Validation en deux étapes requise pour Cloud de Confiance by S3NS

Cloud de Confiance by S3NS s'efforce de fournir à ses clients le niveau de sécurité le plus élevé possible. Nous accordons la priorité à la protection de votre identité pour assurer la sécurité de votre compte et de vos informations sensibles. Pour tenir cet engagement, Google déploie progressivement l'obligation pour tous les clients Cloud de Confiance d'activer la validation en deux étapes pour leurs comptes.

Également appelée authentification multifacteur (MFA), la validation en deux étapes est une mesure de sécurité importante. En plus de votre mot de passe, la validation en deux étapes nécessite une autre preuve d'identité, appelée facteur d'authentification, pour se connecter à un compte. Il devient ainsi beaucoup plus difficile pour les pirates informatiques de compromettre votre compte. Même si votre mot de passe est volé, les pirates informatiques ont besoin d'un facteur supplémentaire pour pouvoir accéder à votre compte.

Si vous utilisez un compte Google et que vous avez déjà activé la validation en deux étapes, vous n'avez rien d'autre à faire. Pour vérifier si la validation en deux étapes est activée pour votre compte, ouvrez l'onglet Sécurité de la page des paramètres de votre compte Google. Le paramètre Validation en deux étapes s'affiche dans la section Comment vous connecter à Google.

Si vous utilisez un fournisseur d'identité (IdP) tiers pour gérer l'authentification unique (SSO) dans Cloud de Confiance, vous pouvez utiliser la validation en deux étapes fournie par cet IdP pour respecter l'exigence de validation en deux étapes de Cloud de Confiance.

Si vous avez des questions qui ne sont pas abordées dans ce document, contactez Cloud Customer Care.

Interfaces nécessitant la validation en deux étapes

Lorsque la validation en deux étapes est requise pour certains types de comptes de votre organisation, ces comptes doivent l'activer pour accéder aux interfaces suivantes : Cloud de Confiance by S3NS

Les comptes utilisateur pour lesquels la validation en deux étapes n'est pas activée sont invités à la configurer avant de pouvoir accéder à ces interfaces.

L'accès aux interfaces et services suivants n'est pas affecté par l'exigence de l'Cloud de Confiance  :

  • Google Workspace, y compris Gmail, Google Drive, Google Sheets et Google Slides. Toutefois, Google Workspace a ses propres exigences concernant la validation en deux étapes. Contactez votre administrateur Google Workspace pour en savoir plus.

  • YouTube.

Vos applications et charges de travail s'exécutant sur Cloud de Confiance, y compris les applications sécurisées par Identity-Aware Proxy (IAP), ne sont pas concernées par l'exigence de validation en deux étapes. Toutefois, vos développeurs ne pourront pas utiliser la consoleCloud de Confiance pour gérer ces applications. En d'autres termes, votre plan de contrôle est concerné par l'exigence de l'authentification à deux facteurs, mais pas votre plan de données.

D'autres interfaces, comme la gcloud CLI, ne nécessitent pas l'authentification à deux facteurs. Cloud de Confiance by S3NS Toutefois, une fois qu'un compte utilisateur a activé la validation en deux étapes, celle-ci fait partie de la procédure de connexion habituelle du compte. Par exemple, si vous activez la validation en deux étapes pour votre compte, puis que vous vous authentifiez pour la gcloud CLI, vous êtes invité à fournir votre deuxième facteur lors du processus de connexion.

Délais pour l'obligation de la validation en deux étapes

Le moment où vous devez activer la validation en deux étapes pour votre compte utilisateur dans Cloud de Confiance by S3NS dépend de votre type de compte, comme indiqué dans le tableau suivant.

Type de compte Description Date de début de l'exigence
Comptes Google personnels Les comptes utilisateur que vous avez créés pour votre propre usage, y compris les comptes Gmail, qui sont utilisés comme comptes principaux dans Cloud de Confiance by S3NS. À partir du 12 mai 2025
Comptes Enterprise Cloud Identity (n'utilisant pas l'authentification unique) Comptes utilisateur avec noms d'utilisateur et mots de passe créés et gérés par votre administrateur Google Workspace dans Cloud Identity. À partir du 20 octobre 2026
Comptes d'entreprise utilisant l'authentification fédérée Comptes utilisateur créés et gérés par votre administrateur Google Workspace qui utilisent l'authentification unique Google Workspace, l'authentification unique Cloud Identity ou la fédération des identités des employés. À venir
Comptes de revendeur Comptes utilisateur créés et gérés dans un domaine de revendeur Cloud de Confiance by S3NS . Les utilisateurs finaux du revendeur ne sont pas concernés. À partir du 28 avril 2025

Si vous n'avez pas activé la validation en deux étapes, un rappel par e-mail vous sera envoyé au moins 90 jours avant l'entrée en vigueur de cette exigence. La console Cloud de Confiance commence également à afficher des rappels 90 jours avant l'entrée en vigueur de la validation en deux étapes.

Pour les revendeurs et leurs utilisateurs, la console Cloud de Confiance affiche des rappels pour activer la validation en deux étapes au moins 60 jours avant l'échéance, et jusqu'à ce que la validation en deux étapes devienne obligatoire. De même, un rappel par e-mail est envoyé au moins 60 jours avant l'entrée en vigueur de l'obligation d'activer la validation en deux étapes.

Les comptes utilisateur ajoutés après l'activation de la validation en deux étapes pour une organisation ne reçoivent pas de rappels et sont invités à activer la validation en deux étapes pour accéder à la consoleCloud de Confiance ou à la console Firebase.

Activer la validation en deux étapes pour les comptes Google

Vous pouvez activer la validation en deux étapes dans l'onglet Sécurité de la page des paramètres de votre compte Google. Pour obtenir des instructions détaillées, consultez Activer la validation en deux étapes.

Si l'option Validation en deux étapes ne s'affiche pas pour votre compte, il est possible que votre administrateur l'ait désactivée. Contactez votre administrateur pour obtenir de l'aide.

Facteurs supplémentaires pour les comptes Google

Les comptes Google personnels et les comptes d'entreprise qui utilisent Google comme fournisseur d'identité (IdP) peuvent utiliser l'un des facteurs supplémentaires suivants avecCloud de Confiance :

  • Applications d'authentification : vous pouvez configurer une application d'authentification, telle que Google Authenticator ou Authy, sur votre appareil mobile ou votre ordinateur pour qu'elle serve de deuxième facteur.

  • Codes de secours : vous pouvez créer des codes de secours et les utiliser comme deuxième facteur. Les codes de secours doivent être stockés de manière sécurisée et ne peuvent être utilisés qu'une seule fois. Cette méthode ne doit donc être utilisée que si vous n'avez aucune autre option. Pour en savoir plus, consultez Se connecter à l'aide de codes de secours.

  • Invites Google : si vous êtes connecté à votre compte Google sur un autre appareil, vous pouvez recevoir une invite sur cet appareil vous demandant si c'est bien vous qui vous connectez. Vous pouvez confirmer votre identité dans un navigateur, sur une tablette ou sur votre téléphone. Pour en savoir plus, consultez Se connecter avec les invites Google.

  • Clé de sécurité physique : vous pouvez appuyer sur une clé de sécurité physique pour fournir votre second facteur. Pour en savoir plus, consultez Utiliser une clé de sécurité pour la validation en deux étapes.

  • Codes par SMS : vous pouvez utiliser un code envoyé à votre numéro de téléphone comme deuxième facteur. Avant de pouvoir utiliser les SMS comme deuxième facteur, votre numéro de téléphone doit être associé à votre compte Google.

Activer la validation en deux étapes dans Google Workspace

Les administrateurs Google Workspace peuvent déployer la validation en deux étapes pour leurs utilisateurs, qui est reconnue par Cloud de Confiance by S3NS.

Activer la validation en deux étapes pour les fournisseurs d'identité tiers

Consultez la documentation de votre fournisseur d'identité tiers pour savoir comment activer la validation en deux étapes.

Récupérer l'accès à votre compte si un facteur est perdu ou volé

Pour savoir comment récupérer votre compte, consultez Résoudre les problèmes courants liés à la validation en deux étapes.

Surveiller la conformité de la validation en deux étapes

Les administrateurs peuvent surveiller la conformité des comptes utilisateur à l'authentification à deux facteurs lorsqu'ils interagissent avec la console Cloud de Confiance dans l'explorateur de journaux :

  1. Dans la console Cloud de Confiance , accédez à la page Explorateur de journaux.

    Accéder à l'explorateur de journaux

  2. Sélectionner votre organisation.

  3. Sélectionnez une période pour les journaux que vous souhaitez interroger.

  4. Ajoutez la requête suivante :

    jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
    
  5. Cliquez sur Exécuter la requête.

Vous pouvez filtrer les résultats du journal à l'aide du volet Champs. Vous pouvez également étendre votre requête pour exiger d'autres champs, comme dans l'exemple suivant :

jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"

Pour connaître les champs que vous pouvez filtrer et leurs définitions, consultez Comprendre les entrées du journal de conformité.

Comprendre les entrées de journaux de conformité

Les entrées de journal de conformité ressemblent à ce qui suit :

{
  insertId: "00000000"
  jsonPayload: {
    @type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
    enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
    mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
    userEmail: "PRINCIPAL_IDENTIFIER"
  }
  logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
  receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
  resource: {
    labels: {
      location: "global"
      resource_container: "organizations/ORGANIZATION_ID"
    }
    type: "mfaforall.googleapis.com/Location"
  }
  severity: "INFO"
  timestamp: "2026-06-02T21:52:20.838Z"
}

Les champs suivants peuvent vous aider à surveiller la conformité de la validation en deux étapes pour les comptes utilisateur :

  • userEmail : la valeur de cette clé est l'identifiant principal du compte utilisateur surveillé, qui est une adresse e-mail.

  • mfaEligibility : la valeur de cette clé est l'une des suivantes :

    • MFA_ELIGIBILITY_ELIGIBLE : le compte utilisateur est éligible à l'exigence de l'authentification à deux facteurs.

    • MFA_ELIGIBILITY_INELIGIBLE : le compte utilisateur ne peut pas s'inscrire à la validation en deux étapes en raison des paramètres de règles de son organisation dans Google Workspace.

    • MFA_ELIGIBILITY_UNSPECIFIED : l'éligibilité du compte utilisateur à l'exigence de l'authentification à deux facteurs est inconnue. Cette valeur est renvoyée lorsque l'utilisateur est authentifié par le biais d'un IdP tiers à l'aide de l'authentification unique.

  • enforcementState : la valeur de cette clé est l'une des suivantes :

    • ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT : le compte utilisateur se trouve dans la fenêtre de rappel concernant l'obligation d'activer la validation en deux étapes.

    • ENFORCEMENT_STATE_ENFORCED : la validation en deux étapes est obligatoire pour ce compte utilisateur. Les utilisateurs qui tentent d'accéder à la console Cloud de Confiance ou à la console Firebase sont invités à activer la validation en deux étapes pour continuer.

    • ENFORCEMENT_STATE_MFA_COMPLIANT : l'utilisateur respecte l'exigence de l'authentification à deux facteurs.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT : l'organisation a désactivé l'obligation de validation en deux étapes. Le compte utilisateur ne nécessite pas la validation en deux étapes.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER : l'utilisateur s'est authentifié via un IdP tiers à l'aide de l'authentification unique, et la validation en deux étapes doit être gérée à cet endroit.

Cloud Identity : reporter la date limite de l'exigence de validation en deux étapes

Les organisations qui utilisent Cloud Identity Enterprise (non-SSO) et qui ont été créées avant l'obligation de la validation en deux étapes peuvent activer une extension unique de 90 jours pour cette obligation au niveau de l'organisation dans la console Cloud de Confiance .

Pour ce faire, les comptes principaux disposant du rôle Administrateur de l'organisation (roles/resourcemanager.organizationAdmin) doivent suivre les étapes suivantes :

  1. Dans la console Cloud de Confiance , accédez à la page Organisations.

    Accéder à "Organisations"

  2. Sélectionner votre organisation.

  3. Dans la notification concernant la validation en deux étapes, cliquez sur Prolonger de 90 jours, puis confirmez la prolongation. La prise en compte de la modification peut prendre quelques minutes.

Une fois le délai expiré, l'obligation de validation en deux étapes est réactivée.

Cloud Identity : désactiver l'exigence de validation en deux étapes

Nous vous recommandons de ne pas désactiver l'obligation d'utiliser la validation en deux étapes. Toutefois, les organisations qui utilisent Cloud Identity Enterprise (non-SSO) peuvent choisir de ne pas respecter cette exigence au niveau de l'organisation dans la console Cloud de Confiance . La désactivation ne fait que contourner l'obligation de la validation en deux étapes. Elle ne la désactive pas pour les utilisateurs qui l'ont déjà activée. Les utilisateurs peuvent toujours l'activer eux-mêmes.

Les comptes principaux disposant du rôle Administrateur de l'organisation (roles/resourcemanager.organizationAdmin) au niveau de l'organisation peuvent désactiver l'obligation de validation en deux étapes en procédant comme suit :

  1. Dans la console Cloud de Confiance , accédez à la page Organisations.

    Accéder à "Organisations"

  2. Sélectionner votre organisation.

  3. Désactivez l'option Appliquer la validation en deux étapes. La prise en compte de la modification des paramètres peut prendre quelques minutes.

Une fois qu'une organisation a désactivé l'obligation de validation en deux étapes, les utilisateurs pour lesquels cette validation est désactivée ne sont plus tenus de l'activer pour utiliser la console Cloud de Confiance ou la console Firebase.

Réactiver la validation en deux étapes

Si vous choisissez de réactiver la validation en deux étapes, un délai de grâce de 30 jours minimum s'applique avant qu'elle ne soit obligatoire.