Objectif
Cet article explique comment activer la double authentification (2FA) par email et par application TOTP (Google Authenticator, Authy, etc.) pour les comptes WordPress (administrateurs, éditeurs, éditeurs de boutique) et, si vous le souhaitez, pour les comptes clients WooCommerce. Vous apprendrez aussi à configurer la récupération d’accès, à appliquer des règles prudentes et à dépanner les situations courantes.
À qui s’adresse cet article
- Administrateurs et responsables sécurité de sites WordPress/WooCommerce.
- Équipes support qui gèrent l’accès des utilisateurs et la récupération d’identifiants.
Pré-requis
- Plugin Securantis installé et activé sur le site WordPress. Le composant 2FA du plugin doit être chargé par le plugin (activation habituelle lors du démarrage du plugin).
- Accès administrateur au panneau WordPress pour activer et configurer la 2FA.
- Pour TOTP : une application de génération de codes (Google Authenticator, Authy, Ouath-compatible) installée sur le smartphone des utilisateurs.
- Pour l’envoi d’emails 2FA : un système d’envoi d’emails fonctionnel sur WordPress (wp_mail correctement configuré, SMTP si nécessaire).
But et comportements attendus
- Email 2FA : après saisie correcte du mot de passe, un code unique est envoyé par email au titulaire du compte ; il doit saisir ce code pour terminer la connexion.
- TOTP : l’utilisateur associe son application TOTP à son compte ; à chaque connexion il saisit le code à 6 chiffres fourni par l’application.
Étapes pour activer la 2FA (administrateur)
-
Vérifier la configuration d’email : envoyez un email de test depuis l’outil de notification de Securantis ou depuis un plugin SMTP pour confirmer que les emails partent correctement. Si les emails échouent, configurez un transport SMTP fiable.
-
Ouvrir la zone de configuration 2FA du plugin Securantis dans l’administration WordPress (section sécurité / authentification du plugin). Note : les libellés peuvent varier ; cherchez la configuration relative à l’authentification à deux facteurs ou 2FA.
-
Activer les méthodes souhaitées : autorisez l’email 2FA, le TOTP, ou les deux. Vous pouvez proposer les deux pour plus de souplesse aux utilisateurs.
-
Définir l’étendue : choisissez si la 2FA est
- facultative pour les utilisateurs,
- recommandée (message incitatif à l’activation),
- ou obligatoire pour certains rôles (administrateurs, éditeurs, responsables boutique).
-
Configurer la durée de validité des codes par email et la fenêtre temporelle TOTP : privilégiez des durées courtes (par ex. 5 minutes pour email, fenêtre standard de 30 s pour TOTP) pour réduire le risque d’utilisation frauduleuse.
-
Sauvegarder la configuration et informer les utilisateurs du changement de procédure de connexion.
Procédure utilisateur — activation TOTP
- Depuis leur profil WordPress (ou depuis l’écran d’activation proposé après connexion), l’utilisateur choisit “Activer TOTP”.
- Le site affiche un QR code et une clé de secours. L’utilisateur scanne le QR avec son application TOTP.
- Après configuration dans l’application, l’utilisateur saisit un code TOTP pour vérifier l’association.
- Fournissez immédiatement des codes de récupération ou invitez l’utilisateur à noter la clé de secours hors ligne.
Procédure utilisateur — activation 2FA par email
- L’utilisateur active l’option email 2FA depuis son profil.
- Lors de la prochaine connexion, après le mot de passe, un code est envoyé à l’adresse email du compte. L’utilisateur saisit ce code pour finaliser la connexion.
Récupération d’accès et mesures de secours
-
Codes de secours (backup codes) : après activation TOTP, proposez des codes jetables imprimables ou téléchargeables. Stockez-les hors ligne. Chaque code doit être utilisable une seule fois.
-
Adresse de secours / email alternatif : conseillez aux utilisateurs d’avoir un email alternatif validé pour la réception des codes.
-
Procédure d’assistance manuelle (support) :
- Vérifiez l’identité du demandeur selon votre politique interne (ne demandez jamais de mot de passe par email/chat).
- Si vous devez désactiver la 2FA pour un compte, faites-le depuis l’administration WordPress (profil utilisateur ou gestion des utilisateurs) et enregistrez la justification de l’action.
- Transmettez toute intervention à réaliser uniquement via l’espace client sécurisé pour les interventions payantes.
Bonnes pratiques et réglages prudents
- Obliger la 2FA pour les comptes à privilèges élevés (administrateurs, responsables boutique) mais conserver un canal de récupération sécurisé.
- Conserver au moins deux méthodes de récupération : codes de secours et email alternatif.
- Éviter d’imposer la 2FA client (WooCommerce) si cela perturbe l’expérience d’achat ; proposez-la comme option ou activez-la uniquement pour l’accès au tableau de bord client.
- Limiter le nombre de tentatives sur le champ de code 2FA et enregistrer les échecs pour détection d’attaques.
- Conserver des logs d’activation/désactivation 2FA et des notifications email quand un changement est effectué sur un compte privilégié.
Intégration spécifique WooCommerce
- Comptes clients : si vous activez la 2FA pour les comptes clients, testez le parcours de commande (checkout) — assurez-vous qu’un client ne soit pas bloqué au moment de finaliser une commande par l’obligation de re-authentification non attendue.
- Surveillance des événements : le plugin enregistre des événements de sécurité et peut notifier par email les administrateurs en cas d’activations/désactivations 2FA sur des comptes sensibles.
Erreurs fréquentes et dépannage
-
Email 2FA non reçu
- Vérifiez la deliverabilité (SPF, DKIM, DMARC) et les filtres anti-spam du destinataire.
- Utilisez un transport SMTP si wp_mail échoue. Testez l’envoi depuis l’outil de notification du plugin.
-
Codes TOTP refusés
- Vérifiez l’heure du smartphone (TOTP repose sur l’heure précise). Demandez à synchroniser l’heure automatique.
- Assurez-vous que l’utilisateur a bien scanné la clé affichée et n’a pas saisi la clé d’un autre compte.
-
Perte des codes de secours
- Suivez la procédure de support pour vérification d’identité et réinitialisation de la 2FA.
- Envisagez la création d’un second administrateur de confiance si vous redoutez de perdre l’accès global.
-
Verrouillage de l’accès administrateur (scénario critique)
- Ayez toujours au moins un compte administrateur protégé par une 2FA connue et vérifiée hors du compte principal.
- Si tous les administrateurs sont verrouillés, contactez le support Securantis en fournissant la preuve d’identité requise et en suivant le processus sécurisé d’accès client.
Quand contacter le support Securantis
- Si le plugin ne propose pas l’activation 2FA malgré une version récente et un plugin actif.
- Si les emails 2FA semblent envoyés mais la file d’attente d’envoi renvoie une erreur persistante.
- Si vous observez des comportements anormaux (codes acceptés sans authentification, multiples échecs non expliqués).
Niveaux d’assistance
- Diagnostic de base (inclus) : vérification configuration email, tests TOTP manuels, vérification des logs d’événements.
- Intervention avancée (payante) : modification directe des paramètres utilisateurs, réinitialisation des 2FA après vérification d’identité. Les interventions payantes se gèrent via l’espace client sécurisé après acceptation des conditions et paiement.
Précautions légales et de sécurité
- Ne demandez jamais à un utilisateur d’envoyer son mot de passe par email ou chat.
- Toute désactivation manuelle de 2FA doit être documentée et justifiée. Ne l’effectuez que si l’identité du demandeur est vérifiée selon vos procédures internes.
Ce que vous devez retenir
- Offrir à la fois TOTP et email 2FA permet de concilier sécurité et praticité.
- Préparez des procédures de secours : codes jetables, email alternatif, et un processus support strict.
- Testez toute configuration sur un compte non critique avant déploiement global, et surveillez les notifications et logs du plugin pour détecter les anomalies.
Exemples de tests à effectuer après activation
- Test administrateur : activation TOTP sur un compte secondaire, déconnexion et connexion complète.
- Test email : demander un code 2FA par email et vérifier la réception sous différents fournisseurs (Gmail, Exchange).
- Test client WooCommerce (si activé) : connexion et parcours commande pour s’assurer qu’aucune étape n’est cassée.
Si vous avez besoin d’aide pour définir une politique 2FA adaptée à votre boutique ou pour une intervention de récupération, contactez le support Securantis via l’espace client sécurisé. Nous vous guiderons étape par étape et, si nécessaire, planifierons une intervention selon votre politique de sécurité.