Les mots de passe sont toujours omniprésents dans les entreprises. Parallèlement, les identifiants volés ou utilisés à mauvais escient restent l’une des principales portes d’entrée des cyberattaques. Le dernier rapport Verizon Data Breach Investigations Report 2026 montre que, toutes catégories confondues (hameçonnage, identifiants volés et « prétexting »), les identités compromises sont toujours à l’origine d’environ 39 % de toutes les fuites de données. Dans ce contexte, les méthodes d’authentification sans mot de passe, telles que FIDO2, occupent le devant de la scène. Elles promettent un nouveau niveau de sécurité, de convivialité et d’évolutivité pour les entreprises modernes.
Dans un monde des affaires de plus en plus numérique, les mots de passe sont devenus un risque. Ils sont difficiles à gérer, faciles à pirater et sont souvent à l'origine d'incidents de sécurité graves. C'est notamment dans les entreprises qui traitent quotidiennement des données clients sensibles et utilisent des systèmes critiques que la compromission d'un mot de passe peut avoir des conséquences graves. Le besoin d'une solution d'authentification sécurisée, conviviale et évolutive est plus fort que jamais.
FIDO2 et les clés d'accès constituent une alternative moderne. Les collaborateurs se connectent alors, par exemple, grâce à la reconnaissance faciale, à l’empreinte digitale ou au code PIN de leur appareil, sans avoir à saisir de mot de passe. Pour les comptes nécessitant une protection particulière, des clés de sécurité physiques peuvent également être utilisées. L’authentification sans mot de passe devient ainsi non seulement plus sûre, mais aussi plus simple. Cela nécessite toutefois une mise en place bien pensée, adaptée à l’environnement informatique existant et aux différents groupes d’utilisateurs au sein de l’entreprise.
FIDO2 est une norme d'authentification ouverte, développée par l'Alliance FIDO (Fast Identity Online), un consortium industriel international comptant parmi ses membres Google, Microsoft et Apple. L'objectif de cette alliance est de rendre les mots de passe obsolètes à long terme et de les remplacer par un système d'authentification sécurisé et convivial basé sur des clés cryptographiques. FIDO2 repose sur WebAuthn, une norme du World Wide Web Consortium, et sur le protocole CTAP (Client to Authenticator Protocol). WebAuthn permet l’utilisation d’identifiants cryptographiques dans les navigateurs et les applications, tandis que le CTAP régit la communication avec l’authentificateur utilisé – par exemple un ordinateur portable, un smartphone ou une clé de sécurité physique.
Les « passkeys » constituent aujourd’hui la mise en œuvre courante de ce principe. Au lieu d’un mot de passe, on utilise une paire de clés cryptographiques : la clé publique est enregistrée auprès du service concerné, tandis que la clé privée reste stockée en toute sécurité sur l’appareil ou l’authentificateur et n’est jamais transmise lors de la connexion. La « passkey » est validée à l’aide de la même méthode que celle utilisée pour déverrouiller l’appareil : reconnaissance faciale, empreinte digitale ou code PIN de l’appareil. La biométrie ne remplace donc pas directement le mot de passe, mais confirme localement que la personne autorisée est habilitée à utiliser la clé cryptographique. Les données biométriques ne quittent jamais l’appareil.
Lors de la configuration d'une clé d'accès, l'appareil génère une paire de clés unique. La clé privée reste sur l'appareil, tandis que la clé publique est enregistrée auprès du service de l'entreprise. Lors de la connexion, le service envoie une requête à l’appareil ; l’utilisateur ou l’utilisatrice la confirme par empreinte digitale, reconnaissance faciale ou code PIN, et l’appareil signe la requête avec la clé privée.
Le lien avec l’application ou le domaine concerné est déterminant : une clé d’accès pour Microsoft 365 ne fonctionne pas sur une fausse page de connexion dont l’adresse est similaire. Les clés d’accès sont ainsi nettement plus résistantes aux attaques classiques de phishing que les mots de passe ou les codes à usage unique transmissibles.
Pour la plupart des collaborateurs, une clé USB ou NFC supplémentaire n’est aujourd’hui plus indispensable. Sur les appareils modernes gérés de manière centralisée, la clé d’accès peut être enregistrée directement sur un ordinateur portable ou un smartphone – par exemple via Windows Hello for Business ou les clés d’accès dans Microsoft Authenticator. Les clés de sécurité physiques restent néanmoins utiles :
La clé physique n’est donc pas la solution standard pour tous les collaborateurs, mais l’une des nombreuses possibilités. Le choix de la variante à utiliser doit dépendre des besoins en matière de sécurité, du groupe d’utilisateurs et de l’environnement matériel existant.
Dans le cas des clés d’accès liées à un appareil, la clé privée reste stockée de manière non copiable sur un appareil spécifique (par exemple, dans la puce de sécurité d’un ordinateur portable) ou sur une clé de sécurité physique. Cette variante offre un niveau de contrôle élevé et convient particulièrement aux appareils professionnels gérés et aux comptes privilégiés.
Les clés d’accès synchronisées, en revanche, sont disponibles sur plusieurs appareils via un fournisseur pris en charge (par exemple, iCloud Keychain, Google Password Manager ou un gestionnaire de mots de passe d’entreprise). Cela améliore la convivialité et facilite le changement d’appareil, mais nécessite une vérification des processus de synchronisation et de restauration utilisés. Pour les entreprises, il est également important de s’assurer, par le biais d’une politique (MDM), que les clés d’accès professionnelles ne se retrouvent pas dans les comptes cloud privés des collaborateurs.
Microsoft Entra ID prend en charge ces deux variantes et fera des clés d’accès la méthode de connexion par défaut à partir de septembre 2026, afin de remplacer progressivement les SMS et les appels téléphoniques comme méthodes d’authentification multifactorielle. Microsoft recommande les clés d’accès liées à un appareil (par exemple, les clés de sécurité FIDO2 ou les clés d’accès dans Microsoft Authenticator) pour les administrateurs et les rôles privilégiés, et les clés d’accès synchronisées pour le reste du personnel.
Le principal gain en matière de sécurité réside dans la protection contre le phishing et l'utilisation abusive d'identifiants volés : sans mot de passe réutilisable, il n'y a pas non plus de mot de passe susceptible d'être saisi sur une page frauduleuse ou d'être utilisé pour d'autres services à la suite d'une fuite de données.
Dans le même temps, la connexion est simplifiée : plus besoin de créer, de mémoriser ou de réinitialiser des mots de passe complexes. Cela permet également de soulager le service d’assistance, car les réinitialisations de mot de passe comptent parmi les demandes les plus fréquentes adressées au service d’assistance. En contrepartie, de nouveaux processus doivent être mis en place concernant l’enregistrement des appareils, le changement d’appareil et la récupération des identifiants perdus – ceux-ci doivent être pris en compte dès le départ.
L'authentification forte est un élément central des architectures « zero trust » modernes : chaque accès doit pouvoir être associé à une identité clairement vérifiée. FIDO2 renforce la sécurité de la connexion contre le phishing et le vol d'identifiants.
Mais une connexion réussie ne suffit pas à elle seule. Les entreprises doivent également vérifier depuis quel appareil l'accès est effectué, quel est son niveau de sécurité et à quelles applications ou données l'accès est autorisé. FIDO2 ne remplace donc ni la gestion des autorisations, ni la protection des terminaux, ni la surveillance des activités suspectes, mais renforce un élément important de l'architecture de sécurité.
Une mise en œuvre réussie commence par une analyse de l'environnement existant : quelles sont les plateformes d'identité, les appareils, les systèmes d'exploitation et les applications métier utilisés, et lesquels prennent en charge FIDO2 ou les clés d'accès ?
On définit ensuite les groupes d’utilisateurs et les domaines d’application appropriés. Il est souvent recommandé de sécuriser dans un premier temps les comptes privilégiés ou les applications particulièrement sensibles, puis d’étendre progressivement la solution.
Le processus de restauration revêt une importance particulière : en cas de perte d’un appareil, il doit être possible de configurer rapidement un nouvel accès sans que cela ne crée une faille de sécurité plus facile à exploiter. La vérification d’identité par le service d’assistance, la gestion des appareils de remplacement et le blocage des authentificateurs perdus doivent donc être clairement réglementés – tout comme la gestion contrôlée des méthodes de secours moins sûres. Enfin, une communication claire est indispensable : les collaborateurs doivent savoir pourquoi la procédure de connexion change, comment elle fonctionne et ce qu’il faut faire en cas de perte d’appareil.
FIDO2 et les clés d’accès offrent une protection très élevée contre les attaques classiques de phishing et la réutilisation de mots de passe volés. Cela ne rend toutefois pas une entreprise invulnérable : un terminal compromis, une session active volée, des autorisations mal attribuées ou des failles logicielles exploitées restent des sources de risque – ces dernières constituent même, selon le dernier rapport DBIR, le point d’entrée le plus fréquent. L’ingénierie sociale visant le service d’assistance et les processus de récupération non sécurisés restent également des points d’attaque potentiels.
Correctement mis en œuvre, FIDO2 réduit toutefois considérablement un risque particulièrement souvent exploité et constitue ainsi un élément important, mais non exclusif, de la sécurité informatique.
La mise en place des clés d'accès ne concerne pas seulement la connexion proprement dite, mais aussi la gestion des identités et des terminaux, la sécurisation des comptes privilégiés, ainsi que la mise en place de processus clairs d'assistance et de restauration. MTF aide les entreprises à analyser leur environnement existant et à élaborer une stratégie adaptée à l’authentification sans mot de passe – depuis l’intégration de FIDO2 et de Windows Hello for Business jusqu’à la configuration de Microsoft Entra ID et d’Intune, en passant par la sélection d’authentificateurs adaptés aux différents groupes d’utilisateurs.
Contactez-nous et participez activement à la construction d’un avenir sans mot de passe.