---
locale: "fr"
updated_at: "2026-01-20T11:14:30.420Z"
canonical: "https://www.isdecisions.com/fr/userlock/docs/support/faq/mfa"
---

# Authentification multi-facteurs (MFA)

Découvrez la configuration, l’inscription et le fonctionnement de la MFA.

## Quelles sont les différentes méthodes de MFA prises en charge par UserLock ?

Consultez la page [référence de l'authentification multi-facteur](/userlock/docs/reference/modules/authentification-multi-facteur#mthodes-dauthentification-prises-en-charge) pour plus d'informations.

## Puis-je mettre en place la MFA pour les utilisateurs qui se trouvent en dehors du réseau local ?

Oui, vous pouvez exiger la MFA lors de la connexion des utilisateurs à une machine du domaine, même lorsque la machine n’est pas connectée au réseau local.

Pour cela, il faut que l’utilisateur soit déjà inscrit à la MFA et se soit déjà connecté avec la MFA sur cette machine. A noter, les utilisateurs ne pourront pas paramétrer la MFA si la machine n’est pas connectée au réseau local.

Pour plus de détails sur cette fonctionnalité et comment la configurer, découvrez ici la rubrique "connexion sans UserLock".

## Puis-je personnaliser le message d’intégration de la MFA ?

Oui, vous pouvez personnaliser le message pour l'authentification TOTP. Vous pouvez le faire dans le menu « Propriétés du serveur », dans la section « Messages ».

Vous pouvez donner aux utilisateurs des instructions spéciales lorsque le code QR leur demande de le scanner. Par exemple, si vous souhaitez que vos utilisateurs utilisent une application spécifique, indiquez-le-leur en modifiant le texte dans la section « QR Code » :

![](https://a.storyblok.com/f/122374/1833x862/c15eeca54b/message-personnalise-qr-code.png)

## Quelles sont les applications compatibles / recommandées pour la MFA ?

N’importe quelle application permettant à l’utilisateur de scanner le QR code (ou de rentrer manuellement la clé MFA) est compatible avec l’authentification TOTP.

Nous recommandons d’utiliser une application qui se verrouille même lorsque le téléphone est déverrouillé pour plus de sécurité. LastPass et Microsoft Authenticator proposent cette fonctionnalité.

Voici une liste des applications d’authentification couramment utilisées (mais ce n’est pas une liste exhaustive de toutes les applications compatibles) :

- UserLock Push
- Microsoft Authenticator
- LastPass Authenticator
- Google Authenticator
- 2FA Authenticator
- Duo
- Authy

## Que se passe t’il si mon utilisateur perd son jeton ? Comment peut-il se connecter ?

Si un utilisateur perd son jeton, et qu’il n’a pas de méthode de sauvegarde configurée, l’administrateur devra désactiver temporairement la MFA jusqu’à ce qu’il retrouve ou remplace le jeton. Une autre option consiste à réinitialiser la clé MFA et à autoriser l'utilisateur à la configurer à l'aide d'une application d'authentification telle que Microsoft Authenticator.

En tant que bonne pratique, vous devriez appliquer l’option qui permet à l’utilisateur de configurer une autre méthode d’authentification. Pour plus de détail sur la configuration de ce paramètre, vous pouvez consulter la FAQ suivante : "**Les utilisateurs peuvent-ils disposer d'une méthode MFA de sauvegarde ?"**

## Comment réinitialiser la clé MFA pour un utilisateur qui a perdu / changé son téléphone portable ?

Il existe différentes façons de réinitialiser une clé MFA dans la console UserLock.

1. Si un utilisateur clique sur le bouton « Demander de l’aide » lors de la tentative de connexion, vous recevrez cette demande dans la section « Demandes d’aide MFA » de la console Userlock d'où vous pourrez réinitialiser la clé MFA:
  ![](https://a.storyblok.com/f/122374/514x651/1f43e22ff0/demande-d-aide-user.png)
  ![](https://a.storyblok.com/f/122374/1846x380/8040546424/demande-d-aide-mfa-tableau-de-bord.png)
  ![](https://a.storyblok.com/f/122374/1889x877/07d2b3870c/demande-d-aide-mfa-activite.png)
2. Dans la vue « Utilisateurs audités », sélectionnez un compte utilisateur, puis « réinitialiser la clé MFA » :
  ![](https://a.storyblok.com/f/122374/1759x956/9ed436d08d/reinitialiser-la-cle-mfa-depuis-utilisateurs-audites.png)
3. Dans la vue « Utilisateurs connectés», sélectionnez un compte utilisateur, puis « réinitialiser la clé MFA » :
  ![](https://a.storyblok.com/f/122374/1774x756/6408573d57/reinitialiser-la-cle-mfa-depuis-utilisateurs-connectes.png)

## Pourquoi mes utilisateurs reçoivent-ils le message « Ce code est invalide » lorsqu’ils saisissent leur code MFA ?

Cette erreur se produit lorsqu’il y a un décalage de temps ou de compteur entre la méthode MFA et le serveur UserLock.
La cause dépend de la méthode MFA utilisée :

- **Application d’authentification (TOTP)** : dérive de l’heure
- **Clé USB (HOTP / YubiKey)** : dérive du compteur

### Application d’authentification (TOTP) — dérive de l’heure

Cela indique généralement un problème de synchronisation horaire du smartphone, du poste de travail ou du serveur UserLock.

#### Si cela ne concerne qu’un seul utilisateur

1. Vérifiez que le téléphone est réglé sur **date/heure automatiques** (heure Internet).
2. Si le poste était hors ligne, vérifiez que **l’heure Windows** est bien synchronisée.
3. Puis réessayez la MFA.

#### Si cela concerne plusieurs utilisateurs

Il s’agit probablement d’un problème de synchronisation horaire sur **le serveur UserLock et/ou les contrôleurs de domaine**.

1. Vérifiez la dérive (à exécuter sur le serveur UserLock, puis sur chaque DC si nécessaire) :
  ```
  w32tm /stripchart /computer:us.pool.ntp.org /dataonly /samples:5
  ```
  ![](https://a.storyblok.com/f/122374/604x123/0d3a6f4512/1-time-synchro.png)
2. Si une dérive est confirmée, réinitialisez la synchronisation de l’heure Windows (exemple) :
  ```
  w32tm /config /manualpeerlist:pool.ntp.org /syncfromflags:MANUAL
  Stop-Service w32time
  Start-Service w32time
  ```
  ![](https://a.storyblok.com/f/122374/845x211/d32a7358cf/3-time-synchro.png)
3. Puis réessayez la MFA.

### **Clé USB (HOTP / YubiKey) — dérive du compteur**

Avec HOTP, chaque pression sur la clé fait avancer un compteur interne. Si le poste est hors ligne, UserLock ne peut pas suivre ces incréments, et la clé peut se désynchroniser.

Si la clé est utilisée hors ligne plus de fois que le paramètre avancé **MaxHotpCodeCount** (valeur par défaut : **6**), la clé se désynchronise et **l’enrôlement MFA doit être refait**.

#### Réduire la désynchronisation

- Se connecter en ligne de temps en temps (avec une connexion au serveur UserLock) pour permettre une resynchronisation automatique.
- Pour les utilisateurs distants, déployer [UserLock Anywhere](/userlock/docs/reference/modules/userlock-anywhere) aide à maintenir la communication entre les agents UserLock et le serveur UserLock et réduit l’usage HOTP hors ligne.

#### Contournement : augmenter la tolérance

Vous pouvez augmenter **MaxHotpCodeCount** dans les paramètres avancés. Comme point de départ, définissez la valeur à **20**, puis ajustez selon l’usage réel (nomadisme, verrouillage/déverrouillage fréquent, sollicitations MFA répétées).

## Quels jetons sont pris en charge par UserLock MFA?

Les jetons suivants sont pris en charge par UserLock 11.0:

- **[YubiKey 5 series](https://www.yubico.com/fr/store/#yubikey-5-series)**
- **[Token2 T2F2 ALU](https://www.token2.com/shop/category/userlock-compatible-keys)**
- **[Token2 Programmable Tokens](https://www.token2.com/shop/category/programmable-tokens)**
- **[YubiKey FIPS Series](https://www.yubico.com/products/yubikey-fips/)**

## Quels types de connexions UserLock peuvent protéger avec la MFA?

Consultez la page [référence de l'authentification multi-facteu](/userlock/docs/reference/modules/authentification-multi-facteur#cas-dusage-et-composants-ncessaires)r pour plus d'information.

## Les utilisateurs peuvent-ils disposer d'une méthode MFA de sauvegarde ?

Oui, par défaut, les utilisateurs ont la possibilité de configurer deux méthodes MFA. Cette fonctionnalité est gérée dans l'onglet "Configuration" du menu "Authentification Multifaction".

Trois options existent :

- **« Activé »** *(option par défaut):* : active et recommande à l'utilisateur de configurer deux méthodes de MFA.
- **« Désactivé » :** les utilisateurs ne peuvent configurer qu'une seule méthode MFA.
- **« Forcer » :** oblige les utilisateurs à configurer 2 méthodes MFA.
  ![](https://a.storyblok.com/f/122374/1714x958/cb01a1bd18/methode-mfa-alternative.png)

## Les utilisateurs peuvent-ils avoir accès à des codes de récupération s'ils n'ont pas accès à leur smartphone ou à leur jeton ?

Oui, les utilisateurs devront conserver ces codes en lieu sûr afin qu'il soit utilisés au cas où ils ne pourraient pas utiliser leur méthode MFA habituelle. Ces codes ne seront affichés qu'une seule fois, lors de la configuration de la MFA.

## La MFA est-elle compatible avec MAC OS ?

Bien que toutes les autres restrictions UserLock soient compatibles avec Mac OS, actuellement la MFA n'est pas compatible.

## Puis-je implémenter différentes règles MFA pour les sessions VPN, RDP et SaaS ?

Pour les versions antérieurs à 12.1, il n'est pas possible de créer différentes stratégies MFA pour les types de session ci-dessous. Les différences dans les paramètres MFA peuvent être distinguées entre les connexions de poste de travail et de serveur, et si elles sont ou non générées depuis l'intérieur ou l'extérieur du réseau.

À partir de la version 12.1, chaque type de session dispose d'une ligne distincte et peut être configuré avec ses propres paramètres.

![](https://a.storyblok.com/f/122374/914x888/3075861ece/mfa-par-type-de-session.png)

## Les connexions SSO sont-elles considérées comme des connexions au poste de travail ou au serveur ?

Les connexions SSO sont toujours (internes et externes) considérées comme des connexions au serveur.

## Est-il possible d’appliquer la MFA aux comptes locaux ?

Bien que UserLock vérifie les connexions avec des comptes locaux et qu'elles puissent être visualisées dans la vue « Utilisateurs audités “ ou ” Utilisateurs connectés » de la console Userlock, il n'est pas possible d'appliquer la MFA à ces connexions.

## La MFA peut-elle être appliquée à des sessions non interactives ? (Run as, RSAT, PowerShell, etc.)

UserLock ne peut pas protéger ou auditer des sessions interactives comprenant "Run as", RSAT ou PowerShell (excepté les invites de l'UAC).

Les sessions pouvant être protégées par la MFA sont détaillées sur la page [référence de l'authentification multi-facteur](/userlock/docs/reference/modules/authentification-multi-facteur#cas-dusage-et-composants-ncessaires).

## Est-il possible que plusieurs utilisateurs partageant les mêmes identifiants de compte utilisateur partagent également la même clé MFA ?

Vous pouvez avoir plusieurs personnes partageant le même compte (attention, ce n'est pas une bonne pratique), elles peuvent partager ce compte dans leur application d'authentification.

Il n’y a pas de moyens intégrés pour configurer la MFA pour des utilisateurs partageant le même compte. Nous recommandons que chaque utilisateur dispose d’un compte individuel afin que s'il y a une tentative d’intrusion, vous puissiez identifier les personnes dont les informations d'identification ont été volées, et savoir d'où l'utilisateur légitime s'est connecté. Avoir plusieurs utilisateurs partageant un même compte vous rend vulnérable face aux attaques.

Attention ceci n'est valable que pour la méthode TOTP. Ce n'est pas possible pour les Push.

## Qu'est-ce qui est considéré comme des connexions « distantes » et « externes » dans les paramètres MFA ?

**« Distantes »** désigne toutes les sessions (RDP, VPN, IIS ou SaaS) qui proviennent de l'intérieur ou de l'extérieur du réseau.

**« Externes »** désigne toutes les sessions (RDP, VPN, IIS ou SaaS) qui proviennent de l'extérieur du réseau.

Par défaut, les connexions **« externes »** sont celles où la machine source ne se trouve pas dans les plages d'adresses IP suivantes :

- 10.0.0.0 - 10.255.255.255
- 172.16.0.0 - 172.31.255.255
- 192.168.0.0 - 192.168.255.255
- fc00::/7
- fe80::/10

Pour plus d'informations sur comment appliquer l'authentification multifacteur pour les connexions externes via la passerelle Bureau à distance, consultez ce [cas d'utilisation](/userlock/docs/guides/implementation-de-la-mfa/comment-appliquer-mfa-aux-sessions-bureau-a-distance-via-remote-desktop-gateway).

Dans les paramètres avancés (Paramètres du serveur de la console Userlock), vous pouvez définir ce que vous souhaitez que UserLock considère comme des adresses IP « internes » ou « externes » :

![](https://a.storyblok.com/f/122374/1758x833/b46d7bc578/parametres-avances.png)

![](https://a.storyblok.com/f/122374/1741x711/095d4dc1f1/ip-considerees-comme-inter-ou-externes.png)
