Authentification renforcée et MFA : Protection des actions sensibles dans Cloudbeds

Objectif Comprendre comment l’authentification renforcée protège les actions sensibles dans Cloudbeds.
Idéal pour Les propriétaires d’établissement, les administrateurs d’établissement et les utilisateurs du personnel.
À utiliser lorsque Tu te prépares à réaliser une action protégée, tu réponds à une demande de vérification supplémentaire ou tu configures l’authentification multifacteur.
Prérequis Une méthode d’authentification multifacteur (MFA) disponible.
Résultat attendu Tu peux reconnaître la demande, compléter la vérification et poursuivre l’action protégée.
Limitations L’authentification renforcée ne peut pas être désactivée. Certaines actions comportent également un délai de 10 minutes après la connexion.

Introduction

Cloudbeds utilise l’authentification multifacteur (MFA) et l’authentification renforcée pour protéger ton compte établissement, les données des clients et les flux de travail sensibles contre tout accès non autorisé.

Cet article explique ce qu’est l’authentification renforcée, pourquoi elle est importante, ce à quoi les utilisateurs peuvent s’attendre, où elle est utilisée dans Cloudbeds, et comment préparer ton équipe.

Dans cet article :

Qu’est-ce que l’authentification renforcée ?

  • L’authentification renforcée est une invite supplémentaire de vérification d’identité qui apparaît avant qu’un utilisateur ne réalise certaines actions sensibles dans Cloudbeds.
  • Même si l’utilisateur est déjà connecté, Cloudbeds peut lui demander de vérifier à nouveau son identité en utilisant une méthode MFA disponible avant d’autoriser la poursuite de l’action.
  • Cette vérification supplémentaire permet de confirmer que la personne effectuant l’action est bien l’utilisateur autorisé du compte, et non quelqu’un utilisant une session compromise, partagée ou laissée sans surveillance.
Invite de vérification supplémentaire affichant les options Email et Clé de sécurité ou passkey

Pourquoi l’authentification renforcée est importante

Les comptes dans l’hôtellerie peuvent contenir des données sensibles concernant les clients, les réservations, les paiements, les communications et les opérations. Si un compte ou une session active est accessible par une personne non autorisée, les conséquences peuvent affecter à la fois l’établissement et ses clients.

L’authentification renforcée aide à réduire ce risque en ajoutant une couche de protection supplémentaire avant la réalisation d’actions à fort impact.

Comment l’authentification renforcée aide à protéger ton établissement

L’authentification renforcée apporte de la valeur en aidant à se protéger contre des risques de sécurité courants, tels que :

  • Accès non autorisé avec des identifiants compromis
  • Quelqu’un utilisant un poste de travail inoccupé ou une session active
  • Tentatives d’exporter ou d’accéder à des données sensibles des clients et des réservations
  • Modifications non autorisées des paramètres ou communications destinés aux clients
  • Actions à risque élevé réalisées sans nouvelle vérification d’identité

Cette couche de sécurité est particulièrement importante pour les actions qui peuvent exposer des informations clients, modifier le contenu visible par les clients, envoyer des communications ou affecter la manière dont ton établissement interagit avec les clients.

À quoi les utilisateurs peuvent s’attendre

Invite de vérification supplémentaire montrant la notification push Okta Verify, le code Okta Verify et les options Email

Lorsque l’authentification renforcée est requise, l’utilisateur verra une invite de vérification supplémentaire avant que l’action protégée ne soit effectuée.

Selon la configuration d’authentification de l’établissement et les méthodes disponibles pour l’utilisateur, celui-ci pourra vérifier son identité avec des options telles que :

  • Code d’application d’authentification
  • Notification push Okta Verify
  • Clé de sécurité ou passkey
  • Vérification par SMS
  • Vérification vocale
  • Vérification par e-mail

Après une vérification réussie, l’action protégée peut continuer. Si la vérification est annulée ou échoue, l’action ne sera pas effectuée tant que l’utilisateur n’aura pas réussi la vérification.

Délai de 10 minutes après la connexion

Certaines actions protégées sont également soumises à un délai de 10 minutes après la connexion. Si un utilisateur se connecte et tente immédiatement l’une de ces actions, l’option peut apparaître indisponible ou grisée. C’est normal. L’utilisateur doit attendre quelques minutes puis actualiser la page. Ce délai est un contrôle anti-hameçonnage qui empêche les attaquants ayant capturé une session fraîche de réaliser immédiatement des modifications à fort impact.

Durée de confiance accordée aux utilisateurs

Après un défi d’authentification renforcée réussi, l’utilisateur reste généralement de confiance pour jusqu’à 8 heures pour le flux de travail protégé.

L’utilisateur peut être invité à se vérifier à nouveau si la fenêtre de confiance expire, si la session du navigateur change, si le réseau ou l’adresse IP change, ou si l’utilisateur travaille en mode navigation privée ou incognito.

Note : Cette fenêtre de confiance de 8 heures s'applique spécifiquement à l'authentification renforcée pour les actions sensibles. Elle est distincte de la fenêtre de confiance des appareils pour la vérification de connexion MFA, qui peut aller jusqu'à 30 jours lorsque l'option « Rester connecté » est sélectionnée. Les deux fenêtres sont indépendantes.

Comment démarrer avec l'authentification multifacteur

Pour utiliser avec succès l'authentification renforcée, les utilisateurs doivent disposer d'une méthode d'authentification multifacteur (MFA) disponible. Cloudbeds propose différentes options d'authentification afin que chaque établissement puisse choisir la méthode qui convient le mieux à son équipe, à ses appareils et à son flux de travail quotidien.

 Pour un aperçu complet des options MFA disponibles, consulte Authentification multifacteur : Tout ce que tu dois savoir.

  Si tu n'es pas sûr de l'option la mieux adaptée à ton équipe, consulte Choisir la meilleure méthode de connexion et MFA pour toi afin de comparer les méthodes disponibles selon le scénario utilisateur.

Bonnes pratiques pour les propriétaires d'établissement et les administrateurs

Pour aider ton équipe à rester sécurisée, éviter les problèmes d'accès et réduire le risque d'activités non autorisées, nous recommandons ce qui suit :

Bonne pratique Action recommandée
Créer des utilisateurs individuels Crée des comptes utilisateurs individuels pour chaque membre du personnel au lieu de partager les identifiants. Apprends à gérer les utilisateurs dans Ajouter, modifier ou désactiver des utilisateurs et le journal d'activité des utilisateurs.
Configurer l’authentification à plusieurs facteurs (MFA) Assure-toi que chaque utilisateur dispose d’une méthode MFA adaptée à son flux de travail quotidien. Pour t’aider à comparer les options, consulte Choisir la meilleure méthode de connexion et MFA pour toi.
Ajouter la page de connexion en favori Encourage les utilisateurs à ajouter en favori la page officielle de connexion Cloudbeds et à éviter de chercher des liens de connexion en ligne. Pour des conseils sur la connexion, consulte Comment se connecter à Cloudbeds PMS.
Vérifier les rôles et autorisations Revois régulièrement les rôles et autorisations des utilisateurs, en particulier l’accès aux exports, aux données des clients, à la messagerie et aux paramètres de l’établissement. En savoir plus dans Privilèges des rôles.
Attribuer un administrateur de secours Attribue au moins un gestionnaire ou administrateur de secours qui peut aider à réinitialiser la MFA du personnel en cas de perte d’accès à leur méthode de vérification. Pour plus de détails, consulte Réinitialiser l’authentification à plusieurs facteurs.
Former le personnel Forme le personnel à s’arrêter et à signaler toute anomalie, comme des demandes MFA inattendues, des pages de connexion suspectes ou un comportement de compte qu’ils ne reconnaissent pas.

Questions fréquentes

L'authentification renforcée est-elle la même chose que l'authentification à plusieurs facteurs (MFA) ?

Non. La MFA est la méthode de sécurité utilisée pour vérifier l'identité d'un utilisateur. L'authentification renforcée est la demande de vérification supplémentaire qui apparaît avant certaines actions sensibles. Elle utilise les méthodes MFA disponibles de l'utilisateur pour confirmer à nouveau son identité avant que l'action ne se poursuive.

Pour un aperçu complet des options MFA disponibles, consulte Authentification à plusieurs facteurs : tout ce que tu dois savoir.

Les utilisateurs doivent-ils se vérifier à chaque fois qu'ils effectuent une action protégée ?

Non. Après une vérification réussie, les utilisateurs restent généralement considérés comme fiables pendant jusqu'à 8 heures. Pendant cette période, ils ne sont pas nécessairement invités à se vérifier à nouveau pour d'autres actions protégées dans le même flux de travail.

Pourquoi ne puis-je pas effectuer une action protégée juste après m'être connecté ?

Certaines actions sensibles sont bloquées pendant les 10 premières minutes après la connexion. Il s'agit d'un contrôle de sécurité intentionnel qui protège contre les attaques de phishing en temps réel où un attaquant capture une session fraîche. Si une option apparaît indisponible ou grisée immédiatement après ta connexion, attends quelques minutes, actualise la page, puis réessaie.

L'authentification renforcée peut-elle être désactivée ?

Non. L'authentification renforcée est une couche de sécurité appliquée automatiquement aux actions protégées. Elle ne peut pas être désactivée par utilisateur, par établissement ou par action.

L'authentification renforcée concerne-t-elle les clients ?

Non. L'authentification renforcée s'applique aux utilisateurs du personnel qui effectuent des actions protégées dans Cloudbeds. Les clients utilisant des outils destinés aux clients, comme le moteur de réservation, ne sont pas invités à effectuer cette étape de vérification du personnel.

Que doivent faire les utilisateurs si leur méthode de vérification n'est pas disponible ?

Les utilisateurs doivent contacter un propriétaire de l'établissement, un gestionnaire ou un administrateur ayant accès à la gestion des utilisateurs. Si l'utilisateur est bloqué ou ne peut pas effectuer la vérification, un gestionnaire autorisé devra peut-être réinitialiser le statut MFA de l'utilisateur.

Pour les instructions, consulte Réinitialiser l'authentification à plusieurs facteurs. Les utilisateurs du personnel peuvent également consulter Bloqué ? Comment récupérer l'accès (Guide du personnel) pour savoir qui contacter et quelles informations fournir.

Pourquoi la fenêtre de confiance réapparaît-elle alors que je l’ai déjà validée ?

Cela peut arriver lorsque la fenêtre de confiance de 8 heures expire, que la session du navigateur est réinitialisée, que les cookies sont supprimés, que l’utilisateur change de réseau, qu’un VPN modifie l’adresse IP, ou que l’utilisateur travaille dans une fenêtre de navigateur privée ou en navigation privée.

Où l'authentification renforcée est utilisée

L'authentification renforcée est actuellement utilisée pour certaines actions sensibles dans différents domaines de Cloudbeds. Les actions protégées peuvent varier selon le produit et les droits d'accès de l'utilisateur.

Cloudbeds Guest Experience

Dans Cloudbeds Guest Experience, l'authentification renforcée protège les actions sensibles liées à la messagerie client, aux campagnes, aux liens approuvés, aux paramètres du portail client, aux numéros de téléphone, aux domaines e-mail personnalisés, aux automatisations, aux messages automatiques et au rechargement des crédits.

En savoir plus : Authentification renforcée dans Cloudbeds Guest Experience

Exports de réservations

Les exports de réservations peuvent contenir des informations sensibles sur les clients et les opérations. L'authentification renforcée permet de confirmer l'identité de l'utilisateur avant la génération de l'export.

En savoir plus : Authentification renforcée pour les exports de réservations

Champs HTML et JavaScript personnalisés du moteur de réservation Cloudbeds

Les champs de code personnalisés du moteur de réservation Cloudbeds peuvent affecter l'expérience de réservation côté client. L'authentification renforcée protège certains champs HTML et JavaScript personnalisés contre les modifications non autorisées.

En savoir plus : Authentification renforcée pour les champs HTML et JavaScript personnalisés du moteur de réservation

Gestion de l'authentification à plusieurs facteurs

La gestion des méthodes d'authentification à plusieurs facteurs nécessite une authentification renforcée. Cela s'applique à :

  • Ajouter une nouvelle méthode de vérification à ton propre compte
  • Supprimer une méthode de vérification de ton propre compte
  • Réinitialiser le statut MFA d'un autre utilisateur (action administrateur)

Ces actions nécessitent également un délai de 10 minutes après la connexion avant d'être disponibles.

En savoir plus : Gérer tes méthodes MFA depuis ton profil et Réinitialiser l'authentification à plusieurs facteurs

Transfert de propriété de l'établissement

À partir du 11 août 2026, le transfert du rôle de propriétaire de l'établissement à un autre utilisateur nécessite une authentification renforcée. Cette action nécessite également un délai de 10 minutes après la connexion avant d'être disponible.

Transfert de propriété de l'organisation

À partir du 11 août 2026, le transfert du rôle de propriétaire de l'organisation à un autre utilisateur nécessite une authentification renforcée. Cette action nécessite également un délai de 10 minutes après la connexion avant d'être disponible.

En savoir plus : Ajouter ou modifier des utilisateurs de l'organisation


Articles liés :

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 0 sur 0

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.