Aller au contenu principal
MFAFIDO2PasskeysAuthentificationTPE/PMETechnique

FIDO2 et passkeys : déploiement technique pour les structures sans DSI

FIDO2 élimine le phishing sur les comptes critiques en remplaçant le mot de passe par une clé cryptographique. Comment ça fonctionne, quels équipements choisir, comment déployer concrètement.

Par Jean-Christophe Bork
Clé de sécurité physique FIDO2 YubiKey branchée sur un ordinateur portable

On a beaucoup parlé de MFA ces dernières années, et c’est bien mérité. Mais le MFA classique — code TOTP à 6 chiffres, notification push — présente une limite connue : il reste contournable par phishing. Un attaquant qui vous dirige vers une fausse page de connexion peut capturer votre code en temps réel et l’utiliser avant qu’il expire. C’est exactement ce que font les kits d’attaque de type AiTM (Adversary-in-the-Middle).

FIDO2 résout ce problème à la racine. Voici comment ça fonctionne, et comment le déployer.

Ce que FIDO2 change vraiment

FIDO2 est un standard ouvert développé par l’Alliance FIDO en collaboration avec le W3C. Il regroupe deux spécifications complémentaires :

  • WebAuthn (Web Authentication) : l’API côté navigateur et serveur
  • CTAP2 (Client to Authenticator Protocol) : le protocole de communication entre le navigateur et l’authenticateur (clé physique, téléphone, capteur biométrique)

L’authentification par défi cryptographique

Le principe fondamental de FIDO2 est l’authentification par paire de clés asymétriques :

  1. Lors de l’enregistrement : l’authenticateur génère une paire de clés privée/publique spécifique au site. La clé publique est transmise au serveur. La clé privée ne quitte jamais l’authenticateur.
  2. Lors de l’authentification : le serveur envoie un challenge aléatoire. L’authenticateur le signe avec la clé privée. Le serveur vérifie la signature avec la clé publique stockée.

Ce mécanisme rend le phishing structurellement impossible : la clé est liée à l’origine exacte du site (relying party ID). Une fausse page sur connexion-microsoft365.com ne peut pas obtenir une signature valide pour login.microsoft.com. La vérification échoue côté serveur, même si l’utilisateur a tout saisi.

Phishing-resistant MFA

C’est la terminologie retenue par le NIST (SP 800-63B) et l’ANSSI pour qualifier les méthodes d’authentification qui éliminent cette classe d’attaque. FIDO2 et les smart cards (PIV/CBA) sont aujourd’hui les deux seules méthodes qui répondent à ce critère.

Les trois formes d’authenticateurs FIDO2

Clés de sécurité physiques

Le cas d’usage le plus robuste. Une clé USB ou NFC que l’utilisateur possède physiquement. Exemples courants :

  • YubiKey 5 (Yubico) : USB-A, USB-C, NFC selon le modèle — 50 à 80€
  • Token2 FIDO2 : alternative moins coûteuse, bon rapport qualité/prix
  • Google Titan Key : disponible en bundle chez Google

La clé génère et stocke les clés privées dans un élément sécurisé. Elle ne peut pas être clonée. La possession physique est requise pour s’authentifier.

Usage recommandé : comptes administrateurs, direction, accès à des systèmes critiques.

Passkeys sur appareil (platform authenticator)

Les passkeys sont une implémentation FIDO2 intégrée directement dans l’OS et le matériel. Elles utilisent la puce de sécurité embarquée du terminal (TPM sur Windows, Secure Enclave sur iOS/macOS) et sont déverrouillées par biométrie ou code PIN.

  • Windows Hello : reconnaissance faciale, empreinte digitale, ou PIN protégé par TPM
  • Touch ID / Face ID (Apple) : déverrouillage biométrique
  • Android : empreinte digitale via Google Password Manager

Les passkeys peuvent être synchronisées entre appareils via le cloud du fournisseur (iCloud Keychain, Google Password Manager), ce qui facilite la gestion du changement d’appareil. Elles restent liées à l’utilisateur, pas au terminal physique.

Usage recommandé : ensemble des utilisateurs pour les services du quotidien (Microsoft 365, Google Workspace, applications SaaS).

Authenticateurs hybrides (cross-device)

Via le protocole CTAP2, un smartphone peut servir d’authenticateur pour une connexion sur un ordinateur qui ne lui appartient pas. L’échange se fait par Bluetooth de proximité. Utile pour les situations sans clé physique disponible.

Déploiement sur Microsoft 365 / Entra ID

Microsoft 365 est la suite bureautique dominante dans les TPE/PME françaises. Voici le chemin de déploiement FIDO2.

Prérequis

  • Licences Microsoft 365 Business Premium ou Azure AD P1/P2 (Entra ID P1 suffit pour les clés FIDO2)
  • Terminaux sous Windows 10 1903+ ou Windows 11 pour Windows Hello for Business
  • Navigateurs compatibles WebAuthn : Edge, Chrome, Firefox, Safari (tous les navigateurs modernes)

Activer les méthodes d’authentification FIDO2 dans Entra

  1. Connectez-vous au Centre d’administration Microsoft Entra : entra.microsoft.com
  2. Allez dans Protection > Méthodes d’authentification > Stratégies
  3. Cliquez sur Clé de sécurité FIDO2
  4. Activez pour Tous les utilisateurs ou un groupe pilote
  5. Optionnel mais recommandé : cochez Appliquer des restrictions de clé si vous souhaitez limiter aux clés AAGUID certifiées (liste des clés approuvées par constructeur)

Configurer Windows Hello for Business (passkeys natives Windows)

Windows Hello for Business est la solution passkey intégrée à Windows. Elle remplace le mot de passe par une clé FIDO2 stockée dans le TPM du terminal.

Déploiement via Intune (MDM) :

  1. Dans le Centre d’administration Intune : intune.microsoft.com
  2. Appareils > Configuration > Créer une stratégie
  3. Plateforme : Windows 10 et ultérieur — Profil : Protection de l’identité
  4. Activez Configurer Windows Hello for Business
  5. Paramètres clés :
    • Longueur minimale du PIN : 6 caractères
    • PIN complexe (majuscules, minuscules, chiffres, caractères spéciaux) : selon politique
    • Biométrie : Activée (recommandé pour l’adoption)
    • Utiliser des clés de sécurité pour la connexion : Activé

Sans Intune (GPO) pour les environnements avec Active Directory on-premise :

Computer Configuration > Administrative Templates >
Windows Components > Windows Hello for Business
> Use Windows Hello for Business : Enabled

Enregistrement des clés physiques par les utilisateurs

Une fois la méthode activée dans Entra :

  1. L’utilisateur se connecte à mysignins.microsoft.com
  2. Informations de sécurité > Ajouter une méthode > Clé de sécurité
  3. Choisir Périphérique USB ou NFC
  4. Brancher la clé et suivre les instructions (création du PIN de la clé, validation par toucher)
  5. La clé est enregistrée et opérationnelle

Durée : 5 à 10 minutes par utilisateur. Peut être fait en autonomie.

Stratégie d’accès conditionnel — forcer le MFA phishing-resistant

Activer FIDO2 ne suffit pas si les utilisateurs peuvent encore se connecter avec un simple mot de passe. Il faut créer une règle d’accès conditionnel qui exige une authentification phishing-resistant pour les ressources critiques.

Dans Entra > Protection > Accès conditionnel > Nouvelle stratégie :

  • Utilisateurs : tous ou groupe ciblé
  • Ressources ciblées : Exchange Online, SharePoint, applications critiques
  • Conditions : aucune (s’applique à toutes les connexions)
  • Contrôle d’accès : Accorder > Exiger l’authentification multifacteur avec force d’authentification
  • Sélectionner la force Authentification résistante au phishing (FIDO2 + certificats)

Déploiement sur Google Workspace

Google Workspace supporte FIDO2 via deux mécanismes : les clés de sécurité physiques et les passkeys.

Activer les clés de sécurité

  1. Console d’administration Google : admin.google.com
  2. Sécurité > Authentification > Vérification en deux étapes
  3. Activez la Vérification en 2 étapes pour l’organisation
  4. Dans Méthodes autorisées, choisissez Uniquement les clés de sécurité pour les utilisateurs à haut risque

Programme de protection avancée

Pour les comptes les plus exposés (direction, finance, administrateurs), Google propose le Programme de protection avancée qui impose obligatoirement une clé physique FIDO2 et désactive les méthodes moins robustes.

Activation : myaccount.google.com/advanced-protection

Passkeys Google Workspace

Depuis 2024, Google Workspace supporte les passkeys nativement. Les utilisateurs peuvent enregistrer une passkey via myaccount.google.com/passkeys. L’administrateur peut en surveiller l’usage dans les rapports de sécurité.

Gestion des cas limites

Perte ou vol de la clé physique

C’est le scénario de rupture à anticiper avant le déploiement.

Bonne pratique : enregistrer deux clés par utilisateur critique. La seconde clé est stockée dans un endroit sûr (coffre, bureau sécurisé) et sert de secours.

Procédure de révocation :

  • Microsoft Entra : mysignins.microsoft.com > Informations de sécurité > Supprimer (ou via l’admin : entra.microsoft.com > Utilisateurs > Méthodes d'authentification)
  • Google : admin.google.com > Utilisateurs > Sécurité > Clés de sécurité > Supprimer

La clé révoquée ne peut plus s’authentifier dès la suppression, sans délai de propagation significatif.

Utilisateurs sans smartphone

Les passkeys platform nécessitent un terminal compatible. Pour les utilisateurs sans smartphone ou avec un terminal ancien, la clé physique est la solution universelle — elle fonctionne sur n’importe quel PC avec un port USB.

Applications legacy sans support WebAuthn

Certaines applications anciennes ne supportent pas FIDO2. Pour ces cas :

  • Utiliser des mots de passe d’application (jetons spécifiques générés depuis le compte) couplés à un accès conditionnel restrictif
  • Planifier la migration vers des applications supportant les standards modernes

Ce que FIDO2 ne remplace pas

FIDO2 sécurise l’authentification. Il ne protège pas contre :

  • Les sessions déjà ouvertes et non révoquées (→ voir l’article sur le vol de jetons)
  • Les malwares qui opèrent depuis la session de l’utilisateur connecté
  • Les vulnérabilités applicatives côté serveur

L’authentification forte est une brique, pas une solution complète. Elle s’intègre dans une posture de sécurité globale incluant la gestion des sessions, la détection d’anomalies, et la sensibilisation des utilisateurs.


La mise en place de FIDO2 sur vos comptes critiques est une étape structurante. Si vous souhaitez évaluer la faisabilité dans votre environnement et définir les priorités, demandez un diagnostic.

Sources : FIDO Alliance, spécifications WebAuthn W3C ; NIST SP 800-63B ; ANSSI, recommandations relatives à l’authentification multifacteur et aux mots de passe ; Microsoft, documentation Entra ID.