SupportConnexion
Contactez-nous
Mise à jour : comment activer les clés d’accès sur MyRapidi

Mise à jour : comment activer les clés d’accès sur MyRapidi

August 09, 2023 · Beate Thomsen · Utiliser MyRapidi

Remarque : cet article de blog existe dans une version plus récente, veuillez lire cet article : Qu’est-ce qu’une clé d’accès ? Authentification simple, forte et sécurisée

Nous avons le plaisir de vous annoncer que nous avons renforcé la sécurité de MyRapidi : vous pouvez désormais utiliser des clés de sécurité. La fonctionnalité sera mise en service le dimanche 21 novembre 2021.

Qu’est-ce qu’une clé de sécurité

Une clé de sécurité est soit un périphérique matériel distinct comme la Yubikey (une clé USB de Yubico), soit une puce matérielle intégrée à votre ordinateur, à votre tablette ou à votre téléphone (comme un lecteur d’empreintes digitales). Ce dispositif de sécurité contient une clé privée et dispose de fonctions cryptographiques permettant de signer des messages de façon sécurisée pendant un processus d’authentification.

Les standards utilisés par ces clés de sécurité (appelés WebAuthn et FIDO2) sont relativement récents, mais ils sont pris en charge par des leaders du secteur comme Google, Apple et Microsoft, et intégrés notamment aux versions récentes des navigateurs Google Chrome, Microsoft Edge, Firefox (Windows 10+) et Safari.

De nombreux leaders du secteur prennent déjà en charge les clés de sécurité pour leurs différents services en ligne. Vous trouverez par exemple cette prise en charge dans Google Gmail, Microsoft Azure Active Directory ou Salesforce.com, entre autres.

Pourquoi utiliser des clés de sécurité avec MyRapidi ?

Les clés de sécurité (et les standards WebAuthn et FIDO2) offrent un moyen très sûr de vous authentifier auprès d’un service en ligne, puisqu’un périphérique physique comme une Yubikey ou un lecteur d’empreintes digitales intervient dans l’authentification. Cela élimine pratiquement toute possibilité de détournement de compte.

Une clé ou un périphérique de sécurité peut être configuré de deux façons différentes avec MyRapidi : soit en mode Passwordless (aucun mot de passe n’est nécessaire à la connexion), soit comme second facteur (comme la double authentification de Google, mais plus sûr puisqu’il s’agit d’une clé matérielle).

L’authentification sans mot de passe associe l’utilisation d’un périphérique physique (qui possède une clé unique et la capacité de s’authentifier de façon sécurisée auprès d’un service) à une information personnelle, comme un code PIN, ou à une caractéristique personnelle, comme une empreinte digitale.

Comme les mots de passe peuvent être volés ou devinés (et utilisés à distance), il est bien plus difficile pour quelqu’un de mettre la main à la fois sur le matériel ET sur l’information ou la caractéristique personnelle (code PIN ou empreinte digitale).

Même des mots de passe forts associés à des codes 2FA (comme ceux que nous prenons en charge avec l’application Google Authenticator) sont moins sûrs que la connexion sans mot de passe. Des pirates pourraient détourner à distance votre numéro de téléphone mobile, accéder à votre compte de messagerie, réinitialiser votre mot de passe et entrer dans votre compte. Avec la connexion sans mot de passe activée (et les clés de sécurité imposées), il leur faudra toujours en plus la clé matérielle physique !

Comment activer les clés de sécurité sur MyRapidi

Comment activer une clé de sécurité pour votre connexion ?

Pour utiliser une clé de sécurité avec MyRapidi, il vous faut les éléments suivants :

  1. Un navigateur compatible FIDO2. C’est en général le cas des dernières versions de Google Chrome, Safari ou Microsoft Edge ; consultez cette page pour en savoir plus sur la prise en charge de FIDO2 et U2F.
  2. Une clé matérielle (comme YubiKey) ou des dispositifs biométriques comme un lecteur d’empreintes digitales intégré à votre ordinateur portable ou à votre appareil mobile.

Ensuite, pour configurer une clé de sécurité avec MyRapidi :

  1. Allez dans Settings > Security Keys
  2. MyRapidi vérifie si votre navigateur est pris en charge. S’il ne l’est pas, un message vous en informe.
  3. Saisissez ensuite un nom pour votre clé (par exemple : « Beate's Yubikey »)
  4. Cochez la case « Passwordless »
  5. Cliquez sur le bouton « Add Security Key »
  6. Suivez les étapes indiquées dans la fenêtre pop-up du navigateur
  7. Si la clé a bien été ajoutée, elle apparaît dans la liste des clés de sécurité actives

security_keys_registration

image : Settings > Security Keys ; enregistrement de vos clés de sécurité

Nous vous recommandons d’ajouter au moins deux périphériques différents, afin de disposer d’un périphérique pour un usage courant et d’un périphérique de secours.

Si vous ne cochez pas la case « Passwordless », la clé sert alors de périphérique de second facteur sécurisé. Dans ce cas, vous devez toujours saisir votre mot de passe, et vous bénéficiez ensuite d’une authentification à deux facteurs plus sûre, que MyRapidi demande après la saisie du mot de passe.

En savoir plus sur notre wiki : Security Keys

Imposer l’utilisation d’une clé de sécurité

Un système n’est jamais plus sûr que son maillon le plus faible : ajouter une clé de sécurité est une très bonne chose, mais si vous pouvez renoncer à utiliser la clé et vous connecter avec un simple mot de passe comme avant, votre système n’est pas réellement plus sûr (il dispose en revanche d’une méthode de connexion plus pratique). 

En tant qu’Account Administrator, vous pouvez imposer l’utilisation d’une clé de sécurité à un utilisateur. L’utilisation d’une clé de sécurité est alors toujours requise pour se connecter à MyRapidi. Cela se configure dans Account Settings > Manage Users, où vous trouvez la liste des utilisateurs de votre Account. Sous « Actions », vous pouvez activer et désactiver cette obligation pour cet utilisateur.

Là encore, pour garantir la sécurité globale de votre Account MyRapidi, vous devez d’abord activer cette obligation pour vous-même.

Activer l’obligation d’utiliser une clé de sécurité pour vous-même en tant qu’Account Admin

Pour activer cette obligation pour vous-même, assurez-vous d’avoir ajouté au moins 1 clé de sécurité à votre compte (dans Settings -> Security Keys), puis allez dans « Manage Users » et cliquez sur l’icône de clé portant le « + » en face de votre utilisateur. Une icône de clé portant un « * » apparaît alors dans la colonne « Keys ».

Notez que, pour des raisons de sécurité, vous ne pouvez pas annuler vous-même cette obligation. Pour la désactiver, vous devrez demander à un autre Account Administrator MyRapidi.

manage_users_enforce_security_key_admin_w_menu-1

image – étape 1 : imposer l’utilisation d’une clé de sécurité pour vous-même

manage_users_enforce_security_key_admin_enforced_w_menu-1

image – étape 2 : après avoir imposé l’utilisation d’une clé de sécurité pour vous-même, le droit de l’imposer à d’autres utilisateurs devient disponible


Activer l’obligation d’utiliser une clé de sécurité pour un utilisateur

Une fois que vous avez imposé l’utilisation d’une clé de sécurité pour vous-même, vous pouvez imposer l’utilisation des clés de sécurité à d’autres utilisateurs. Si vous imposez l’utilisation des clés de sécurité à un utilisateur qui n’a pas encore configuré de clé de sécurité, le seul moyen pour cet utilisateur de se connecter à MyRapidi est que l’Account Administrator réinitialise son mot de passe. Après cette réinitialisation, l’utilisateur pourra se connecter, puis configurer une clé de sécurité. Il vaut donc mieux attendre que les utilisateurs configurent eux-mêmes des clés de sécurité, mais vous pouvez aussi les y contraindre de cette façon.

manage_users_enforce_security_key

image : un aperçu des utilisateurs auxquels l’utilisation des clés de sécurité est imposée


Manage Users – quelques fonctionnalités supplémentaires

Afin d’aider les Account Administrators MyRapidi à garantir plus facilement une sécurité forte de leur Account MyRapidi, nous avons ajouté des fonctionnalités supplémentaires sur la page « Manage Users ».

Vous pouvez tout d’abord consulter l’historique d’activité de chaque utilisateur et les Services auxquels il a accès. Comme avant, vous pouvez aussi réinitialiser le mot de passe d’un utilisateur, attribuer ou retirer des droits d’administrateur, désactiver la 2FA pour un utilisateur précis et supprimer un utilisateur. L’image ci-dessous vous donne un aperçu des possibilités de gestion de vos utilisateurs.

manage_users_actions_w_menu

image : Account Settings > Manage Users

En savoir plus sur notre wiki : Manage Users

Nouvelle procédure de connexion

Avec la prise en charge des clés de sécurité, nous avons également modifié la procédure de connexion afin de ne vous demander que les informations pertinentes. La connexion se fait maintenant en deux étapes au minimum. La première consiste à saisir votre nom d’utilisateur et à cliquer sur « Continue ». L’étape suivante dépend de ce qui a été configuré pour l’utilisateur concerné. Si vous avez configuré un lecteur d’empreintes digitales sur votre ordinateur portable, il vous suffit de le toucher et vous êtes connecté.

login_procedure

image : nouvelle page de connexion


Nous espérons que ces nouvelles fonctionnalités vous plairont et, comme toujours, vos commentaires sont les bienvenus !

Votre équipe MyRapidi

Voyez si cela convient à votre environnement

Dites-nous quels systèmes vous utilisez et nous vous dirons franchement si Rapidi est le bon outil.