Passer au contenu principal

Protégez votre compte avec 2FA, Google Sign-On ou SAML SSO

Utilisez cet article pour configurer et gérer l'authentification de votre workspace Intercom — y compris l'activation de Google Sign-In, l'exigence de l'authentification à deux facteurs (2FA), le changement de méthode de connexion et la résolution des ...

Écrit par Penny Gray

Pour aider à sécuriser votre workspace Intercom, nous proposons plusieurs options d'authentification pour les teammates. Ces méthodes empêchent les accès non autorisés, réduisent le risque de phishing et vous donnent un meilleur contrôle sur la connexion de votre équipe.

Les admins du workspace ayant la permission d'accéder aux paramètres généraux et de sécurité peuvent configurer les méthodes d'authentification pour tous les teammates. Chaque teammate peut gérer son propre 2FA depuis les paramètres de son compte personnel.

Vous pouvez configurer les méthodes d'authentification suivantes pour votre workspace :

  • Google Sign-In — Permettez aux teammates de se connecter avec leurs comptes Google Workspace

  • Authentification à deux facteurs (2FA) — exige que les teammates saisissent un code unique provenant d'une application d'authentification en plus de leur mot de passe

  • SAML Single Sign-On (SSO)Imposez l'authentification via votre fournisseur d'identité (Enterprise uniquement)

Note : Il est fortement recommandé de désactiver la connexion par email et mot de passe. Les mots de passe sont la principale porte d'entrée des attaquants. Ils sont vulnérables au phishing, à la réutilisation et aux mauvaises pratiques de sécurité. Utilisez SSO et/ou Google Sign-In avec 2FA pour une meilleure protection de votre workspace.

Vous devez désactiver les connexions par email et mot de passe en désactivant Email & Password dans Paramètres > Workspace > Sécurité > Méthodes d'authentification.

La section Méthodes d'authentification affiche les options de bascule pour Email & Password, Exiger la connexion Google et Exiger SAML.

Comment configurer l'authentification pour mon workspace ?

Allez dans Paramètres > Workspace > Sécurité et choisissez l'option souhaitée sous « Méthodes d'authentification ».

Note : Vous devez avoir la permission d'accéder aux paramètres généraux et de sécurité pour activer cela. Une fois que vous exigez Google SSO ou SAML, assurez-vous de désactiver les connexions par email et mot de passe.

Le tableau ci-dessous compare les quatre méthodes d'authentification disponibles pour les workspaces Intercom, incluant la disponibilité selon le plan, le support de l'application à l'échelle du workspace, et la force relative de sécurité.

Méthode

Disponibilité

Application

Sécurité

Email & Password

Tous les plans

N/A

❌ Faible

Email & Password avec 2FA

Tous les plans

Peut être appliqué

✅ Amélioré

Exiger la connexion Google

Tous les plans

Peut être appliqué

✅ Fort

Exiger SAML

Peut être appliqué

✅ Fort

Note : Une fois que vous exigez Google SSO ou SAML, assurez-vous de désactiver les connexions par email et mot de passe pour empêcher les teammates de contourner le SSO.

Comment configurer l'authentification à deux facteurs (2FA) pour mon workspace ?

Si vous devez permettre à vos users de se connecter avec email et mot de passe, vous pouvez ajouter une couche de sécurité supplémentaire avec l'authentification à deux facteurs. Les teammates fournissent un code unique d'une application d'authentification comme Google Authenticator ou Authy lors de la connexion.

  • Disponible sur tous les plans

  • Peut être appliqué à l'échelle du workspace

  • Chaque teammate configure son propre appareil

Note : Si les teammates n'ont pas encore configuré le 2FA lorsque vous l'activez pour votre workspace, ils seront invités à le configurer lors de leur prochaine connexion. Ils devront scanner un code QR avec une application d'authentification telle que Google Authenticator ou Authy, et ne pourront pas continuer tant que la configuration n'est pas terminée.

Comment activer Google Sign-In pour mon workspace ?

Google Sign-In permet aux teammates de se connecter avec leurs comptes Google Workspace. Une fois activé, les teammates seront invités à se connecter avec Google lors de leur prochaine connexion. Assurez-vous que tous les teammates ont un compte Google utilisant une adresse email correspondant à leur compte Intercom avant d'appliquer cette méthode à l'échelle du workspace.

  • Disponible sur tous les plans

  • Facile à activer depuis vos paramètres de sécurité

  • Restriction de domain optionnelle — vous pouvez limiter la connexion à un domain spécifique (par exemple uniquement les adresses @yourcompany.com). Configurez cela dans les paramètres Google Sign-In après activation.

Comment configurer SAML SSO pour mon workspace ?

SAML SSO (Security Assertion Markup Language Single Sign-On) permet à votre équipe de se connecter via votre fournisseur d'identité (IdP — un service qui gère les connexions de votre équipe, comme Okta, Azure AD ou OneLogin). Cette option est disponible uniquement sur les plans Enterprise.

  • Disponible sur les plans Enterprise

  • Prend en charge la provision Just-in-Time (JIT) — les comptes des teammates sont créés automatiquement lors de leur première connexion — et SCIM (System for Cross-domain Identity Management) pour la provision et la suppression automatisées des comptes

  • Nécessite la vérification du DNS domain et la configuration du fournisseur d'identité (IdP)

Comment exiger le SAML SSO avec un fournisseur d'identité ?

Intégrer Intercom avec un fournisseur d'identité comme Okta ou OneLogin est la manière la plus sécurisée et simple pour que votre équipe se connecte.

Suivez les étapes de cet article pour configurer votre fournisseur d'identité, pour exiger le SAML SSO (Single Sign On) de tous vos teammates, ou l'offrir comme une des options de connexion.


Changer de méthode d'authentification

Comment passer du Google SSO à la connexion par email et mot de passe ?

Pour revenir à la connexion par email et mot de passe, allez dans Paramètres > Espace de travail > Sécurité > Méthodes d'authentification, désactivez Exiger la connexion Google et activez Email & Mot de passe.

Note : Les teammates qui se sont inscrits initialement via Google SSO peuvent ne pas avoir de mot de passe défini. Ils devront utiliser le lien « Mot de passe oublié ? » sur la page de connexion pour en créer un avant de pouvoir se connecter avec email et mot de passe.

Comment passer de la connexion par email et mot de passe au Google SSO ?

Pour passer au Google SSO, allez dans Paramètres > Espace de travail > Sécurité > Méthodes d'authentification et activez Exiger la connexion Google. Une fois que tous les teammates ont confirmé qu'ils peuvent se connecter avec Google, désactivez la connexion par email et mot de passe pour renforcer la sécurité de votre espace de travail. Assurez-vous que tous les teammates ont un compte Google utilisant une adresse email correspondant à leur compte Intercom avant d'appliquer cette méthode à l'ensemble de l'espace de travail.

Que faire si le SSO d'un teammate cesse de fonctionner après un changement de domain email de l'entreprise ?

Si l'entreprise d'un teammate a récemment changé son domain email (par exemple, de example@olddomain.com à example@newdomain.com), il peut voir cette erreur en acceptant une invitation à l'espace de travail :

« Aucune invitation active avec votre adresse email n'existe pour cet espace de travail. Les invitations ne peuvent être utilisées que par l'adresse email exacte à laquelle elles ont été envoyées. »

Cela est généralement causé par une incompatibilité du jeton SSO. Un jeton SSO est l'identifiant unique qui lie votre compte Intercom à votre compte Google. Si votre entreprise a récemment changé son domain email, votre jeton SSO est toujours lié à votre ancienne adresse. Contactez le support Intercom — ils peuvent dissocier le jeton SSO de l'ancienne adresse pour que le teammate puisse se connecter avec son email mis à jour.

Comment Intercom protège-t-il contre les connexions suspectes ?

Intercom surveille en continu l'activité de connexion et protège automatiquement les comptes des teammates. Si une connexion email/mot de passe suspecte est détectée, une vérification par email sera requise avant de pouvoir terminer la connexion. Cela inclut :

  • Protection intelligente des connexions et sessions : Vérification supplémentaire pour les schémas de connexion inhabituels et mesures avancées contre les abus.

  • Notifications de sécurité : Alertes rapides sur les événements de sécurité potentiels.

Le teammate recevra un email de vérification comme celui-ci et devra saisir le jeton de vérification unique avant de pouvoir continuer.

L'écran de l'email de vérification affiche un champ pour le jeton de vérification unique envoyé à l'adresse email enregistrée du teammate.

Comment les teammates gèrent-ils leurs propres paramètres d'authentification ?

Comment activer la 2FA sur mon compte Intercom personnel ?

Vous pouvez activer la 2FA sur votre propre compte Intercom, indépendamment des paramètres de tout espace de travail dont vous êtes membre.

  1. Connectez-vous à votre compte Intercom.

  2. Dans la section Authentification à deux facteurs, cliquez sur Activer la 2FA.

    La section Authentification à deux facteurs (2FA) dans les paramètres de sécurité du compte, montrant le bouton Activer la 2FA désactivé.
  3. Scannez le code QR affiché à l'écran avec votre application d'authentification (par exemple, Google Authenticator ou Authy).

  4. Saisissez le code à 6 chiffres généré par l'application pour terminer la configuration.

  5. Téléchargez et stockez en toute sécurité les codes de récupération fournis lors de la configuration. La 2FA est maintenant active — vous serez invité à saisir un code depuis votre application d'authentification lors de votre prochaine connexion.

Un système basé sur QR est utilisé pour configurer une application d'authentification. Intercom est compatible avec les applications populaires comme Google Authenticator et Authy.

Les teammates avec la 2FA activée pour leur compte doivent télécharger leurs Codes de récupération individuels en allant dans Paramètres > Personnel > Sécurité du compte. Une fois là-bas, si la 2FA est activée, ils devraient voir un lien sur lequel cliquer pour télécharger ces codes.

Important : Vous devez générer et sauvegarder en toute sécurité vos codes de récupération pour éviter d'être potentiellement bloqué hors de votre compte.

Les codes de récupération sont particulièrement utiles si vous rencontrez des problèmes avec votre application d'authentification ou perdez l'accès à votre appareil. Si vos codes de récupération sont manquants ou ne fonctionnent pas, vous pouvez demander un nouveau code de récupération envoyé à votre email enregistré. Utilisez ce code pour vous connecter et réinitialiser votre connexion 2FA en désactivant puis réactivant la 2FA dans Paramètres > Personnel > Sécurité du compte.

La page des paramètres de sécurité du compte affiche la section Codes de récupération avec un lien pour télécharger vos codes.

Note : Si vous avez créé votre compte avec la connexion Google, vous ne verrez pas d'option pour configurer la 2FA à moins d'avoir défini un mot de passe. Vous pouvez le faire en suivant le processus de réinitialisation du mot de passe, en utilisant le lien « Mot de passe oublié ? » sur la page de connexion. Configurez ou désactivez la 2FA dans les paramètres de votre compte après avoir retrouvé l'accès.

Comment désactiver la 2FA sur mon compte Intercom personnel ?

Pour désactiver la 2FA sur votre compte Intercom personnel, suivez ces étapes :

  1. Dans la section Authentification à deux facteurs (2FA), désactivez Activer la 2FA.

  2. Désactivez la 2FA. Selon la configuration de votre compte ou les politiques de l'espace de travail, vous pourriez avoir besoin d'un code de récupération pour terminer ce processus. Une fois désactivée, vous ne serez plus invité à saisir un code de vérification lors de votre prochaine connexion.

Note : Les paramètres personnels de 2FA s'appliquent uniquement à votre connexion individuelle. Si la 2FA est imposée à l'échelle de l'espace de travail, vous ne pourrez pas la désactiver depuis vos paramètres personnels — contactez l'administrateur de votre espace de travail.

Comment les administrateurs d'espace de travail gèrent-ils la 2FA à l'échelle de l'espace de travail ?

Les administrateurs d'espace de travail ne peuvent pas modifier les paramètres personnels de 2FA des teammates individuels, mais peuvent imposer la 2FA à l'échelle de l'espace de travail. Lorsqu'elle est imposée, les teammates sont invités à configurer la 2FA lors de leur prochaine connexion. Pour les paramètres au niveau de l'espace de travail, allez dans Paramètres > Espace de travail > Sécurité.

Comment migrer mon application d'authentification vers un nouvel appareil ?

Pour migrer la 2FA vers un nouvel appareil, vous devez la désactiver puis la réactiver. Suivez ces étapes :

  1. Désactivez Activer la 2FA dans la section « Authentification à deux facteurs (2FA) ».

    L'écran de configuration de la 2FA montre le bouton Activer la 2FA activé avec un code QR à scanner avec votre application d'authentification sur votre nouvel appareil.
  2. Après avoir désactivé la 2FA, réactivez-la pour la configurer avec votre nouveau téléphone.

  3. Scannez le code QR affiché sur l'écran de votre ordinateur à l'aide de l'application d'authentification sur votre nouveau téléphone.

  4. Saisissez le code à 6 chiffres affiché dans votre application d'authentification pour confirmer l'association du nouvel appareil et terminer la configuration. La 2FA est maintenant active sur votre nouvel appareil.

Comment résoudre les problèmes de 2FA ?

Pourquoi les codes de mon application d'authentification ne fonctionnent-ils pas ?

Si les codes de votre application d'authentification ne fonctionnent pas, essayez ce qui suit :

Paramètres de l'appareil et synchronisation de l'application :

  • Assurez-vous que les paramètres de date et d'heure de votre appareil mobile sont réglés sur « Définir automatiquement », car les écarts peuvent entraîner l'échec des codes.

  • Redémarrez votre appareil mobile pour resynchroniser les paramètres d'heure de votre application d'authentification.

  • Activez la synchronisation automatique de l'heure dans les paramètres de votre appareil pour garantir le bon fonctionnement de l'application d'authentification.

Reconfiguration de l'application :

  • Réinitialisez votre connexion 2FA en la désactivant puis en la réactivant dans Paramètres > Personnel > Sécurité du compte. Ensuite, scannez un nouveau code QR avec votre application d'authentification.

  • Si possible, utilisez une autre application d'authentification en tant que sauvegarde.

Que faire si je ne peux pas désactiver la 2FA ?

Si vous ne pouvez pas désactiver la 2FA sur votre compte, essayez ce qui suit :

  • Utilisez un code de récupération : Les codes de récupération vous sont souvent envoyés par e-mail lors de la configuration initiale de la 2FA. Saisissez le code de récupération sur la page de connexion 2FA pour retrouver l'accès.

  • Vérifiez les politiques de l'espace de travail : Si votre espace de travail impose la 2FA à tous les membres, contactez votre administrateur pour résoudre ce problème.

Pourquoi me demande-t-on encore un code à 6 chiffres après avoir désactivé la 2FA ?

Si vous avez désactivé la 2FA mais que l'on vous demande toujours un code, suivez ces étapes :

  • Connectez-vous en utilisant un code de récupération.

  • Allez dans Paramètres > Personnel > Sécurité du compte et confirmez que la 2FA est désactivée.

  • Si la 2FA reste active en raison des paramètres de l'espace de travail, contactez un administrateur pour obtenir de l'aide.


Comment aider un collègue qui a perdu son appareil 2FA ?

Un collègue disposant de la permission « Can manage teammates, seats, and permissions » peut envoyer un code de récupération à l'adresse e-mail enregistrée du collègue bloqué. Si les codes de récupération échouent, l'administrateur peut réinitialiser les tentatives de connexion échouées et émettre un nouveau code de récupération. Suivez ces étapes :

  1. Demandez à un collègue avec la permission « Can manage teammates, seats, and permissions » d'aller dans Paramètres > Espace de travail > Collègues.

  2. Cliquez sur le bouton Récupération 2FA à côté du compte du collègue bloqué. Un code de récupération sera envoyé à son adresse e-mail enregistrée.

  3. Sur la page de connexion 2FA, sélectionnez Saisir un code de récupération et entrez le code reçu par e-mail pour retrouver l'accès.

Que faire après avoir récupéré l'accès à mon compte ?

Après avoir utilisé un code de récupération pour retrouver l'accès suite à un verrouillage 2FA, la 2FA restera activée. Pour éviter de futurs désagréments, complétez les étapes suivantes :

  1. Si nécessaire, désactivez temporairement la 2FA dans vos préférences.

  2. Réactivez la 2FA et configurez-la avec une application d'authentification sur un appareil nouveau ou existant. Téléchargez des codes de récupération supplémentaires depuis les paramètres de votre compte pour un usage futur.

Pour éviter de futurs blocages, gardez ces bonnes pratiques en tête :

  • Conservez toujours les codes de récupération en lieu sûr après la configuration initiale.

  • Associez plusieurs appareils à votre configuration 2FA lorsque c'est possible.

  • Mettez régulièrement à jour vos paramètres 2FA pour refléter les changements d'appareils ou de préférences.


Pourquoi ne reçois-je pas mon code de vérification ou mon e-mail de connexion ?

Si vous ne recevez pas de code de vérification ou d'e-mail de connexion, essayez ce qui suit :

  • Codes de vérification retardés : Utilisez le code le plus récent reçu tant qu'il n'a pas expiré. S'il est expiré, demandez un nouveau code et utilisez-le immédiatement.

  • Codes ne fonctionnant pas dans l'application mobile : Assurez-vous d'entrer le dernier code et corrigez les paramètres de date et d'heure de votre appareil mobile pour éviter les décalages. Redémarrez l'application et réessayez le code.

  • Erreurs de l'application d'authentification : Si le code généré par votre application est systématiquement rejeté, envisagez de reconfigurer l'application ou d'en changer.

  • Vérifiez les paramètres e-mail : Consultez vos dossiers spam, courrier indésirable ou promotions pour vous assurer que les e-mails d'Intercom ne sont pas filtrés ou retardés.


Que faire si mon SSO cesse de fonctionner après un changement de domaine e-mail ?

Si vous voyez le message d'erreur suivant :

« Aucune invitation active avec votre adresse e-mail n'existe pour cet espace de travail. Les invitations ne peuvent être utilisées que par l'adresse e-mail exacte à laquelle elles ont été envoyées. Si vous pensez utiliser la bonne adresse e-mail pour accepter une invitation, veuillez contacter votre administrateur pour obtenir de l'aide. »

Cela est généralement causé par une incompatibilité de jeton SSO. Un jeton SSO est l'identifiant unique qui relie votre compte Intercom à votre compte Google. Si votre entreprise a récemment changé de domaine e-mail, votre jeton SSO est toujours lié à votre ancienne adresse.

Par exemple, changer votre e-mail de example@olddomain.com à example@newdomain.com.

Dans Intercom, votre jeton SSO sera toujours attaché à votre ancienne adresse e-mail. Lorsque vous tentez de vous connecter avec Google SSO en utilisant une nouvelle invitation, il est toujours lié à l'ancien domaine. Cela déclenche l'erreur « Les invitations ne peuvent être utilisées que par l'adresse e-mail exacte à laquelle elles ont été envoyées. »

Pour résoudre ce problème, contactez le support Intercom qui peut dissocier le jeton SSO de votre ancienne adresse e-mail, vous permettant d’utiliser Google SSO avec votre adresse mise à jour.


Que se passe-t-il si je mets à jour l’adresse e-mail de mon compte Google ?

Si vous mettez à jour un compte Google existant avec une nouvelle adresse e-mail, il n’y aura aucun problème. Intercom associe les membres de l’équipe aux comptes Google en stockant leur ID de compte Google — pas l’adresse e-mail.

Si quelque chose ne va pas, vous pouvez toujours utiliser l’e-mail et le mot de passe pour accéder (si votre workspace autorise la connexion par e-mail/mot de passe). Note : Il est possible que vos membres n’aient pas défini de mot de passe car ils ont utilisé Google SSO pour accepter les invitations. Dans ce cas, ils peuvent se déconnecter d’Intercom et définir leur mot de passe ici.

Avez-vous trouvé la réponse à votre question ?