Solutions d'authentification multifacteur (MFA)
La multi factor authentication (MFA) exige au moins deux preuves d'identité avant d'ouvrir un accès : mot de passe plus code à usage unique, clé physique ou empreinte. Pourquoi ce marché s'est-il structuré aussi vite ? Parce que le vol d'identifiants reste la première cause de compromission des comptes SaaS et VPN, et que les cyber-assureurs comme le règlement NIS2 en ont fait une exigence contractuelle — y compris pour les ETI et leurs sous-traitants critiques. Côté offre, okta et Microsoft Entra ID tiennent le segment hyperscaler ; duo security, InWebo ou Ilex couvrent les besoins souverains. Trois critères font la différence une fois le pilote terminé : couverture applicative, résistance au phishing (FIDO2, passkeys) et ergonomie perçue par les utilisateurs. C'est là-dessus que cette catégorie compare les offres.
Cas d'usage concrets
Sécuriser les accès SaaS et le SSO d'entreprise
Microsoft 365, Salesforce, Workday : la DSI fédère ces connexions derrière une authentification forte unique, administrée depuis une seule console.
Exemple : Une ETI industrielle protège 4 200 comptes M365 avec du push mobile et des clés FIDO2. Fin des mots de passe rotatifs, et 60 % de tickets helpdesk en moins sur les réinitialisations.
Répondre aux obligations NIS2 et aux exigences des cyber-assureurs
Les audits demandent des preuves, pas des intentions : la double authentification doit être documentée sur les comptes à privilèges, les VPN et les accès administrateurs.
Exemple : Un cabinet d'expertise-comptable a équipé ses accès distants en authentification multifacteur ; les journaux de connexion transmis à l'assureur ont suffi à maintenir la prime cyber au tarif initial.
Protéger les accès distants VPN, RDP et VDI
Les sessions Citrix, Fortinet, Palo Alto ou RDP exposées en télétravail reçoivent une seconde preuve d'identité.
Exemple : Après des vagues de connexions en force venues de l'étranger, un groupe de santé impose duo security ou une clé YubiKey sur toutes ses passerelles Citrix.
Basculer vers un modèle passwordless progressif
Passkeys et biométrie mobile remplacent le mot de passe sur les usages critiques. Un fallback reste en place pour les cas dégradés — perte de terminal, poste partagé.
Exemple : 800 postes conseillers passés aux passkeys dans une banque régionale : 40 secondes gagnées par utilisateur et par jour sur la connexion, et plus aucun phishing exploitable sur mot de passe.
Sécuriser les applications legacy sans SAML
Un proxy ou un connecteur RADIUS place le MFA devant les applications métiers anciennes, sans toucher à leur code.
Exemple : Une DSI industrielle a posé un reverse-proxy MFA devant son ERP maison. Zéro ligne de code applicatif modifiée.
Ouvrir des accès sécurisés aux partenaires et prestataires
Les comptes externes reçoivent une authentification à deux facteurs avec une durée de vie limitée et un journal d'audit complet.
Exemple : Un donneur d'ordre BTP délivre des accès MFA temporaires à ses bureaux d'études sous-traitants. Chantier terminé, comptes révoqués automatiquement — aucun accès orphelin ne subsiste.
Avantages clés
- Microsoft et Google publient le même chiffre : 99 % des compromissions par vol d'identifiants sont bloquées sur les comptes protégés
- Moins de mots de passe oubliés, donc moins de tickets — ce motif pèse souvent 30 à 50 % des demandes au support IT
- Conformité documentée face à NIS2, DORA, ISO 27001 et aux clauses des polices cyber
- Une compromission de compte coûte en moyenne au-delà de 4 M€ dans les grandes entreprises (ANSSI, IBM Cost of a Data Breach) ; le MFA attaque ce risque à la source
- Push mobile et biométrie tiennent l'authentification sous 5 secondes, seuil qui conditionne l'adoption réelle
- Connexions à privilèges tracées de bout en bout, comme l'exigent SOC 2, HDS et les commissaires aux comptes
20 fonctionnalités à comparer
Le tableau ci-dessous hiérarchise 20 fonctionnalités, du socle standard aux options premium. Pondérez selon votre existant : un parc legacy sans SAML ne s'évalue pas comme un environnement 100 % SaaS.
| Score | Tier | Fonctionnalité | Description |
|---|
| 20/20 | premium | Passwordless natif de bout en bout | Parcours de connexion sans mot de passe, pas seulement une option ajoutée au produit. |
| 19/20 | premium | Hébergement souverain France OU qualification SecNumCloudOU alt. | Données d'authentification hébergées en France ou opérateur qualifié ANSSI. |
| 18/20 | premium | MFA pour applications legacy via proxy OU connecteur RADIUSOU alt. | Ajout d'un second facteur devant les applications qui ne parlent ni SAML ni OIDC. |
| 17/20 | premium | Analyse comportementale continue post-login | Score de risque en temps réel pendant la session, pas uniquement à la connexion. |
| 16/20 | avance | Authentification adaptative selon le contexte | Décision basée sur IP, terminal, géolocalisation et heure de connexion. |
| 15/20 | avance | Support FIDO2 OU WebAuthn avec clés physiquesOU alt. | Compatibilité avec YubiKey, Titan et clés certifiées phishing-resistant. |
| 14/20 | avance | MFA pour accès distants VPN, RDP OU VDIOU alt. | Couverture des passerelles Fortinet, Citrix, Palo Alto et sessions bureau distant. |
| 13/20 | avance | Provisionnement automatisé via SCIM OU synchronisation annuaireOU alt. | Création et suppression de comptes pilotées par l'IAM ou l'AD. |
| 12/20 | avance | Number matching anti-prompt bombing | Saisie d'un code affiché à l'écran pour bloquer les attaques par saturation de push. |
| 11/20 | avance | Console d'administration multi-tenant | Gestion séparée des filiales ou des clients depuis une seule interface. |
| 10/20 | socle | Push notification mobile via application dédiée | Approbation en un tap depuis l'application authenticator de l'éditeur. |
| 9/20 | socle | Codes OTP par TOTP, SMS OU emailOU alt. | Génération de codes à usage unique compatibles Google Authenticator et Authy. |
| 8/20 | socle | Biométrie mobile déléguée à l'OS | Face ID, Touch ID et empreinte Android reconnus comme second facteur. |
| 7/20 | socle | Intégration SSO SAML OU OIDCOU alt. | Fédération d'identité avec les principaux annuaires et applications SaaS. |
| 6/20 | socle | Politiques d'accès par utilisateur, groupe OU applicationOU alt. | Règles conditionnelles appliquées selon l'annuaire AD, LDAP ou l'IAM. |
| 5/20 | socle | Journalisation et export des évènements de connexion | Historique consultable et export vers un SIEM ou un archivage légal. |
| 4/20 | socle | Portail utilisateur d'auto-enrôlement | L'utilisateur enregistre seul ses facteurs sans passer par le support. |
| 3/20 | socle | API REST OU webhooks pour l'intégration métierOU alt. | Automatisation des opérations depuis un ITSM ou un outil interne. |
| 2/20 | socle | Support francophone et documentation en français | Assistance technique et base de connaissances accessibles en français. |
| 1/20 | socle | Conformité RGPD documentée avec DPA disponible | Accord de traitement des données fourni et registre des traitements accessible. |
Reste à confronter ces critères aux produits eux-mêmes : les fiches de cette catégorie détaillent chaque solution, son mode d'hébergement et ses intégrations.