Microsoft Authenticator ne veut plus d’appareils jailbreakés en entreprise
Patte blanche
Photo de rc.xyz NFT gallery sur Unsplash
Le 03 juillet à 12h18
Microsoft déploie actuellement plusieurs changements importants pour son application Authenticator, qui sert de second facteur pour la sécurité des comptes (Microsoft et tiers). La plus visible est le rejet des appareils ayant fait l’objet d’un jailbreak, aussi bien sur Android que sur iOS, via une détection spécifique sur certains comptes.
Microsoft Authenticator ne veut plus d’appareils jailbreakés en entreprise
Patte blanche
Photo de rc.xyz NFT gallery sur Unsplash
Microsoft déploie actuellement plusieurs changements importants pour son application Authenticator, qui sert de second facteur pour la sécurité des comptes (Microsoft et tiers). La plus visible est le rejet des appareils ayant fait l’objet d’un jailbreak, aussi bien sur Android que sur iOS, via une détection spécifique sur certains comptes.
Sécurité
Sécurité
4 min
Authenticator est une application de Microsoft servant à protéger les comptes créés pour les services de l’entreprise et ceux sur les services tiers, quand l’authentification à deux facteurs peut être activée. Vous avez peut-être noté des changements récemment ou vu un message vous avertissant d’une modification à venir.
Entreprises, écoles : adieu aux appareils jailbreakés
La plus grosse modification concerne les appareils ayant reçu un jailbreak. Qu’il s’agisse de smartphones Android ou d’iPhone, la procédure permet d’obtenir des capacités et droits supplémentaires, en vue de débloquer des cas d’usages qui ne sont normalement pas prévus par le constructeur ou l’éditeur.
Microsoft a ainsi introduit une détection de root pour Android et de jailbreak pour iOS dans son application Authenticator. Dans un avenir proche, quand une telle configuration sera détectée, l’application refusera de fonctionner.

Il y a plusieurs précisions importantes. D’une part, cette modification ne concerne que les comptes scolaires et d’entreprises. Les particuliers ne sont pas touchés par la mesure et rien n’est prévu dans ce domaine.
D’autre part, cette mesure avait en fait été annoncée en mars, mais l’éditeur a publié le 30 juin des précisions sur le portail Microsoft 365 Enterprise, comme le signale Windows Latest. On y apprend notamment que le déploiement est en cours depuis peu et qu’il se déroule en plusieurs phases : d’abord un avertissement affiché à l’ouverture de l’application avec un bouton « Continuer », puis une bannière persistante, et finalement le blocage total, avec impossibilité de se connecter avec l’application et d’ajouter de nouveaux comptes.
Enfin, Microsoft précise que ce comportement sera actif sur tous les comptes concernés et qu’il n’existe aucune politique centralisée pour le désactiver. Le blocage total devrait avoir été répercuté d’ici fin juillet.
Plus de choix multiples dans les demandes de connexion
Microsoft a été l’une des premières entreprises à mettre en place l’authentification à deux facteurs pour ses services, en simplifiant au passage la manœuvre. Plutôt que de demander un code à six chiffres ou de simplement confirmer la demande de connexion, il fallait indiquer le nombre (à deux chiffres) inscrit sur l’écran du nouvel appareil parmi trois proposés sur le téléphone. Une solution à mi-chemin entre la friction des six chiffres et la confirmation un peu trop simple.
Ce comportement est en train de changer, comme l’a remarqué Windows Central. Vous l’avez peut-être remarqué durant les dernières semaines, un autre déploiement est en cours sur les comptes personnels : la sélection des trois nombres est remplacée par un champ obligeant à écrire manuellement le bon nombre. Les comptes entreprise et éducation ont déjà reçu ce changement plus tôt dans l’année.
Les raisons données sont simples : puisque l’opération permettait de choisir entre trois nombres, un pirate avait mathématiquement une chance sur trois de tomber sur le bon, s’il avait réussi à intercepter la demande. Avec le changement, il n’y a plus qu’une chance sur 100.
Il doit également permettre de lutter contre la « fatigue MFA », qui consiste à spammer l’utilisateur de demandes en espérant qu’il approuve par erreur ou devine le bon chiffre. Les approbations accidentelles sont aussi un problème : avec seulement trois chiffres à l’écran, il est possible de taper le bon par inadvertance en ouvrant l’app ou en manipulant le téléphone dans une poche. La saisie manuelle réduit fortement ces deux risques.
Pour rappel, Microsoft s’est débarrassée des SMS plus tôt dans l’année.
Commentaires (46)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 3 juillet à 12h48
Il est (devrait être ?) hors de question que j'utilise mon téléphone personnel pour la MFA de l'employeur.
Le 3 juillet à 13h18
Sachant que ça ne concerne pas que le télétravail : même sur site, je me suis retrouvé à devoir saisir le code MFA ...
Le 3 juillet à 13h56
Je ne reçois jamais d'appels pro, et il ne servait qu'à rentrer ces codes via Google authenticator.
Avec la saisie automatique de Keepass, c'est d'un pratique !
Le 3 juillet à 13h21
Le 3 juillet à 14h25
La réalité, c'est que comme c'est plus commode que trimballer un truc en plus (et risque de l'oublier parfois, car comme indiqué par ailleurs même sur site des demandes MFA tombent parfois, double fail de ta part donc car le pb va au dela du télétravail) 99% des gens font ainsi... mais que si les guignols de Redmond décident de faire chier, les boites vont devoir approvisionner les alternatives. Ou faire reculer cette boite au passif si exemplaire en matière de sécurité poussant à l'obsolescence des smartphones après celle des PC: Car on devine qu'un smartphone avec un android pas à jour sera la prochaine étape, à aller dans cette direction.
Le 4 juillet à 12h03
J'ai vu le cas d'une banque qui a mis un 2FA avec son application, qui dans sa FAQ à la question "et si je n'ai pas de smartphone compatible ?" > soit un boitier payant qui donne une clé avec la carte bleue, soit "notre conseiller vous présentera les forfaits de notre partenaire télécom".
Le 4 juillet à 13h27
Le 4 juillet à 14h02
Comme dans beaucoup de boîte, il n'y a pas d'avenant télétravail. Le télétravail n'est possible que dans certaines conditions et l'ajout de l'obligation d'utiliser son téléphone perso avec l'application microsoft et aucune autre n'a pas eu besoin de passer par une modification des contrats de qui que ce soit.
Le 4 juillet à 18h22
Le 3 juillet à 17h29
Par contre, l'entreprise ne veut pas fournir de téléphone à tout le monde. Ce que je ne trouve pas normal.
Le 3 juillet à 23h43
Le 4 juillet à 14h07
Ils peuvent vous acheter des yubikey s'ils ne veulent pas vous fournir des téléphones.
Le 3 juillet à 12h54
Le 3 juillet à 13h11
Le 3 juillet à 13h39
Le 3 juillet à 14h59
C'est pas la petite boite du coin ;)
Le 3 juillet à 21h53
Modifié le 4 juillet à 09h40
Le 3 juillet à 14h04
Le 3 juillet à 14h06
Le 3 juillet à 14h19
Le téléphone du boulot n'est pas TON téléphone, et au pire rien t'empêche de l'allumer que pour se logguer & l'éteindre après.
Pur moi ça reste problématique pour une question de souveraineté (alors bon OK, dans le cas de l'article la boite s'appuie déjà sur les outils Microsoft en ligne, donc on va dire que l'authenticator est le cadet des problèmes de ce genre).
Pour un système différent (par exemple j'utilise Aegis comme authenticator générique) , une telle contrainte de "sécurité" impliquerais que Google pourrait, à distance et sur ordre par exemple de la maison blanche, empêcher le login de telle ou telles personnes / entreprise /.... lors de conflits juridique, d'intérêts ou autre.
Ça reste à mon avis problématique.
Le 3 juillet à 15h29
Pour les comptes MS, les clés sont liées à l'appareil et sont stockées dans le Keystore Android, ce n'est pas juste des TOTP que tu peux sauvegarder et migrer en deux clics. C'est pour ca aussi que les renouvellement de smartphones peuvent devenir galère à gérer.
Modifié le 3 juillet à 16h12
À ma connaissance Google peut retirer une application sur TOUS les téléphone Android (et les dérivés d'Android) en déclarant l'application malveillante. Mais je doute que Google puisse faire un ciblage plus fin.
Ou encore Google peut retirer une personne de son écosystème (ex le juge français de la CPI) mais je doute que cet effet ait autant de poids chez personne utilisant des ROM alternatives à Android et évitant le plus possible l'écosystème de Google (par exemple, qui n'aurait pas de Gmail).
Le 3 juillet à 14h36
Le 3 juillet à 14h57
Le 3 juillet à 15h32
Et entre avoir un code TOPT et une notification Push, clairement, je prends le push. J'ai 40 TOPT dans aegis et entre l'ouverture, filtrer pour trouver, le bon, le relever, c'est clairement chiant par rapport a une notification automatique.
Le 3 juillet à 17h31
Modifié le 4 juillet à 09h26
Mais dans des métiers spécifique c'est possible.
Le 4 juillet à 05h46
Une autre solution peut aussi être de trier, as-tu réellement besoin de MFA sur tous ces comptes ? Peut-être que oui, peut-être pas, je ne sais pas quelle est la nature de tes comptes, juste que sur les miens, la majorité n'ont pas besoin de MFA même si proposé car pas de possibilité pour quelqu'un de tirer profit ou de me nuire par une utilisation non autorisée. Du coup j'en ai peu dans mon application TOTP.
Le 4 juillet à 09h24
Quand tu es admin, tu as beaucoup de comptes et tu mets du MFA a minimum sur tout ce qui est accessible depuis l'extérieur.
Donc non, pas spécialement trop, et je ne compte pas ceux qui ont leur propre appli comme Fortinet par exemple...
Le 5 juillet à 00h31
J'imagine du coup que c'est pour ça que tu n'as pas tout en push.
Le 6 juillet à 15h55
Pourquoi une application générique ne pourrait pas faire du Push !? Il faudrait juste que les fournisseurs l'autorisent et donnes les API pour le configurer, plutôt que de fournir un simple OTP. Les "petits", je peux comprendre, mais les gros acteurs, ils devraient ouvrir cette possibilité.
Après, tu peux trouver des applications, comme DUO. Depuis un compte, tu peux configurer ta connexion avec tel ou tel service et bénéficier du Push. Je me souviens que je l'avais fait pour Bitwarden à l'époque.
Mais un standard, c'est exactement ce qu'il faudrait pour commencer...
Le 7 juillet à 10h08
Modifié le 5 juillet à 11h30
Le 5 juillet à 11h43
Le 5 juillet à 11h46
Le 3 juillet à 16h56
Modifié le 3 juillet à 17h33
Le 3 juillet à 15h30
Je pourrais tout mettre sur le même (pro avec zone perso), mais de déboires passés du gestionnaire de flotte me font garder un tel séparé, sans compter le fameux droit à la déconnexion, plus simple en laissant le tel pro éteint à la maison le soir et pendant les vacances.
Pour d'autres usages ça peut être plus compliqué (presta, usage BYOD, ..) où la le téléphone pourrait être bloqué et c'est plus gênant.
En revanche, la position de MS s'entends où c'est pour protéger ses clients pro qui généralement ne sont pas fan des déblocages de terminaux.
Le 3 juillet à 21h57
Modifié le 4 juillet à 10h08
Le 6 juillet à 13h53
Modifié le 4 juillet à 15h20
Une clé FODO me semble moins cher et plus facile à déployer par contre c'est moins proposé que le 2FA OTP selon mon expérience.
Modifié le 4 juillet à 11h55
Pour les personnes avec un téléphone root, chez qui l'entreprise bloque uniquement MS Authentificator il restera la clé FIDO physique et problem solved
Le 4 juillet à 21h44
De rien. 😁
Le 8 juillet à 18h51
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?