Audit et sécurité
Double authentification Google Workspace : vérifier son déploiement dans l’entreprise
Fabien NAELS · · 5 min de lecture
La double authentification, appelée « validation en deux étapes » dans Google, ajoute une protection à la connexion au compte. Pour un administrateur, la question ne se limite pas à savoir si une option est activée : il faut comprendre quels comptes sont inscrits, quelles règles leur sont appliquées et quelles personnes doivent être accompagnées.
MOZAYK Workspace aide à repérer les comptes dont l’état mérite une vérification. La configuration de la politique et les méthodes autorisées doivent être confirmées dans Google Workspace.
Trois notions à distinguer
L’autorisation permet à l’utilisateur de configurer la validation en deux étapes. L’inscription décrit son état de configuration. L’application d’une obligation correspond à la règle qui lui impose cette protection.
Ces informations sont complémentaires. Il ne faut pas assimiler automatiquement « non inscrit » à « aucune vérification supplémentaire possible » : Google documente notamment des situations où une obligation peut utiliser des éléments d’authentification déjà associés au compte. Son guide de déploiement de la validation en deux étapes explique ces distinctions et le suivi dans les rapports.
Pour une décision concrète, rapprochez donc l’indicateur de la configuration réelle. Si l’entreprise utilise un fournisseur d’identité externe, incluez également ce contexte dans la vérification.
Commencer par les comptes qui demandent le plus d’attention
Identifiez les comptes d’administration et ceux qui donnent accès à des informations ou opérations sensibles. Examinez ensuite le reste du périmètre en fonction de l’organisation du travail.
L’objectif est de choisir un ordre de traitement clair. Une liste de cinquante comptes sans responsable de suivi risque de rester inchangée. Une première série de comptes identifiés, avec les personnes à contacter, peut déboucher sur des corrections vérifiables.
Évitez de traiter un compte uniquement à partir de son nom. Une adresse peut appartenir à une personne, à un usage technique ou à un ancien fonctionnement qu’il faut reprendre. La protection attendue dépend aussi de cette qualification.
Construire une liste de suivi exploitable
Pour chaque compte à examiner, notez l’état observé, la règle attendue et la prochaine action. Vous pouvez utiliser vos outils habituels ; il s’agit d’organiser le déploiement, pas d’ajouter une procédure administrative complexe.
| Information | Utilité |
|---|---|
| Compte et équipe | Contacter la bonne personne |
| État d’inscription observé | Identifier un point de contrôle |
| Obligation applicable | Comparer le résultat à la politique prévue |
| Méthode ou contexte à vérifier | Comprendre les particularités du compte |
| Prochaine action | Accompagner, corriger ou approfondir |
| Vérification finale | Confirmer que le cas a été traité |
Gardez une formulation factuelle. « Inscription à confirmer » évite de présenter une conclusion de sécurité plus large que ce que vous avez réellement observé.
Accompagner les utilisateurs avant une échéance
Expliquez pourquoi la protection est mise en place, ce que la personne doit faire et où trouver de l’aide. Une consigne envoyée sans contexte peut être ignorée ou confondue avec un message suspect.
Choisissez un parcours simple et annoncez un point de contact. Si certains collaborateurs ont des contraintes particulières, examinez-les avant de fixer une date commune. Pensez notamment aux personnes en déplacement ou nouvellement arrivées.
La documentation Google sur la protection de l’entreprise avec la validation en deux étapes fournit le cadre général. Les méthodes adaptées à l’entreprise doivent être choisies dans sa politique d’authentification.
Prévoir la perte d’un moyen de connexion
Le déploiement doit inclure la procédure à suivre si une personne perd son téléphone ou son moyen d’authentification. Définissez comment son identité sera vérifiée et qui pourra l’aider.
Un problème de connexion ne doit pas conduire par réflexe à désactiver durablement la protection. Les outils de récupération disponibles varient selon la configuration. Google décrit les possibilités de l’administrateur dans la gestion des paramètres de sécurité d’un utilisateur.
Conservez cette procédure dans un emplacement accessible aux personnes chargées du support. Elle doit rester utilisable même lorsque l’utilisateur concerné ne peut plus ouvrir sa messagerie professionnelle.
Vérifier le résultat après l’accompagnement
Actualisez les informations disponibles et vérifiez le compte traité. Pour un changement de règle, contrôlez le périmètre auquel elle s’applique, notamment si plusieurs équipes ont des configurations différentes.
Faites aussi confirmer à l’utilisateur qu’il peut effectuer son travail avec le parcours prévu. Le résultat attendu associe protection adaptée et continuité d’usage.
Les rapports peuvent présenter des délais de mise à jour. Si une information semble contradictoire, confirmez l’état du compte dans Google avant de conclure à un échec ou de relancer une modification.
Exemple : cinq comptes à examiner dans une équipe
Imaginons une revue qui fait ressortir cinq comptes dont l’inscription n’est pas confirmée. Après qualification, deux appartiennent à de nouveaux collaborateurs, un correspond à une personne ayant changé d’équipement, un autre est un compte ancien à reprendre et le dernier nécessite de vérifier le contexte de connexion externe.
Une action identique sur les cinq comptes serait mal adaptée. Les nouveaux arrivants ont besoin d’accompagnement ; l’ancien compte demande une décision sur son usage ; le cas particulier nécessite une analyse de la politique appliquée.
Le dashboard sert à repérer ces situations. Le travail d’administration consiste ensuite à choisir et vérifier la bonne action pour chacune.
Intégrer le contrôle aux habitudes de l’entreprise
Ajoutez cette vérification aux arrivées, aux changements de rôle sensible et aux revues régulières. Une politique correctement déployée peut perdre en cohérence si les nouveaux comptes ne sont pas accompagnés.
Pour replacer ce contrôle dans une vision plus large, consultez les priorités d’un audit Google Workspace. La checklist d’arrivée d’un collaborateur complète le parcours de création du compte.
Repérez plus facilement les comptes qui demandent une vérification. Essayez MOZAYK Workspace gratuitement pendant 30 jours, sans carte bancaire, pour suivre les informations utiles à votre administration Google Workspace.

