Connexion Premium

Microsoft Authenticator ne veut plus d’appareils jailbreakés en entreprise

Patte blanche

Microsoft Authenticator ne veut plus d’appareils jailbreakés en entreprise

Photo de rc.xyz NFT gallery sur Unsplash

Microsoft déploie actuellement plusieurs changements importants pour son application Authenticator, qui sert de second facteur pour la sécurité des comptes (Microsoft et tiers). La plus visible est le rejet des appareils ayant fait l’objet d’un jailbreak, aussi bien sur Android que sur iOS, via une détection spécifique sur certains comptes.

Authenticator est une application de Microsoft servant à protéger les comptes créés pour les services de l’entreprise et ceux sur les services tiers, quand l’authentification à deux facteurs peut être activée. Vous avez peut-être noté des changements récemment ou vu un message vous avertissant d’une modification à venir.

Entreprises, écoles : adieu aux appareils jailbreakés

La plus grosse modification concerne les appareils ayant reçu un jailbreak. Qu’il s’agisse de smartphones Android ou d’iPhone, la procédure permet d’obtenir des capacités et droits supplémentaires, en vue de débloquer des cas d’usages qui ne sont normalement pas prévus par le constructeur ou l’éditeur.

Microsoft a ainsi introduit une détection de root pour Android et de jailbreak pour iOS dans son application Authenticator. Dans un avenir proche, quand une telle configuration sera détectée, l’application refusera de fonctionner.

Source : Microsoft

Il y a plusieurs précisions importantes. D’une part, cette modification ne concerne que les comptes scolaires et d’entreprises. Les particuliers ne sont pas touchés par la mesure et rien n’est prévu dans ce domaine.

D’autre part, cette mesure avait en fait été annoncée en mars, mais l’éditeur a publié le 30 juin des précisions sur le portail Microsoft 365 Enterprise, comme le signale Windows Latest. On y apprend notamment que le déploiement est en cours depuis peu et qu’il se déroule en plusieurs phases : d’abord un avertissement affiché à l’ouverture de l’application avec un bouton « Continuer », puis une bannière persistante, et finalement le blocage total, avec impossibilité de se connecter avec l’application et d’ajouter de nouveaux comptes.

Enfin, Microsoft précise que ce comportement sera actif sur tous les comptes concernés et qu’il n’existe aucune politique centralisée pour le désactiver. Le blocage total devrait avoir été répercuté d’ici fin juillet.

Plus de choix multiples dans les demandes de connexion

Microsoft a été l’une des premières entreprises à mettre en place l’authentification à deux facteurs pour ses services, en simplifiant au passage la manœuvre. Plutôt que de demander un code à six chiffres ou de simplement confirmer la demande de connexion, il fallait indiquer le nombre (à deux chiffres) inscrit sur l’écran du nouvel appareil parmi trois proposés sur le téléphone. Une solution à mi-chemin entre la friction des six chiffres et la confirmation un peu trop simple.

Ce comportement est en train de changer, comme l’a remarqué Windows Central. Vous l’avez peut-être remarqué durant les dernières semaines, un autre déploiement est en cours sur les comptes personnels : la sélection des trois nombres est remplacée par un champ obligeant à écrire manuellement le bon nombre. Les comptes entreprise et éducation ont déjà reçu ce changement plus tôt dans l’année.

Les raisons données sont simples : puisque l’opération permettait de choisir entre trois nombres, un pirate avait mathématiquement une chance sur trois de tomber sur le bon, s’il avait réussi à intercepter la demande. Avec le changement, il n’y a plus qu’une chance sur 100.

Il doit également permettre de lutter contre la « fatigue MFA », qui consiste à spammer l’utilisateur de demandes en espérant qu’il approuve par erreur ou devine le bon chiffre. Les approbations accidentelles sont aussi un problème : avec seulement trois chiffres à l’écran, il est possible de taper le bon par inadvertance en ouvrant l’app ou en manipulant le téléphone dans une poche. La saisie manuelle réduit fortement ces deux risques.

Pour rappel, Microsoft s’est débarrassée des SMS plus tôt dans l’année.

Commentaires (46)

votre avatar
Ça devrait être considéré comme sans importance:
Il est (devrait être ?) hors de question que j'utilise mon téléphone personnel pour la MFA de l'employeur.
votre avatar
Même avis mais quand même partagé : ça oblige à avoir un téléphone professionnel sauf s'il y a une alternative plus simple (?). Du coup, tu dois te farcir deux téléphones _juste_ pour te connecter.

Sachant que ça ne concerne pas que le télétravail : même sur site, je me suis retrouvé à devoir saisir le code MFA ...
votre avatar
J'ai un téléphone pro qui ne me sert qu'à décorer puisque j'ai mis la clé OTP dans Keepass. :D
Je ne reçois jamais d'appels pro, et il ne servait qu'à rentrer ces codes via Google authenticator.
Avec la saisie automatique de Keepass, c'est d'un pratique !
votre avatar
et ton employeur est alors libre de t'interdire le télétravail.
votre avatar
Bien sûr, mais montre moi avant un seul avenant télétravail qui impose d'avoir un smartphone perso pour y coller le MFA de la boite, ca ne passerait aucune négo de mise en place avec le CSE... A raisonner ainsi ta banque ne serait pas non plus obligée de te fournir un moyen de connection à ses frais si tu n'as tout simplement pas de smartphone.

La réalité, c'est que comme c'est plus commode que trimballer un truc en plus (et risque de l'oublier parfois, car comme indiqué par ailleurs même sur site des demandes MFA tombent parfois, double fail de ta part donc car le pb va au dela du télétravail) 99% des gens font ainsi... mais que si les guignols de Redmond décident de faire chier, les boites vont devoir approvisionner les alternatives. Ou faire reculer cette boite au passif si exemplaire en matière de sécurité poussant à l'obsolescence des smartphones après celle des PC: Car on devine qu'un smartphone avec un android pas à jour sera la prochaine étape, à aller dans cette direction.
votre avatar
A raisonner ainsi ta banque ne serait pas non plus obligée de te fournir un moyen de connection à ses frais si tu n'as tout simplement pas de smartphone.
C'est obligatoire ça ?

J'ai vu le cas d'une banque qui a mis un 2FA avec son application, qui dans sa FAQ à la question "et si je n'ai pas de smartphone compatible ?" > soit un boitier payant qui donne une clé avec la carte bleue, soit "notre conseiller vous présentera les forfaits de notre partenaire télécom".
votre avatar
A la Caisse d'Epargne c'est devenu obligatoire. La génération d'e-carte n'existe plus en version web.
votre avatar
@yl c'est en place dans ma boite, et les syndicat n'ont pas trouvé la faille qui va bien pour l'empêcher.

Comme dans beaucoup de boîte, il n'y a pas d'avenant télétravail. Le télétravail n'est possible que dans certaines conditions et l'ajout de l'obligation d'utiliser son téléphone perso avec l'application microsoft et aucune autre n'a pas eu besoin de passer par une modification des contrats de qui que ce soit.
votre avatar
Sans avenant, rien n'est clarifié également en cas d'accident du travail: L'employeur qui fait sans va AMHA au devant de gros ennuis au 1er gag. Actuellement, on voit plutôt des boites vouloir revenir sur des avenants du temps du COVID et les syndicats qui leur font des misères!
votre avatar
Dans notre entreprise, les personnes n'ayant pas de télétravail on malgré tout besoin du MFA pour leur compte pro.

Par contre, l'entreprise ne veut pas fournir de téléphone à tout le monde. Ce que je ne trouve pas normal.
votre avatar
Tu n'as pas compris mon message : même sur site, c'est à dire en dehors du télétravail, tu as cette putain de MFA qui nécessite de te connecter ... et donc un téléphone.
votre avatar
@Baldurien, je répondait à @levhieu mais je suis d'accord avec vous deux concernant l'usage dans les locaux de l'entreprise. Il n'ont pas le droit, je pense, de vous imposer l'usage de votre téléphone perso pour cela.
Ils peuvent vous acheter des yubikey s'ils ne veulent pas vous fournir des téléphones.
votre avatar
Pour rappel, Microsoft s’est débarrassée des SMS plus tôt dans l’année.
Pour les comptes personnels uniquement. Chez mon employeur, il y a encore beaucoup de monde qui les utilisent plutôt que l'Authenticator.
votre avatar
🙋🏻‍♂️
votre avatar
Pareil, on est tous en mfa sms. Ceux qui ont pas de tél pro reçoivent SMS sur leur perso
votre avatar
Pour ce que je connais (en dehors de mon entreprise), à la RATP, les SMS sont encore utilisés.
C'est pas la petite boite du coin ;)
votre avatar
Chez nous on pouvait choisir entre SMS et Authenticator pour la MFA, et effectivement beaucoup de gens sont encore en SMS, parce qu'ils trouvent ça plus "naturel" sur leur tél, au lieu d'utiliser une app supplémentaire (après, je sais que les SMS, au niveau sécurité, c'est très très dépassé).
votre avatar
Idem chez nous, on a le choix entre SMS ou Okta : la plupart préfèrent le SMS, surtout depuis qu'on a découvert qu'en cas de changement de téléphone ou réinitialisation, il fallait au préalablement désactiver le 2FA Okta sur l'ancien tél. pour pouvoir le réactiver sur le nouveau, sinon c'était tout un parcours du combattant pour le remettre, avec approbation du N+2 et délai de 2 jours (pratique quand ton téléphone est tout simplement tombé en rade et que tu n'as donc pas eu le temps de faire la manip' en amont). :reflechis:
votre avatar
Perso j'ai le MFA de microsoft dans Aegis... si je dois installer un jour Authenticator ou que c'est plus possible d'utiliser Aegis, ben ça sera une demande de portable pro
votre avatar
Y a quoi d'anormal???? Ou peut être j'iai pas compris une info. j'ai cru comprendre qu'un appareil rooté etait moins "safe"... pour les appareils perso mais entreprise c'est un autre niveau . Ca me choque pas .
votre avatar
D'un certain coté effectivement je comprends:
Le téléphone du boulot n'est pas TON téléphone, et au pire rien t'empêche de l'allumer que pour se logguer & l'éteindre après.
Pur moi ça reste problématique pour une question de souveraineté (alors bon OK, dans le cas de l'article la boite s'appuie déjà sur les outils Microsoft en ligne, donc on va dire que l'authenticator est le cadet des problèmes de ce genre).
Pour un système différent (par exemple j'utilise Aegis comme authenticator générique) , une telle contrainte de "sécurité" impliquerais que Google pourrait, à distance et sur ordre par exemple de la maison blanche, empêcher le login de telle ou telles personnes / entreprise /.... lors de conflits juridique, d'intérêts ou autre.
Ça reste à mon avis problématique.
votre avatar
Comme tu le dis, la référence est faite à Authenticator dans la gestion du MFA des comptes Microsoft et dans ce cas, la question souveraineté ne se pose pas vraiment.

Pour les comptes MS, les clés sont liées à l'appareil et sont stockées dans le Keystore Android, ce n'est pas juste des TOTP que tu peux sauvegarder et migrer en deux clics. C'est pour ca aussi que les renouvellement de smartphones peuvent devenir galère à gérer.
votre avatar
une telle contrainte de "sécurité" impliquerais que Google pourrait, à distance et sur ordre par exemple de la maison blanche, empêcher le login de telle ou telles personnes / entreprise /.... lors de conflits juridique, d'intérêts ou autre.
As-tu un exemple documenté où Google a désactivé une application en particulier pour une seule personne ou un groupe de personne?

À ma connaissance Google peut retirer une application sur TOUS les téléphone Android (et les dérivés d'Android) en déclarant l'application malveillante. Mais je doute que Google puisse faire un ciblage plus fin.
Ou encore Google peut retirer une personne de son écosystème (ex le juge français de la CPI) mais je doute que cet effet ait autant de poids chez personne utilisant des ROM alternatives à Android et évitant le plus possible l'écosystème de Google (par exemple, qui n'aurait pas de Gmail).
votre avatar
Ca détecte même avec des outils censés rendre le root indétectable ?
votre avatar
Pour le moment, d'autres "authenticator" sont utilisables comme celui de Google (pour avoir tester) et surement d'autres vu les réponses précédentes. Donc, pour le moment c'est un faux problème, à part s'ils font tous pareil.
votre avatar
Si tu as une flotte de plusieurs centaines d'appareils avec le MFA de MS activé, ce n'est pas un faux problème du tout... D'ailleurs la partie TOTP est possible en tant que double authentification mais pas pour la connexion sans mot de passe.

Et entre avoir un code TOPT et une notification Push, clairement, je prends le push. J'ai 40 TOPT dans aegis et entre l'ouverture, filtrer pour trouver, le bon, le relever, c'est clairement chiant par rapport a une notification automatique.
votre avatar
Sur le tas, ceux qui ont un téléphone rooté, ça ne doit pas être un gros pourcentage
votre avatar
Non, c'est certain ! Heureusement. sauf si c'est le cas de tout ton Parc parque t'as voulu mettre une rom custom. Ça ne doit pas être fréquent non plus 😅
Mais dans des métiers spécifique c'est possible.
votre avatar
Tu préfères avoir 40 applications différentes en notification Push ?

Une autre solution peut aussi être de trier, as-tu réellement besoin de MFA sur tous ces comptes ? Peut-être que oui, peut-être pas, je ne sais pas quelle est la nature de tes comptes, juste que sur les miens, la majorité n'ont pas besoin de MFA même si proposé car pas de possibilité pour quelqu'un de tirer profit ou de me nuire par une utilisation non autorisée. Du coup j'en ai peu dans mon application TOTP.
votre avatar
J'ai pas dit 40 applications avec du push. J'ai dit que je préférerais tout pouvoir mettre en Push. Pas forcément depuis des applications différentes...

Quand tu es admin, tu as beaucoup de comptes et tu mets du MFA a minimum sur tout ce qui est accessible depuis l'extérieur.
Donc non, pas spécialement trop, et je ne compte pas ceux qui ont leur propre appli comme Fortinet par exemple...
votre avatar
Oui mais à ma connaissance il n'y a pas de standard pour faire de la MFA en push. Donc ça ne peut se faire qu'avec un protocole propriétaire par l'application du service, donc une application par service, donc 40 applications. Après si tu as plusieurs identifiants pour le même "service", comme tu mentionnes Fortinet (je connais pas), ça peut faire un peu moins.

J'imagine du coup que c'est pour ça que tu n'as pas tout en push.
votre avatar
C'est là qu'il y a un soucis justement.

Pourquoi une application générique ne pourrait pas faire du Push !? Il faudrait juste que les fournisseurs l'autorisent et donnes les API pour le configurer, plutôt que de fournir un simple OTP. Les "petits", je peux comprendre, mais les gros acteurs, ils devraient ouvrir cette possibilité.

Après, tu peux trouver des applications, comme DUO. Depuis un compte, tu peux configurer ta connexion avec tel ou tel service et bénéficier du Push. Je me souviens que je l'avais fait pour Bitwarden à l'époque.

Mais un standard, c'est exactement ce qu'il faudrait pour commencer...
votre avatar
J'ai pas dit que n'était pas possible de faire un standard en push, juste qu'actuellement il n'y en a pas.
votre avatar
Fortinet ce sont les pires, encore plus avec un téléphone perso car Fortitoken c'est pas du TOTP standard, le transfert des données est bloqué. Si l'on change de téléphone ou qu'on le réinitialise il n'y a plus qu'à contacter un admin.
votre avatar
Je te confirme, j'ai été encore embêté cette semaine. C'est pour ça que j'ai oublié les fortitoken et que je passe par le sso de MS maintenant pour les utilisateurs de VPN.
votre avatar
Nous malheureusement on dépend les clients, on cumule toute sorte de VPN et d'OTP.
votre avatar
J'utilise celui de Synology mais microsoft peut imposer l'utilisation du sien. Déjà avec un QR code uniquement lisible par sa propre App, je trouve ça limite.
votre avatar
Ca oui c'est gênant, mais tant qu'ils ne forcent pas, on peut l'accepter.
votre avatar
La position de MS se défend, je fais partie des personnes qui ont un tel pro et un tel perso.
Je pourrais tout mettre sur le même (pro avec zone perso), mais de déboires passés du gestionnaire de flotte me font garder un tel séparé, sans compter le fameux droit à la déconnexion, plus simple en laissant le tel pro éteint à la maison le soir et pendant les vacances.

Pour d'autres usages ça peut être plus compliqué (presta, usage BYOD, ..) où la le téléphone pourrait être bloqué et c'est plus gênant.
En revanche, la position de MS s'entends où c'est pour protéger ses clients pro qui généralement ne sont pas fan des déblocages de terminaux.
votre avatar
Concernant le nombre qu'il faut explicitement taper plutôt que choisir parmi 3, il me semble que chez nous c'est comme ça depuis longtemps. Est-ce que l'entreprise (l'univeristé dans mon cas) ne pouvait pas déjà choisir cette option plus safe, avant ?
votre avatar
Des téléphones pro achetés juste pour du MFA alors qu'on aurait des alternatives moins polluantes avec des clés de sécurité par exemple.
votre avatar
ça permet aussi de se débarrasser des lignes de tel fixe pour chaque salarié.
votre avatar
Quand je vois les retours des commentaires sur l'usage du MFA en entreprise, je suis surpris que des entreprises se basent sur un smartphone pour le 2FA (SMS ou application) plutôt que d'utiliser une clé FIDO/WebAuth.
Une clé FODO me semble moins cher et plus facile à déployer par contre c'est moins proposé que le 2FA OTP selon mon expérience.
votre avatar
L'article parle de l'application MS Authenticator uniquement hein. Microsoft n'a pas prévu retirer la compatibilité des autres applications de MFA. Vu le contexte cyber c'est plutôt une bonne décision de supprimer la compatibilité des téléphones root qui représentent moins de 1% en entreprise. Et c'est justement sur ces 1% qui sont généralement sur les profils à haut privilège donc bon c'est plutôt safe

Pour les personnes avec un téléphone root, chez qui l'entreprise bloque uniquement MS Authentificator il restera la clé FIDO physique et problem solved
votre avatar
KernelSu.

De rien. 😁
votre avatar
ça marche avec Magisk aussi :)