Skip to content
Tenvo AI · EN DIRECT · v0.16.4 · TLS · Certificats par appareil · AGPL-3.0 · NIVEAU GRATUIT · 30 APPAREILS · INFRA AUTO-HÉBERGEABLE · APPORTEZ VOTRE CLÉ API · MCP POUR CLAUDE & CURSOR
Retour au blogTutoriel

2FA TOTP pour bureau à distance : configurer les outils

Tenvo Editorial Team10 min de lecture
2FA TOTP pour bureau à distance : configurer les outils

Vous avez laissé votre portable déverrouillé et craignez que quelqu'un puisse se connecter à distance ? C’est cette peur qui pousse la plupart des équipes informatiques à ajouter une authentification multifacteur à leur pile d’accès à distance.

Vous avez laissé votre portable déverrouillé et craignez qu’un tiers puisse se connecter à distance ? C’est cette inquiétude qui pousse la plupart des équipes IT à ajouter une authentification multi-facteurs à leur pile d’accès distant. Les mots de passe seuls représentent un point de défaillance — et les endpoints de bureau à distance sont des cibles de haute valeur. Ce guide décrit la mise en place pratique et opérationnelle des mots de passe à usage unique basés sur le temps (TOTP) pour les principaux outils d’accès à distance que vous utilisez déjà, ainsi que des conseils réalistes de récupération et de déploiement pour éviter de verrouiller vos utilisateurs.

Pourquoi la 2FA (et spécifiquement le TOTP) est importante pour le bureau à distance

Les sessions d’accès distant contournent la proximité physique et s’exécutent souvent avec des privilèges élevés. Un mot de passe compromis permet à un attaquant de pivoter vers des systèmes sensibles. L’authentification à deux facteurs (2FA) ajoute une seconde preuve d’identité — typiquement quelque chose que vous possédez (une application TOTP ou un token matériel) en plus de quelque chose que vous savez (un mot de passe).

TOTP (RFC 6238) est le second facteur le plus courant et le moins contraignant : une petite application (Google Authenticator, Authy, Microsoft Authenticator) génère un code à 6 chiffres qui expire toutes les 30 secondes. Comparé au SMS, le TOTP évite l’interception par l’opérateur, et comparé aux systèmes basés sur les push, il est simple à auditer et à intégrer dans des systèmes legacy.

Mise en garde importante : tous les protocoles/applications à distance ne prennent pas en charge le TOTP nativement. Les clients cloud natifs comme TeamViewer et AnyDesk proposent une 2FA intégrée pour leurs comptes cloud ; Chrome Remote Desktop et les services hébergés par Google héritent de la vérification en deux étapes du compte Google. Le RDP classique (Microsoft) n’affiche pas nativement un champ TOTP pour la connexion Windows — il faut soit le placer derrière une passerelle compatible MFA (RD Gateway, RD Web + Azure AD), soit utiliser un produit MFA tiers (Duo, Okta, etc.).

Principes de base du TOTP et bonnes pratiques avant de commencer

Avant de configurer quoi que ce soit, comprenez ces paramètres pratiques et règles strictes afin que votre déploiement ne casse pas lorsqu’un utilisateur perd son téléphone.

  • Longueur et période du token : la plupart des implémentations TOTP utilisent 6 chiffres et des fenêtres de 30 secondes. Attendez-vous à une tolérance temporelle étroite ; les horloges doivent être synchronisées.
  • Applications d’authentification : Google Authenticator, Authy, Microsoft Authenticator et des alternatives open-source (Aegis, andoird-apps) fonctionnent toutes. Authy supporte la synchronisation multi-appareils et les backups ; Google Authenticator ne le fait pas.
  • Codes de secours : générez toujours et stockez en toute sécurité les codes de récupération à usage unique fournis lors de l’activation de la 2FA. Traitez-les comme des mots de passe root.
  • Clés matérielles : pour les administrateurs, privilégiez les clés FIDO2/U2F (YubiKey, SoloKey) lorsque c’est supporté — plus robustes que le TOTP et résistantes au phishing.
  • Application : obligez d’abord la 2FA pour tous les comptes administratifs, puis déployez-la aux utilisateurs avancés. Ne laissez pas les exceptions s’accumuler.
  • Surveillance : consignez les échecs 2FA et les verrouillages de comptes. Une hausse des tentatives TOTP ratées est un indicateur précoce de credential stuffing ou d’attaques ciblées.

TeamViewer — comment activer le TOTP sur les comptes TeamViewer

TeamViewer prend en charge l’authentification à deux facteurs (TOTP) sur le compte TeamViewer utilisé pour se connecter à la Console de gestion et au client. Si vous utilisez le compte TeamViewer géré dans le cloud, activez le TOTP pour le compte ; notez que l’accès à une session distante (assistance spontanée) peut toujours reposer sur des codes de session ou des mots de passe d’accès non surveillé.

  1. Mettez à jour vers une version récente de TeamViewer (TeamViewer 15.x ou ultérieure est actuelle pour la plupart des utilisateurs). L’interface et les libellés exacts peuvent varier légèrement selon le client et le système d’exploitation.
  2. Ouvrez la Console de gestion à https://login.teamviewer.com et connectez-vous avec le propriétaire du compte.
  3. Allez dans « Profil » → « Sécurité » → « Authentification à deux facteurs » (ou « Gérer l’authentification à deux facteurs »).
  4. Cliquez sur « Activer » et scannez le QR code affiché avec une application TOTP (par ex. Google Authenticator, Authy). Saisissez le code à 6 chiffres pour vérifier.
  5. Téléchargez ou copiez les codes de récupération imprimables fournis par la console. Stockez-les dans votre coffre sécurisé (1Password, Bitwarden) ou dans un gestionnaire de secrets d’entreprise.
  6. Testez en vous déconnectant puis en vous reconnectant. Pour les environnements gérés, imposez la 2FA aux membres de l’équipe depuis le Profil de l’entreprise ou les paramètres de la Console de gestion.

Remarques : la 2FA au niveau du compte TeamViewer protège l’accès à la Console de gestion et le flux de connexion du client pour les comptes cloud. Si vous utilisez des mots de passe d’accès non surveillé sur des endpoints, faites-les pivoter et envisagez de les combiner avec les contrôles de politique de TeamViewer pour réduire le risque.

AnyDesk — activation de l’authentification à deux facteurs

AnyDesk fournit une vérification en deux étapes pour votre compte AnyDesk et peut également protéger l’accès non surveillé selon la version et le déploiement. Le flux est similaire à TeamViewer.

  1. Assurez-vous d’exécuter une version récente d’AnyDesk (les clients AnyDesk 7/8 disposent des options 2FA dans Paramètres → Sécurité).
  2. Ouvrez le client AnyDesk, cliquez sur l’icône de profil/utilisateur (ou rendez-vous sur my.anydesk.com), puis allez dans Sécurité → Authentification à deux facteurs.
  3. Activez la 2FA, scannez le QR code avec une application TOTP et saisissez le code généré pour confirmer l’enrôlement.
  4. Sauvegardez les codes de secours ou enregistrez un dispositif authentificateur secondaire lorsque cela est autorisé (Authy ou les options multi-appareils aident ici).
  5. Pour les déploiements en entreprise, AnyDesk peut être configuré centralement via des politiques ; assurez-vous que la politique oblige la 2FA pour les comptes ayant des privilèges administratifs.

Remarques : si vous utilisez AnyDesk pour des serveurs non surveillés, combinez la 2FA du compte avec des mots de passe d’accès non surveillé robustes et, si possible, un filtrage IP en liste blanche. Si la taille de votre équipe ou le budget est un facteur, consultez notre analyse approfondie du pricing d’AnyDesk à /anydesk-pricing-explained.

Chrome Remote Desktop et le TOTP du compte Google

Chrome Remote Desktop utilise votre compte Google pour l’authentification. Cela signifie que Chrome Remote Desktop hérite de la vérification en deux étapes configurée sur votre compte Google. Google prend en charge les applications TOTP et les clés de sécurité ; la configuration se fait dans les paramètres de sécurité de votre compte Google.

  1. Ouvrez la page de sécurité de votre compte Google : https://myaccount.google.com/security.
  2. Sous « Connexion à Google », sélectionnez « Validation en deux étapes » et suivez les instructions.
  3. Choisissez « Application d’authentification » et scannez le QR code, ou enregistrez une clé de sécurité (recommandé pour les administrateurs).
  4. Enregistrez les codes de secours et, en option, installez Google Authenticator sur un téléphone secondaire ou Authy pour la récupération.
  5. Testez les connexions à distance pour confirmer que l’invite 2FA apparaît lorsque vous lancez une session Chrome Remote Desktop depuis un nouvel appareil.

Remarques : la sécurité de Chrome Remote Desktop est aussi bonne que les politiques de votre compte Google. Pour les comptes professionnels Google Workspace, les administrateurs peuvent imposer la validation en deux étapes et exiger des clés de sécurité via la console d’administration.

Microsoft RDP — ajouter le TOTP via Azure AD ou un MFA tiers

Le RDP traditionnel et la connexion locale Windows n’affichent pas nativement un champ TOTP dans l’interface de saisie des identifiants Windows. Pour protéger les sessions RDP avec TOTP, vous avez deux options principales :

  • Azure AD + Conditional Access : déplacez l’authentification vers Azure AD (Azure AD Join ou Hybrid Join) et exigez Azure Multi-Factor Authentication. Azure MFA supporte l’application Microsoft Authenticator qui propose des codes de type TOTP et des notifications push. Les politiques Conditional Access peuvent exiger la MFA pour le RDP via RD Web Gateway ou pour des utilisateurs/groupes spécifiques.
  • Appliances et services MFA tiers : des produits comme Duo (Cisco Duo) fournissent une intégration Windows Logon/RDP (Duo Authentication for Windows Logon and RDP). Duo s’insère dans la chaîne d’authentification et peut exiger push, appel téléphonique ou TOTP. Duo propose un palier gratuit pour les petites équipes (historiquement jusqu’à 10 utilisateurs) et des plans payants pour les entreprises.

Étapes générales pour Duo + RDP :

  1. Inscrivez-vous à Duo et enregistrez le(s) compte(s) administrateur(s).
  2. Installez Duo Authentication for Windows Logon sur les hôtes RDS ciblés (ou utilisez l’intégration RD Gateway de Duo pour les passerelles distantes).
  3. Configurez votre politique Duo pour exiger le second facteur pour les connexions interactives ou RDP. Enrôlez les utilisateurs avec l’application Duo Mobile (des tokens TOTP sont disponibles dans Duo Mobile si configuré).
  4. Testez exhaustivement : vérifiez que la connexion console locale et les sessions RDP exigent le second facteur ; assurez-vous que des comptes d’urgence « break-glass » sont disponibles et strictement contrôlés.

Remarques : pour les grandes entreprises, Azure AD avec Conditional Access et Microsoft Defender for Identity offre l’expérience la plus intégrée et le support mono-fournisseur. Les solutions tierces comme Duo sont souvent plus simples à déployer dans des environnements hétérogènes et supportent le TOTP ou les notifications push.

Piles auto-hébergées et open-source (Tenvo et alternatives)

Si vous exécutez un logiciel de bureau à distance auto-hébergé (RustDesk, Tenvo, VNC avec tunnels SOCKS ou SSH), ajouter le TOTP signifie généralement soit :

  • Activer la 2FA au niveau du compte si le projet le supporte (certains projets ajoutent un support TOTP au niveau du compte) ; soit
  • Placer le service derrière un fournisseur d’identité (OpenID Connect / SAML) qui effectue la MFA, ou intégrer un broker d’authentification comme Keycloak, Authelia ou des solutions respectueuses de la vie privée qui fournissent le TOTP ; ou
  • Utiliser un VPN ou un bastion SSH qui exige la MFA avant d’autoriser l’accès RDP/bureau à distance. Cela transfère la responsabilité MFA vers une couche bien maîtrisée.

Tenvo (notre projet open-source de bureau à distance) est conçu pour être flexible en termes de déploiement : les instances Tenvo auto-hébergées peuvent s’intégrer à un fournisseur d’identité externe pour le single sign-on et la MFA. Si vous voulez tester Tenvo localement ou exécuter une instance auto-hébergée derrière votre stack d’identité, consultez /download et le guide self-hosted à /self-hosted-remote-desktop.

Flux pratique auto-hébergé utilisant Keycloak (exemple) :

  1. Déployez Keycloak (ou votre IdP OIDC/SAML) et activez l’authentification à deux facteurs : Keycloak supporte l’OTP via des applications d’authentification et peut émettre des codes de secours.
  2. Configurez Tenvo pour utiliser Keycloak comme fournisseur OIDC pour l’authentification (la config de Tenvo accepte un endpoint de discovery OIDC standard).
  3. Appliquez des politiques dans Keycloak : exigez l’OTP pour les utilisateurs du groupe Admin, exigez l’enregistrement de l’appareil pour les accès élevés et journalisez les événements d’authentification.
  4. Testez la tolérance de panne : retirez l’appareil dans Keycloak et vérifiez que l’utilisateur peut toujours récupérer l’accès en utilisant les codes de récupération.

Remarques : utiliser un IdP découple la MFA de l’application de bureau à distance et fournit un contrôle central sur le cycle de vie des utilisateurs, les politiques de groupe et l’audit. Ce schéma simplifie aussi la conformité et facilite la rotation future de la technologie MFA.

Enrôlement, récupération et conseils opérationnels

Déployer le TOTP dans une organisation génère de la friction. Réduisez-la avec un plan délibéré.

  • Déploiement par phases : activez la 2FA d’abord pour les rôles privilégiés (admins, support à distance), puis étendez à tous les utilisateurs sur une fenêtre de 30 à 90 jours.
  • Processus de récupération : exigez que les utilisateurs enregistrent des codes de secours et au moins un moyen de récupération (téléphone secondaire, procédure du helpdesk). Mettez en place des procédures helpdesk pour reprovisionner la 2FA en toute sécurité — par ex. vérification en personne, réémission admin unique et ré-enrôlement forcé immédiat.
  • Authentificateurs multiples : autorisez les utilisateurs à enregistrer deux appareils quand c’est possible (téléphone principal + tablette ou Authy multi-appareils) afin qu’une perte n’entraîne pas un verrouillage.
  • Audit et rotation : passez en revue qui dispose de droits de contournement ou d’exception tous les 90 jours. Faites pivoter les mots de passe d’accès non surveillé à haut risque mensuellement ou en cas de compromission.
  • Clés de sécurité pour les admins : attribuez des clés FIDO2 (YubiKey, SoloKey) à au moins deux administrateurs ; elles sont résistantes au phishing et préférables pour les comptes à risque élevé.
  • Journalisation et alertes : surveillez les tentatives répétées d’authentification avec des TOTP invalides et configurez des alertes pour les verrouillages de comptes ou les désactivations 2FA soudaines.

Quand un concurrent est meilleur sur un point

Soyez factuel sur les forces et les compromis. Les fournisseurs cloud-first (TeamViewer, AnyDesk) rendent la 2FA basée sur le compte simple et conviviale ; ils sont adaptés aux petites équipes. L’écosystème Google simplifie les choses si vous standardisez déjà sur Google Workspace et Chrome Remote Desktop. Les entreprises qui ont besoin d’access conditionnel, de vérification de la posture des appareils et de contrôles de politiques plus profonds trouveront Azure AD et Microsoft Defender utiles — particulièrement lorsqu’une gestion intégrée des appareils et le Conditional Access sont obligatoires.

Les fournisseurs MFA tiers comme Duo excellent dans les environnements hétérogènes et offrent une voie simple pour protéger les hôtes RDP sans ré-architecturer l’authentification. Si vous avez besoin d’un contrôle agnostique fournisseur et auto-hébergeable, intégrez Tenvo (ou d’autres outils distants auto-hébergés) à un IdP comme Keycloak ou Authelia.

Checklist rapide avant de basculer

  • Ayez des codes de récupération imprimés ou stockés en sécurité pour tous les comptes administratifs initiaux.
  • Testez la MFA sur un compte non critique et confirmez que vous pouvez toujours accéder aux systèmes via une méthode de récupération secondaire.
  • Documentez les procédures du helpdesk pour les appareils perdus et créez un contournement d’urgence temporaire pour les comptes break-glass.
  • Enregistrez des clés de sécurité matérielles pour au moins deux administrateurs.
  • Publiez un guide utilisateur court indiquant les applications d’authentification supportées et la procédure d’enregistrement.

Lectures complémentaires et ressources internes

Si vous voulez le raisonnement de sécurité et le modèle de menace en un seul endroit, lisez notre primer à /remote-desktop-security. Pour un guide de déploiement auto-hébergé et davantage de contrôle sur votre couche d’identité, voir /self-hosted-remote-desktop. Pour une alternative légère et open-source de bureau à distance à tester avec ces patterns MFA, consultez Tenvo et téléchargez une build à /download — les options enterprise et les intégrations d’identité sont décrites à /pricing.

Mettre en place le TOTP pour les comptes de bureau à distance est l’une des améliorations de sécurité à plus fort impact et à moindre friction que vous pouvez effectuer. Commencez par les administrateurs, documentez les chemins de récupération, puis déployez auprès de l’ensemble des utilisateurs. Si vous voulez de l’aide pratique pour tester Tenvo avec un IdP ou besoin d’un proof-of-concept auto-hébergé simple, téléchargez une build de test à /download.

Obtenir Tenvo

Prêt à l'essayer vous‑même ?

Gratuit jusqu'à 30 appareils, sans carte bancaire. Mise en route et connexion en deux minutes.