Authentification à double facteur (2FA), seul ou à plusieurs sur un même compte
L'authentification à double facteur (2FA) ajoute un code temporaire à votre mot de passe pour sécuriser votre compte TimeTonic. Même si votre mot de passe est compromis, personne ne peut se connecter sans ce code. Cet article couvre l'activation pour un compte individuel, puis le cas où plusieurs personnes partagent un même compte.
Ouvrez les paramètres de votre compte via l'icône de profil en haut à droite de l'écran. Dans la section Informations du compte, activez Authentification à double facteur.
Une fenêtre de configuration s'ouvre.
1
Installez une application d'authentification
Authy ou Microsoft Authenticator sont recommandées, mais toute application compatible convient.
2
Scannez le QR code affiché par TimeTonic
Depuis l'application, ajoutez un compte et scannez le code.
3
Saisissez le code de sécurité dans TimeTonic
L'application affiche un code à six chiffres. Reportez-le dans le champ Code de sécurité, puis validez avec Activer.
Sous le QR code, la fenêtre affiche aussi une clé secrète en toutes lettres, avec un bouton de copie. Elle sert quand le scan est impossible, et surtout quand plusieurs personnes doivent se connecter au même compte. Voir la section suivante.
Se connecter une fois la 2FA active
À chaque connexion, un troisième élément s'ajoute à votre identifiant et à votre mot de passe : le code de sécurité, lu dans votre application d'authentification. Ce code se régénère toutes les 30 secondes. Il n'est jamais le même deux fois, ce qui en fait un mot de passe à usage unique.
Plusieurs personnes qui se connectent au même compte
Besoin fréquent en équipe : un compte TimeTonic unique, utilisé par plusieurs personnes pour travailler dans le même espace. Tous les membres doivent pouvoir activer la 2FA individuellement.
Transmettez la clé secrète dans ce cas et pas le QR code.
La clé en toutes lettres, située sous le QR code, se copie et se transmet.
1
Une seule personne active la 2FA
Elle suit la procédure ci-dessus, et copie la clé secrète affichée sous le QR code avant de fermer la fenêtre.
2
Elle transmet cette clé par une messagerie sécurisée
Un canal chiffré, aux seules personnes concernées. Jamais par e-mail ordinaire, jamais dans un fil de discussion qui restera lisible ensuite.
3
Chaque collaborateur ouvre son application d'authentification
Il ajoute un compte et choisit Autre compte, au lieu d'un compte professionnel ou personnel.
4
Sur l'écran de scan, il choisit Entrer du code manuellement
L'application propose de scanner un QR code. Sous le cadre de scan, le bouton Entrer du code manuellement permet de saisir la clé à la place.
5
Il renseigne un nom de compte et colle la clé secrète
Choisissez un nom de compte explicite, identique pour toute l'équipe, puis validez avec Terminer.
Résultat. Toutes les applications configurées avec la même clé affichent le même code à six chiffres, au même moment. Chaque membre de l'équipe peut donc se connecter au compte partagé avec son propre téléphone, sans dépendre de la personne qui a activé la 2FA.
Ce qu'une clé partagée implique
Ce montage résout un vrai problème d'équipe, mais il a des conséquences qu'il vaut mieux connaître avant de le mettre en place.
Ce qui change
Ce que ça implique
Une clé partagée est une identité partagée
Les connexions ne permettent plus de distinguer qui s'est connecté. Le suivi se fait au niveau du compte, pas de la personne.
Au départ d'une personne, le mot de passe passe avant la clé
Si elle disposait de son propre compte, celui-ci est supprimé et sa 2FA disparaît avec lui : il n'y a rien à faire de plus. Sur un compte partagé, en revanche, elle connaît toujours l'identifiant, le mot de passe et la clé. Changez d'abord le mot de passe du compte : c'est lui qui coupe l'accès, puisque la clé seule ne donne rien, elle n'est que le second facteur. Régénérer la clé vient ensuite, si vous le souhaitez.
La clé accompagne le mot de passe
Elle ne suffit pas seule, mais combinée au mot de passe elle ouvre le compte. Elle ne se conserve donc ni dans un document partagé, ni dans un fil de discussion, ni sur une capture d'écran.
Ce montage ne concerne que les comptes partagés. Si chaque personne dispose de son propre compte TimeTonic, il n'y a aucune clé à transmettre : chacune active sa 2FA de son côté, avec sa propre clé. C'est toujours la situation à préférer quand elle est possible, parce qu'elle conserve la traçabilité et qu'un départ se règle par la seule suppression du compte.
Un mot de passe seul peut être deviné, réutilisé ailleurs ou récupéré par hameçonnage. Avec la 2FA, un mot de passe volé ne suffit plus : il faut aussi le téléphone qui génère le code. Notre article de blog détaille le principe et les cas d'usage → Qu'est-ce que la 2FA et pourquoi l'utiliser.
Voir également
Options d'authentification (SSO et 2FA) : plan Entreprise
L'espace de travail Administration vous permet de gérer facilement vos utilisateurs et les modes d'accès.