Authentification à deux facteurs
L’authentification à deux facteurs ajoute une seconde étape à la connexion au backoffice Vizito : après le mot de passe, l’utilisateur saisit un code que Vizito vient de lui envoyer par e-mail. Elle s’active par emplacement, pour tous les utilisateurs à la fois.
Comment cela fonctionne
Vizito envoie le second facteur par e-mail. Il n’y a aucune application d’authentification à installer, aucun numéro de téléphone à enregistrer et aucun code de récupération à conserver. Le code part vers l’adresse avec laquelle l’utilisateur se connecte : ce qui protège le compte, c’est donc cette boîte.
- L’utilisateur se connecte avec son adresse e-mail et son mot de passe comme d’habitude.
- La page “Authentification à deux facteurs” s’ouvre, avec le champ “Jeton d’authentification” et l’indication “Entrez votre jeton à 6 chiffres”.
- Vizito envoie un code à six chiffres depuis vizito@vizito.be, avec pour objet “Your Vizito 2FA token is:” suivi du code. Le code est valable dix minutes.
- L’utilisateur saisit le code et clique sur “Vérifier le jeton”. Un code erroné le renvoie à la page de connexion avec “Jeton invalide. Veuillez réessayer.” ; après cinq codes erronés, la connexion est abandonnée et il recommence avec son mot de passe, ce qui envoie un nouveau code. Trop de tentatives depuis une même adresse en peu de temps bloquent la page pendant quinze minutes.
“Annuler” sur la page du code ramène à la page de connexion.
Les utilisateurs qui se connectent avec “Continue avec Microsoft”, “Continue avec Google” ou via SAML ne voient jamais cette page : leur fournisseur d’identité gère le second facteur, et Vizito n’en ajoute pas un par-dessus.
L’exiger pour tous les utilisateurs
- Ouvrez le backoffice et sélectionnez “Paramètres du compte” > “Général” dans le menu de gauche.
- Faites défiler jusqu’au bas de la section “Paramètres de l’emplacement”, jusqu’à la ligne “Réglages avancés”, et cliquez sur “Éditer”.
- Activez “Exiger une authentification multi-facteurs pour tous les utilisateurs” et cliquez sur “Sauvegarder”.
Dès la connexion suivante, chaque utilisateur de cet emplacement passe par la page du code, et chaque utilisateur que vous ajoutez ensuite démarre avec cette option activée. Il n’y a pas d’interrupteur par utilisateur : le réglage s’applique à tous ceux qui ont un mot de passe. Voir Réglages avancés pour le reste de cette fenêtre.
Le code n’arrive pas
- Vérifiez le dossier de courrier indésirable ou de quarantaine pour un e-mail de vizito@vizito.be. Demandez à votre administrateur de messagerie d’autoriser cet expéditeur ; la même règle couvre les notifications aux hôtes et les invitations. Voir Exigences réseau.
- Attendez une minute et vérifiez l’adresse. Le code part vers l’adresse “Email / login” de l’utilisateur, exactement telle qu’elle est enregistrée. Un utilisateur qui lit son courrier sous un alias ou une adresse renommée ne reçoit rien. Un administrateur voit l’adresse enregistrée sous “Administration” > “Gérer les utilisateurs”.
- Le code a expiré. Dix minutes après son envoi, le code ne sert plus à rien. Reconnectez-vous avec le mot de passe pour en obtenir un nouveau, et utilisez l’e-mail le plus récent.
- La boîte n’existe plus, par exemple après une migration. Voir la section suivante.
La réinitialiser pour un utilisateur qui a perdu l’accès à sa boîte
Puisque le second facteur est la boîte de messagerie, réinitialiser l’authentification à deux facteurs revient à orienter l’utilisateur vers une boîte qu’il peut lire.
- En tant qu’Administrateur local ou Administrateur global, sélectionnez “Administration” > “Gérer les utilisateurs” et cliquez sur l’utilisateur.
- Remplacez “Email / login” par l’adresse qu’il peut lire maintenant, et cliquez sur “Sauvegarder”. Le lien de réinitialisation et tous les codes futurs partent vers cette adresse.
- Cliquez sur “Réinitialiser le mot de passe” s’il ne connaît plus son mot de passe non plus. Voir Problèmes de connexion et de mot de passe.
Un utilisateur ne peut pas modifier lui-même son adresse de connexion : cela passe donc toujours par un administrateur. Lorsque la personne qui a perdu sa boîte est le seul administrateur, contactez-nous : voir Récupération et transfert du compte. Nous ne désactivons pas l’authentification à deux facteurs dans un chat, mais nous pouvons transférer le compte vers une adresse de votre domaine une fois que nous avons vérifié qui vous êtes.
La désactiver
Désactiver “Exiger une authentification multi-facteurs pour tous les utilisateurs” empêche les nouveaux utilisateurs de la recevoir, mais ne la retire pas aux utilisateurs qui l’ont déjà : ils continuent de recevoir un code à chaque connexion. Pour la retirer à un utilisateur, ou à tout le monde d’un coup, indiquez-nous via le chat du backoffice quels utilisateurs et quel emplacement ; la demande doit venir d’un administrateur de cet emplacement. Il n’y a pas d’interrupteur pour cela dans le backoffice.