Aller au contenu principal

Configurer les clés d'accès pour une intégration Beta

Une clé d'accès (passkey) permet aux utilisateurs d'effectuer l'authentification MFA avec leur empreinte digitale, leur visage, le verrouillage de l'écran ou une clé de sécurité, dans le navigateur ou dans l'application mobile XFA. Activez-la sur une intégration, seule ou en plus de Silent MFA et de TOTP.

remarque

Les clés d'accès sont en bêta et restent désactivées jusqu'à ce que XFA les active pour votre organisation. Si vous ne voyez pas Activer les clés d'accès (passkeys) sous Authentification multi-facteurs, votre organisation ne les a pas encore : contactez XFA et nous les activerons pour vous.

Avant de commencer

  • Une intégration avec XFA. La MFA est disponible sur tous les types d'intégration, sauf OAuth2.
  • Les clés d'accès activées pour votre organisation, et une formule qui inclut la MFA avancée. Le commutateur Activer les clés d'accès (passkeys) apparaît une fois les deux en place.

Activer les clés d'accès

  1. Ouvrez le tableau de bord XFA et allez dans Enforcement
  2. Cliquez sur Gérer pour l'intégration que vous voulez configurer
  3. Sous Authentification multi-facteurs, activez le commutateur Activer les clés d'accès (passkeys)

Lors de leur prochaine connexion via cette intégration, les utilisateurs sont invités à utiliser une clé d'accès. Si d'autres méthodes sont aussi activées, consultez la méthode proposée aux utilisateurs.

Comment ça fonctionne

Une clé d'accès est une clé de connexion que l'appareil ou le gestionnaire de mots de passe de l'utilisateur crée pour XFA. La clé privée ne quitte jamais l'appareil ou le gestionnaire de mots de passe de l'utilisateur. XFA stocke la clé publique, et jamais la clé privée ni aucune donnée d'empreinte digitale ou de visage. À chaque connexion, l'utilisateur doit déverrouiller la clé d'accès avec son empreinte digitale, son visage, le verrouillage de l'écran ou le code PIN de sa clé de sécurité. Une clé d'accès ne fonctionne que sur les pages de connexion de XFA, si bien qu'un faux site qui imite ces pages ne peut pas l'utiliser.

Les utilisateurs peuvent conserver leur clé d'accès dans :

  • Le Trousseau iCloud sur les appareils Apple
  • Le Gestionnaire de mots de passe de Google sur Android et dans Chrome
  • Windows Hello
  • Un gestionnaire de mots de passe compatible avec les clés d'accès, comme 1Password ou Bitwarden
  • Une clé de sécurité, comme une YubiKey. Voir Clés de sécurité ci-dessous

Les clés d'accès enregistrées dans le Trousseau iCloud, le Gestionnaire de mots de passe de Google ou un gestionnaire de mots de passe se synchronisent sur les autres appareils de l'utilisateur. Les clés d'accès Windows Hello et les clés de sécurité restent sur l'appareil ou la clé en question.

Clés de sécurité

Une clé de sécurité est un petit appareil que l'utilisateur branche ou approche, comme une YubiKey. Les utilisateurs la choisissent lors de la configuration avec Utiliser une clé de sécurité, sous le bouton de l'écran de la clé d'accès. XFA ne stocke pas de clé d'accès sur la clé elle-même : elle n'occupe donc aucun des emplacements de clé d'accès de la clé, et celle-ci peut contenir autant de connexions XFA que nécessaire.

Par défaut, l'utilisateur doit déverrouiller la clé avec son code PIN, ce qui prouve qui l'utilise. Les clés qui ne prennent en charge que l'ancienne norme U2F ne peuvent pas avoir de code PIN : elles ne peuvent donc pas être utilisées de cette manière.

Autoriser les clés de sécurité sans code PIN

Sous Activer les clés d'accès (passkeys), vous pouvez activer l'option Autoriser les clés de sécurité sans code PIN. Un contact sur la clé suffit alors, et les anciennes clés U2F fonctionnent aussi.

Ce que cela change :

  • Un contact prouve la possession, pas l'identité de la personne qui tient la clé. C'est le même niveau d'assurance qu'un code d'application d'authentification, et c'est même mieux sur un point : une clé de sécurité ne répond qu'à la vraie page de connexion de XFA, si bien qu'elle ne peut pas être hameçonnée.
  • Seules les clés de sécurité sont concernées. Les clés d'accès sur les téléphones et les ordinateurs portables continuent de demander une empreinte digitale, un visage ou le verrouillage de l'écran, quel que soit ce réglage.
  • La désactiver bloque l'accès aux utilisateurs concernés. Les utilisateurs dont la clé n'a pas de code PIN ne peuvent plus se connecter, jusqu'à ce que vous supprimiez leur MFA avec Réinitialiser l'authentification MFA et qu'ils configurent une nouvelle méthode. Le tableau de bord vous demande de confirmer avant la désactivation.

Ce réglage est propre à chaque intégration, et il n'apparaît que lorsque les clés d'accès sont activées.

L'expérience utilisateur

La première configuration

  1. L'utilisateur sélectionne Clé d'accès (passkey) comme méthode de vérification (si plusieurs méthodes sont disponibles)
  2. L'utilisateur reçoit un e-mail et approuve la nouvelle clé d'accès depuis celui-ci. La page de connexion continue d'elle-même une fois l'approbation donnée
  3. Le navigateur ou le téléphone demande à l'utilisateur de créer la clé d'accès et de confirmer avec son empreinte digitale, son visage, le verrouillage de l'écran ou sa clé de sécurité
  4. L'utilisateur est connecté. Dans le navigateur, l'utilisateur confirme aussitôt une nouvelle fois avec la nouvelle clé d'accès. Dans l'application mobile XFA, la création de la clé d'accès suffit
remarque

Si Approuver automatiquement le premier appareil est activé sur l'intégration et que l'utilisateur n'a encore configuré aucune MFA, l'approbation de l'étape 2 est ignorée.

Sur un ordinateur sans déverrouillage par empreinte digitale ou reconnaissance faciale, le navigateur propose d'utiliser un téléphone ou une clé de sécurité à la place.

Les connexions suivantes

Le navigateur ou le téléphone demande à l'utilisateur de confirmer avec sa clé d'accès. Une fois la confirmation faite, l'utilisateur accède à l'application.

Administrer les utilisateurs et les appareils

  • Réinitialiser l'authentification MFA supprime toutes les méthodes MFA d'un utilisateur, y compris ses clés d'accès. Allez dans Appareils, ouvrez l'onglet Personnes et choisissez cette option dans le menu d'actions à côté de l'utilisateur. L'utilisateur configure une nouvelle clé d'accès lors de sa prochaine connexion.
  • Réinitialiser 2FA sur un appareil ne supprime pas les clés d'accès, car une clé d'accès n'est pas liée à un seul appareil.

Après une réinitialisation, l'ancienne clé d'accès reste dans le gestionnaire de mots de passe de l'utilisateur, mais ne fonctionne plus avec XFA. L'utilisateur peut l'y supprimer.

Remarques et résolution des problèmes

  • Bêta. Les clés d'accès sont en bêta : leur comportement et leurs libellés peuvent encore changer.
  • Application mobile XFA. Les clés d'accès fonctionnent dans l'application mobile XFA à partir de la version 1.0.116, sous iOS 16 ou ultérieur et Android 9 ou ultérieur. Sur les versions plus anciennes d'iOS et d'Android, l'option clé d'accès est masquée. Si les clés d'accès sont la seule méthode activée, ces utilisateurs voient "Les clés d'accès ne sont pas prises en charge sur cet appareil. Mettez votre appareil à jour ou connectez-vous sur un autre appareil."
  • Navigateurs. Les versions actuelles de Chrome, Edge, Firefox et Safari prennent en charge les clés d'accès. Dans un navigateur qui ne les prend pas en charge, les utilisateurs voient "Ce navigateur ou cet appareil ne peut pas utiliser de clés d'accès. Choisissez une autre méthode."
  • Clés de sécurité. Dans le navigateur uniquement : l'application mobile XFA ne propose pas encore d'option clé de sécurité. Une clé doit être protégée par son code PIN, sauf si l'intégration autorise les clés sans code PIN. Voir Clés de sécurité.
  • Une clé d'accès prouve l'identité de l'utilisateur, pas l'appareil. Une clé d'accès synchronisée fonctionne sur tous les appareils de l'utilisateur : elle n'indique donc pas depuis quel appareil l'utilisateur s'est connecté. XFA effectue toujours ses vérifications d'appareil sur l'appareil utilisé pour se connecter.