Double authentification (2FA)
En complément du mot de passe, HocNota peut demander un code à usage unique à 6 chiffres, généré par une application d'authentification sur le téléphone (Google Authenticator, Authy, Microsoft Authenticator, 1Password…). Le code change toutes les 30 secondes et se calcule hors ligne : aucun SMS ni email n'est nécessaire.
Activer la 2FA sur son compte
Depuis Profil → Double authentification :
- Cliquer sur Activer la double authentification.
- Scanner le QR code affiché avec l'application d'authentification. Si le scan est impossible (poste sans caméra, application de bureau), la clé est aussi affichée en clair juste en dessous pour une saisie manuelle.
- Saisir le code à 6 chiffres affiché par l'application pour confirmer.
À la connexion suivante, HocNota demandera ce code après le mot de passe.
Codes de secours
L'activation affiche 10 codes de secours, une seule et unique fois. Chacun remplace le code de l'application, et ne fonctionne qu'une fois.
Ils servent uniquement à reprendre la main en cas de perte du téléphone : les conserver hors du téléphone (gestionnaire de mots de passe, coffre, papier rangé en lieu sûr). À la connexion, un code de secours se saisit dans le même champ que le code à 6 chiffres.
Depuis Profil → Double authentification, le nombre de codes restants est affiché, et le bouton Générer de nouveaux codes en produit une nouvelle série — l'ancienne cesse alors immédiatement de fonctionner.
Désactiver la 2FA
Toujours depuis Profil → Double authentification : saisir son mot de passe actuel, puis Désactiver. Le mot de passe est demandé volontairement — un poste laissé déverrouillé ne doit pas suffire à retirer le second facteur.
Cette action est indisponible si l'organisation impose la 2FA (voir ci-dessous).
Imposer la 2FA à toute l'organisation
Depuis Admin → Paramètres → Configuration (permission Configuration système — écriture), l'option Imposer la double authentification rend le second facteur obligatoire pour tous les comptes à mot de passe de l'organisation.
- Les sessions en cours ne sont pas interrompues.
- À sa prochaine connexion, chaque utilisateur non encore inscrit devra configurer la 2FA avant d'accéder à son compte : le QR code lui est présenté directement dans l'écran de connexion.
- Tant que la politique est active, plus personne ne peut désactiver sa 2FA.
Perte du téléphone
Si l'utilisateur dispose encore d'un code de secours, il s'en sert pour se connecter, puis reconfigure la 2FA depuis son profil (désactiver, puis réactiver avec le nouveau téléphone).
Sinon, un administrateur (permission Utilisateurs — écriture) réinitialise la 2FA du compte depuis Admin → Utilisateurs : la colonne 2FA indique les comptes concernés, et le bouton Réinitialiser le 2FA retire le second facteur. Le compte se reconnecte alors avec son seul mot de passe, jusqu'à ce qu'il reconfigure la 2FA (immédiatement à la connexion suivante si la politique d'organisation l'impose).
Un administrateur ne peut jamais inscrire la 2FA à la place de quelqu'un : l'action ne fait que retirer, de sorte qu'aucun administrateur ne détient un élément permettant de se connecter à la place d'un utilisateur.
Comptes Microsoft (SSO Azure AD)
Les comptes connectés via Microsoft ne sont pas concernés : leur second facteur est géré par Azure AD / Entra ID, dans le portail de l'organisation. La politique « Imposer la double authentification » ne s'applique donc pas à eux, et l'écran Profil le signale.