification (TOTP)** | Applications d’authentification standard telles que Google Authenticator, Microsoft Authenticator ou Authy. | [Guide – Inscription avec une application d’authentification](/userlock/docs/guides/end-users-mfa-enrollment/authenticator-application) |
| ✅** Clés programmables** | Jetons matériels stockant un secret TOTP et générant des codes basés sur le temps. | [Guide - Yubikey](/userlock/docs/guides/end-users-mfa-enrollment/yubikey-hotp-programmable-token) [Guide - Token2](/userlock/docs/guides/end-users-mfa-enrollment/token2-programmable-token) |
| ✅** Clés USB HOTP** | Jetons matériels générant des mots de passe à usage unique basés sur des événements *(ex. : YubiKey 5 Series, Token2 HOTP).* | [Guide - Token2 HOTP](/userlock/docs/guides/end-users-mfa-enrollment/token2-HOTP) |
| ✅** Codes de récupération** | Codes de secours à usage unique pour les situations d’urgence où la méthode MFA principale est indisponible. | [Configurer](/userlock/docs/reference/server-settings/mfa-settings#recovery-codes) |

### 

> **Note**
>
> - UserLock pourrait être compatible avec de **nombreuses marques** de jetons tant qu’elles prennent en charge l'algorithme standard TOTP.
> - **L’intégration FIDO2 est prévue** prochainement et étendra les options d’authentification matérielle.
> - Les codes envoyés par SMS ou e-mail ne sont **pas pris en charge**, car ils reposent sur des canaux externes susceptibles d’être interceptés, usurpés ou retardés (ex. : SIM-swapping, phishing). Ces méthodes ne répondent pas aux exigences de sécurité de UserLock.

## Cas d’usage et composants nécessaires

Chaque type de session ou de connexion nécessite des composants UserLock spécifiques pour que la MFA fonctionne correctement.

Cette section vous aide à identifier ce qu’il faut installer ou configurer selon le cas d’usage.

| Cas d’usage | Description |
| --- | --- |
| **Station de travail / RDP / RemoteApp / UAC** | Nécessite l'[agent Station](/userlock/docs/guides/deploiement-agents/agent-station), qui communique avec le serveur UserLock et affiche les boîtes de dialogue MFA lors des connexions locales ou distantes. |
| **Applications web (IIS)** | Nécessite l'[agent IIS](/userlock/docs/guides/deploiement-agents/agent-iis) et l’[application MFA IIS](/userlock/docs/guides/implementation-mfa/mfa-applications-iis). Ces composants protègent les applications hébergées (RD Web, OWA, SharePoint, etc.) et fournissent également la page d’inscription web. |
| **Connexions VPN** | Nécessitent l'[agent NPS](/userlock/docs/guides/deploiement-agents/nps-agent). En option, [UserLock VPN Connect](/userlock/docs/reference/modules/userlock-vpn-connect) permet de combiner la connexion VPN et l’inscription MFA dans une seule interface. |
| **Utilisateurs distants / hors réseau** | Nécessitent la combinaison de l'[agent Station](/userlock/docs/guides/deploiement-agents/agent-station) et de [UserLock Anywhere](/userlock/docs/reference/modules/userlock-anywhere) pour permettre les défis MFA et l’inscription à distance via Internet. |
| **Single Sign-On sur applications SaaS** | Lors de l’authentification SAML via [UserLock SSO](/userlock/docs/reference/modules/sso), la MFA s’applique pour garantir des règles cohérentes sur les applications cloud. |

> **Note**
>
> ℹ️ **Astuce :**
> 
> Les composants ci-dessus indiquent ce qui est requis pour le fonctionnement de la MFA, et non les prérequis techniques d’installation.
> 
> Pour consulter la liste des systèmes d’exploitation supportés, les prérequis des agents ou la disponibilité de l’inscription selon le cas d’usage, voir la page [Prérequis](/userlock/docs/demarrage/prerequis).

## Personnaliser les paramètres MFA

Les administrateurs peuvent ajuster le comportement de la MFA et les options disponibles pour les utilisateurs depuis **Paramètres serveur ▸ MFA**.

Ces paramètres définissent comment les méthodes MFA sont proposées, comment les utilisateurs interagissent avec elles et comment le support est géré.

- **Sélectionner les méthodes MFA autorisées** : permet d’uniformiser l’expérience utilisateur et de simplifier le support.
- **Activer les codes de récupération** : autorise des codes de secours pour les utilisateurs ayant perdu l’accès à leur appareil MFA.
- **Activer “Demander de l'aide”** : permet aux utilisateurs de contacter le support IT directement depuis la boîte de dialogue MFA.
- **Modifier les messages MFA** : personnalise les textes affichés aux utilisateurs pour refléter le ton et la langue de votre organisation.

> **Note**
>
> 👉 Voir la page de référence [Paramètres MFA](/userlock/docs/reference/parametres-serveur/parametres-mfa) pour la liste complète des options.

## Configurer et appliquer les stratégies MFA

La MFA s’applique via les [stratégies d’accès](/userlock/docs/reference/strategies-acces/), qui définissent quand, à quelle fréquence et pour quels utilisateurs la MFA est exigée.

Les administrateurs peuvent :

- Appliquer la MFA par **utilisateur**, **groupe** ou **unité d’organisation (OU)**.
- Définir des règles différentes selon le **type de session** (station, serveur, VPN, IIS, SaaS, etc.).
- Ajuster selon le **type de connexion** (locale, distante, externe).
- Contrôler la **fréquence MFA** (à chaque connexion, quotidiennement, selon l’adresse IP, etc.).
- Activer l’option **Ignorer la configuration**, permettant aux utilisateurs de reporter temporairement leur inscription — utile pour les déploiements progressifs.

Voir la page [Stratégie d'accès MFA](/userlock/docs/reference/strategies-acces/mfa) pour le détail des paramètres disponibles et leurs effets.

## Inscription et expérience utilisateur

Une fois la MFA activée, les utilisateurs peuvent **s’inscrire facilement** lors de leur prochaine connexion, qu’ils soient sur site ou à distance.
L’inscription à la MFA est guidée par des instructions claires à l’écran et des QR codes.

Les administrateurs peuvent faciliter l’intégration en :

- Autorisant les utilisateurs à **reporter temporairement leur inscription**, pour plus de souplesse au déploiement.
- Activant **Demander de l'aide**, afin que les utilisateurs puissent contacter directement le support IT en cas de problème.

> **Note**
>
> 💡 Des guides détaillés sont disponibles pour chaque méthode d’authentification :
> 
> - [S’inscrire avecUserLock Push](/userlock/docs/guides/end-users-mfa-enrollment/userlock-push-app)
> - [S’inscrire avec une application d'authentification](/userlock/docs/guides/end-users-mfa-enrollment/authenticator-application)
> - [S’inscrire avec une Yubikey HOTP programmable](/userlock/docs/guides/end-users-mfa-enrollment/yubikey-hotp-programmable-token)
> - [S’inscrire avec un Token2 programmable](/userlock/docs/guides/end-users-mfa-enrollment/token2-programmable-token)
> - [S’inscrire avec un Token2 HOTP](/userlock/docs/guides/end-users-mfa-enrollment/token2-HOTP)
> - [S’inscrire à distance](/userlock/docs/guides/end-users-mfa-enrollment/enroll-remote-users)
> - [Utiliser les codes de récupération](/userlock/docs/guides/end-users-mfa-enrollment/recovery-codes)

## Gestion quotidienne et support

Une fois la MFA déployée, UserLock simplifie la gestion quotidienne pour les administrateurs et les équipes de support, directement depuis la console ou l’application Web — sans perturber les utilisateurs.

Tâches courantes :

- **Réinitialiser une clé MFA** lorsqu’un utilisateur perd ou remplace son appareil.
- **Désactiver temporairement la MFA** pour le dépannage ou un accès exceptionnel.
- **Suivre l’état d’inscription** et les méthodes utilisées.
- **Gérer les demandes d’assistance** envoyées via le bouton “Demander de l'aide”.
- **Auditer et analyser** les évènements MFA dans les rapports pour la conformité.

## De la configuration au déploiement

Vous disposez désormais d’une compréhension complète du fonctionnement de la MFA dans UserLock, de sa configuration à son administration quotidienne.

Pour passer à l’étape suivante, consultez le guide [Comment implémeter la MFA](/userlock/docs/guides/implementation-mfa/comment-implementer-la-mfa), qui présente des recommandations concrètes pour :

- **Planifier** le déploiement et informer les utilisateurs
- Choisir les méthodes d’authentification **adaptées**
- **Préparer** l’inscription et l’onboarding
- Déployer la MFA **par étapes**
- **Accompagner** les utilisateurs et suivre l’adoption
