Illizeo propose une double authentification par application TOTP, activable par rôle, et une politique de mot de passe paramétrable. Voici exactement ce que couvre chacune.
Méthodes MFA disponibles #
| Méthode | Disponible dans Illizeo |
|---|---|
| Application TOTP (Google Authenticator, Authy, 1Password…) | Oui — la seule méthode supportée |
| WebAuthn / passkey | Non |
| SMS à usage unique | Non |
| Code par e-mail | Non |
| Clé de sécurité physique (YubiKey…) | Non |
Procédure pas à pas #
-
Vérifier que votre offre inclut la double authentification #
La 2FA est une fonctionnalité de plan. Si elle n’apparaît pas dans vos écrans de rôles, c’est qu’elle n’est pas incluse dans votre abonnement.
-
L’activer par rôle #
La 2FA se pose sur un rôle, pas salarié par salarié : Rôles → Sécurité. Tous les titulaires du rôle devront s’enrôler à leur prochaine connexion.
-
Laisser les salariés s’enrôler #
À la connexion suivante, un QR code s’affiche : le salarié le scanne avec son application d’authentification, puis saisit le code à six chiffres pour confirmer.
-
Définir la politique de mot de passe #
Paramètres → Authentification → Mot de passe. Vous réglez la longueur minimale, l’obligation de majuscules, de minuscules, de chiffres et de caractères spéciaux, et le nombre d’anciens mots de passe interdits à la réutilisation.
-
Décider de l’expiration #
Une bascule force le changement de mot de passe tous les 90 jours. C’est un interrupteur, pas une durée libre : soit l’expiration à 90 jours s’applique, soit elle ne s’applique pas. Un mot de passe échu renvoie l’utilisateur vers un écran de changement dès sa première requête.
-
Régler la durée de session #
Une seule durée de session s’applique à l’espace, tous appareils confondus.
FAQ #
Peut-on imposer la 2FA à une personne en particulier ?
Non. L’unité est le rôle. Pour cibler quelqu’un, il faut passer par un rôle qui le contient.
Que faire si un salarié perd son téléphone ?
Un administrateur réinitialise sa double authentification depuis sa fiche ; le salarié se réenrôle à la connexion suivante. Il n’y a pas de codes de récupération à conserver.
Les mots de passe sont-ils comparés à des bases de fuites ?
Non. Illizeo ne consulte aucun service externe de mots de passe compromis.
Et si le SSO est actif ?
L’authentification forte est alors celle de votre fournisseur d’identité. La 2FA d’Illizeo porte sur la connexion par mot de passe local.
Peut-on choisir une durée d’expiration autre que 90 jours ?
Non. La durée est fixe ; seul son caractère actif ou non se règle.
Ce qui n’existe pas #
Pas de WebAuthn ni de passkey, pas de SMS, pas de code par e-mail, pas de clé de sécurité physique. Pas de codes de récupération à usage unique. Pas de vérification contre une base de mots de passe compromis. Pas de délai d’inactivité distinct du web et du mobile, ni de déconnexion forcée programmée.
Voir IP allowlist et restrictions #
Apprenez à restreindre l’accès par IP ou géographie.
