Tous les produits
Search
Centre de documentation

Identity as a Service:Two-factor authentication

Dernière mise à jour :Aug 11, 2026

Cette rubrique décrit la fonctionnalité d'authentification à deux facteurs et explique comment associer des méthodes d'authentification à deux facteurs aux utilisateurs lorsqu'ils se connectent à Identity as a Service (IDaaS) Enterprise Identity and Access Management (EIAM).

Configurer l'authentification à deux facteurs

IDaaS EIAM prend en charge l'authentification à deux facteurs. Lorsque cette option est activée, les utilisateurs doivent effectuer une seconde étape d'authentification après s'être connectés avec leur mot de passe. Cette mesure garantit la sécurité et assure la conformité réglementaire. L'authentification à deux facteurs est activée par défaut pour renforcer la sécurité.

Modes

IDaaS EIAM prend en charge les modes d'authentification à deux facteurs suivants.

Mode

Scénarios

Description

Intelligent (recommandé)

En mode intelligent, le système ignore la seconde authentification lorsque les deux conditions suivantes sont réunies :

  • L'utilisateur s'est connecté avec succès au cours des 7 derniers jours.

  • L'utilisateur a validé l'authentification multifacteur (MFA) lors de sa dernière connexion.

Si l'une de ces conditions n'est pas remplie, la seconde authentification est requise.

IDaaS EIAM détermine si l'authentification à deux facteurs est nécessaire en fonction du contexte. Ce mode offre un équilibre entre sécurité et fluidité de l'expérience utilisateur.

Mode toujours activé

  1. Systèmes métier sensibles exigeant un niveau de sécurité très élevé.

  2. Scénarios où la conformité réglementaire impose une vérification à chaque connexion.

  3. Comptes administrateurs et autres comptes privilégiés.

L'authentification à deux facteurs est obligatoire à chaque connexion.

Méthodes d'authentification à deux facteurs

IDaaS EIAM propose diverses méthodes d'authentification à deux facteurs. Les administrateurs peuvent activer simultanément plusieurs méthodes.

Méthode

Description

Mot de passe dynamique OTP

L'utilisateur utilise l'application Alibaba Cloud ou d'autres applications OTP courantes, telles que Google Authenticator, pour générer un code à 6 chiffres et valider l'authentification à deux facteurs.

Un utilisateur peut associer une application OTP à son compte depuis la page Mon compte du portail IDaaS EIAM. Pour plus d'informations, consultez Self-service.

Un administrateur peut dissocier un mot de passe dynamique OTP d'un compte. Pour plus d'informations, consultez OTP-Bound dynamic password.

Code de vérification par SMS

Un message texte contenant un code de vérification à 6 chiffres est envoyé au numéro de mobile de l'utilisateur IDaaS EIAM. Si l'utilisateur ne possède pas de numéro de mobile, cette méthode n'est pas disponible.

Le service SMS est gratuit.

Vous pouvez consulter le contenu des messages texte dans le menu SMS template.

Code de vérification par e-mail

Un e-mail contenant un code de vérification à 6 chiffres est envoyé à l'adresse e-mail de l'utilisateur IDaaS EIAM. Si l'utilisateur ne possède pas d'adresse e-mail, cette méthode n'est pas disponible.

Vous pouvez consulter le contenu des e-mails dans le menu Email template.

WebAuthn

L'authentificateur WebAuthn sert de second facteur pour mettre en œuvre une authentification sécurisée et pratique au niveau matériel.

Pour plus d'informations, consultez Advanced: WebAuthn secure logon.

Un administrateur peut enregistrer un authentificateur WebAuthn pour un compte ou en supprimer un. Pour plus d'informations, consultez WebAuthn-Registered authenticator.

Remarque

Remarque : Un utilisateur IDaaS EIAM doit associer au moins une méthode d'authentification à deux facteurs à son compte pour pouvoir compléter le processus d'authentification à deux facteurs. Nous vous recommandons d'activer Bind Two-factor Authentication for Logons ou de vous assurer que tous les utilisateurs IDaaS peuvent utiliser au moins une méthode pour effectuer l'authentification à deux facteurs.

Une fois les méthodes d'authentification activées, elles sont disponibles pour tous les comptes IDaaS EIAM. Les utilisateurs peuvent choisir leur méthode préférée lors du processus d'authentification.

Activer Bind Two-factor Authentication for Logons

Après avoir activé Bind Two-factor Authentication for Logons, les utilisateurs peuvent associer des méthodes d'authentification à deux facteurs disponibles à leurs comptes lors de la connexion, si les conditions de liaison spécifiées sont remplies.

Conditions de liaison

Les utilisateurs ne peuvent associer des méthodes d'authentification à deux facteurs à leurs comptes lors de la connexion que si ceux-ci satisfont à toutes les conditions de liaison activées.

Méthode

Description

Aucune méthode d'authentification à deux facteurs utilisée

Cette condition est satisfaite si un compte n'est associé à aucune des méthodes d'authentification à deux facteurs activées. Par exemple, si la méthode SMS est activée mais qu'un compte est uniquement associé à la méthode e-mail, cette condition est remplie.

Aucun enregistrement de connexion réussie

Seuls les comptes sans historique de connexion réussie peuvent être associés à des méthodes d'authentification à deux facteurs. Nous vous recommandons d'activer cette condition afin de réduire le risque de vol de compte. Vous pouvez également l'activer après avoir associé des méthodes d'authentification à deux facteurs à tous les utilisateurs existants.

Le compte existe depuis moins de n jours

Un nouveau compte ne peut être associé à des méthodes d'authentification à deux facteurs qu'après une période spécifique. Nous vous recommandons d'activer cette condition afin de réduire le risque de vol de compte.

Méthodes d'authentification à deux facteurs disponibles

Si un utilisateur remplit les conditions de liaison activées, il peut associer les méthodes d'authentification à deux facteurs disponibles à son compte.

Dans l'exemple suivant, les méthodes SMS et e-mail sont toutes deux activées pour l'instance IAAS EIAM, mais seule la méthode SMS est configurée comme méthode d'authentification à deux facteurs disponible.

Dans ce scénario, le commutateur bind two-factor authentication for logons est activé et la binding condition sélectionnée est Account has no available two-factor authentication methods.

Dans ce cas, si le compte d'un utilisateur n'est associé ni à un numéro de mobile ni à une adresse e-mail, l'utilisateur pourra associer un numéro de mobile, mais pas une adresse e-mail, comme méthode d'authentification à deux facteurs lors de la connexion.

Sur la page de sélection de la méthode d'authentification, l'utilisateur peut cliquez sur le lien Bind now situé à côté de l'option Code de vérification par SMS pour associer son numéro de mobile.