Choisir, activer et utiliser un second facteur

Pour votre première utilisation de l'A2F, rendez-vous sur « CAS-MFA », l'application de gestion du double-facteur pour l'authentification avec CAS et authentifiez-vous avec votre compte Unistra.

Les méthodes proposées sont listées sur la page d'accueil. Vous pouvez en activer une ou plusieurs, au choix.

Tant qu'elle reste activée, une méthode est utilisable au quotidien, sans avoir besoin de nouvelle configuration dans CAS-MFA.

Conseil

Nous recommandons d'activer 2 méthodes, afin de disposer d'une méthode "de secours" en cas de problème avec celle que vous utiliserez préférentiellement.

Si vous n'en activez qu'une seule, assurez-vous que votre sauvegarde sécurisée de celle-ci soit accessible d'un autre de vos appareils (par ex. KeepassXC sauvegardant dans votre AD : cf. pas à pas avec la méthode TOTP ci-après).

À chaque authentification forte, un seul second facteur vous sera demandé. Si vous avez activé plusieurs méthodes, vous pourrez utiliser l'un des facteurs correspondants, au choix.

Truc & astuce💡 Tableau d'aide au choix : les méthodes proposées en un coup d'oeil

Méthode

Élements nécessaires

Mise en place

Utilisation au quotidien

Code TOTP

Une application calculant les codes à usage unique :

par ex. KeepassXC sur PC ou EsupAuth sur mobile.

Ne pas utiliser d'extension de navigateur (exception pour celle de KeepassXC).

  • Installer* et configurer l'application en y entrant le secret obtenu sur CAS-MFA. Par ex :

    • KeepassXC : code à copier/coller

    • ou EsupAuth : QRcode à scanner.

* KeepassXC et son extension pour Firefox sont pré-installés sur les postes gérés par la DNum.

Code à 6 chiffres, fourni par son application :

  • à saisir (EsupAuth),

  • à copier/coller

  • ou qui est pré-saisi automatiquement (KeepassXC et son extension sur Firefox).

Code envoyé par courriel

L'usage d'une adresse courriel personnelle.

Enregistrer et confirmer son adresse courriel personnelle sur CAS-MFA.

Code à 6 chiffres, reçu par courriel, à copier/coller.

Grille de codes

Un moyen de sécuriser numériquement la grille, par ex. à l'aide KeepassXC, ou un moyen de l'imprimer. Si imprimée, la conserver en lieu sûr.

Enregistrer ou imprimer la grille.

KeepassXC est pré-installé sur les postes gérés par la DNum.

Code à 6 chiffres à rechercher dans la grille et à saisir.

Notification push (sur Esup Auth)

Un mobile avec l'application Esup Auth installée.

Apparier son mobile en scannant un QRcode sur CAS-MFA.

Notification reçue dans l'application Esup Auth à valider à l'aide du mobile.

Facteur physique WebAuthn

Un dispositif matériel de sécurité, par ex. une clé de sécurité usb ou un mobile ; un navigateur compatible.

Être autonome dans la mise en place et dans l'usage : la DNum n'assure pas de support spécifique.

Apparier son dispositif de sécurité sur CAS-MFA.

En fonction du dispositif, par ex. toucher une clé ou déverrouiller un smartphone.

Une fois vos méthodes choisies, pour les activer et les utiliser, dépliez au choix :

🔍 Il s'agit d'un code à 6 chiffres à usage unique et calculé sur une base temporelle (TOTP est l'acronyme anglais pour « Time based One Time Password »).

Choisir l'application qui va vous générer les codes

Plusieurs applications permettent de calculer ou générer des codes TOTP. Nous recommandons KeepassXC (bureau) ou Esup Auth (application mobile).

Conseil⭐ Recommandations :

  • ⭐ L'idéal est de générer vos TOTP sur un autre appareil : à l'aide d'une clé de sécurité (matérielle) ou sur toute application de TOTP sur smartphone (comme Esup Auth) par ex.

  • ✨ Le plus simple sans autre appareil est d'utiliser KeepassXC et son extension de navigateur officielle (pré-installés sur les postes Windows et Linux gérés par la DNum) : le code TOTP pourra alors être saisi automatiquement.

  • Ne générez surtout pas vos TOTP dans votre navigateur à l'aide d'autres extensions ou plugins : les navigateurs sont des portes d'entrée et des cibles d'infection fréquentes. L'extension officielle de Keepass est OK car elle ne génère pas les codes dans le navigateur, elle fait uniquement le lien avec Keepass, qui effectue les calculs.

ProcédureActiver le TOTP en générant vos codes avec KeepassXC

Cette configuration n'est à réaliser qu'une fois, lors de l'activation. Si la méthode est déjà activée, vous pouvez l'utiliser directement.

Prérequis
Attention

Ci-après, cliquez sur l'icône (« Afficher les étapes en liste ») pour n'en manquer aucune.

Procédure
  1. (Si nécessaire) Installation de KeepassXC et - optionnellement - de son extension
  2. (Si nécessaire) Configuration initiale de KeepassXC

    Une fois KeepassXC installé, si ce n'est déjà fait, effectuez sa première configuration :

    1. Ouvrir KeepassXC puis cliquer sur Créer une base de données.

      Il s'agit du fichier chiffré qui stockera les différents identifiants et mots de passe que vous lui confierez.

    2. Saisir un nom pour cette base (au choix).

    3. Définir les paramètres de chiffrement. Vous pouvez utiliser les réglages par défaut (« KBDX »).

    4. Choisir un mot de passe fort (idéalement une bonne phrase de passe) pour déverrouiller votre base, i.e. accéder à l'ensemble des mots de passe stockés dans cette base. N'utilisez pas votre mot de passe Unistra !

      ⚠️ Personne ne pourra retrouver ce pass si vous le perdez. Pas d'inquiétude, si vous suivez nos recommandations de création (lien ci-avant), il devrait être facile à retenir pour vous ...tout en étant difficile à trouver pour autrui.

    5. Choisir l'emplacement d'enregistrement de votre base sur votre poste.

      ⚠️ Veillez à choisir un emplacement situé dans votre AD (généralement « Bureau » ou « Documents ») ou synchronisé par Seafile, afin d'assurer une sauvegarde régulière de celle-ci.

  3. Activer la méthode
    1. Sur CAS-MFA, cliquer sur la tuile à 3 étoiles indiquant « qu'un code (TOTP) soit généré ... »

    2. Cliquer sur la réglette pour Activer la méthode.

      Un QR code et une suite de caractères s'affichent. Il s'agit du secret qui permettra à l'application que vous avez choisie de calculer les codes TOTP.

  4. Placer le secret dans KeepassXC
    1. Dans KeepassXC, créez une « entrée » pour accueillir le secret
    • Si vous avez déjà une entrée pour votre mot de passe Unistra, passez directement au point 2.

    • Sinon, commencez par créer une entrée :

      1. Aller à l'onglet Entrées puis Nouvelle entrée...

      2. Renseigner les informations dont vous avez besoin : à minima un Titre (le nom de votre entrée).

      3. Valider en cliquant sur Ok.

    2. Associez cette entrée à votre TOTP
    1. Sélectionnez l'entrée puis cliquer sur l'onglet Entrées, Mot de passe dynamique fondé sur le temps (TOTP) puis Configurer le TOTP...

    2. Sur CAS-MFA, sélectionnez et copiez la suite de caractères figurant juste en dessous du QR code (lettres majuscules et chiffres).

    3. De retour dans KeepassXC, dans la fenêtre qui s'est ouverte, collez la suite de caractère dans le champ Clé secrète. Vous pouvez laisser les autres paramètres par défaut.

    4. Validez l'enregistrement de l'entrée en cliquant sur OK.

    ✨ Si vous souhaitez utiliser l'extension navigateur de KeepassXC pour que vos codes TOTP soient automatiquement saisis, votre entrée doit au minimum contenir aussi l'URL « https://cas.unistra.fr ». Au besoin, cliquez dessus puis Modifier l'entrée... pour l'ajouter.

  5. Générer votre 1er TOTP et valider l'activation de la méthode
    1. Dans KeepassXC, effectuez un clic droit sur l'entrée de votre TOTP et, dans le menu contextuel, cliquer sur Mot de passe dynamique fondé sur le temps (TOTP) puis Copier le TOTP.

      Vous pouvez aussi, à titre d'alternative, sélectionnez l'entrée et utilisez le raccourci clavier Ctrl+T.

    2. De retour sur la page de CAS-MFA, coller dans le champ de droite demandant un code à 6 chiffres puis cliquer sur Valider.

      NB. La copie du code est valable 10 secondes, au besoin, recommencez votre copier/coller.

    1. Si l'activation de la méthode TOTP a réussi, la page CAS-MFA change pour afficher la réglette activée.

      Dans le cas contraire, retenter plus rapidement la saisie ou le copier-coller du 1er TOTP (qui a pu expirer).

  6. Saisie automatique avec l'extension de navigateur

    Bien que facultatives, les étapes suivantes peuvent considérablement vous simplifier l'usage au quotidien.

    Truc & astuce

    ✨ Vous souhaitez utiliser l'extension navigateur de KeepassXC pour que vos codes TOTP soient automatiquement saisis ? Une fois l'extension installée dans le navigateur (cf. étapes précédentes), établissez le lien entre KeepassXC et ce dernier :

    1. Dans KeepassXC, aller à l'onglet Outils puis Paramètres.

    2. Dans la colonne de gauche, sélectionner l'onglet Intégration aux navigateurs.

    3. Cocher la case Activer l'intégration au navigateur puis les cases correspondant aux navigateurs que vous utilisez (par défaut, cocher à minima Firefox). Valider en cliquant sur OK.

    4. Ouvrir votre navigateur (par ex. Firefox) et, en haut à droite de la fenêtre, cliquer sur l'icône représentant une pièce de puzzle (les « Extensions » ou « Modules complémentaires »).

    5. Cliquer sur l'extension « KeePassXC-Browser » puis sur Se connecter.

    6. Une fenêtre s'ouvre et KeepassXC demande de faire le lien entre votre coffre-fort/base et votre navigateur : donner un nom à ce lien (au choix) puis cliquer sur Enregistrer et autoriser l'accès.

    7. Fermer puis redémarrer votre navigateur Firefox pour pouvoir utiliser l'extension.

ProcédureActiver le TOTP en générant vos codes avec Esup Auth

Cette configuration n'est à réaliser qu'une fois, lors de l'activation. Si la méthode est déjà activée, vous pouvez l'utiliser directement.

Prérequis
Attention

Ci-après, cliquez sur l'icône (« Afficher les étapes en liste ») pour n'en manquer aucune.

Procédure
  1. Activer la méthode
    1. Sur CAS-MFA, cliquer sur la tuile à 3 étoiles indiquant « qu'un code (TOTP) soit généré ... »

    2. Cliquer sur la réglette pour Activer la méthode.

      Un QR code et une suite de caractères s'affichent. Il s'agit du secret qui permettra à l'application que vous avez choisie de calculer les codes TOTP.

  2. Installer l'application Esup Auth

    Sur la page de CAS-MFA affichant le QR code, cliquez sur le lien de téléchargement correspondant au système (Android ou iOS) de votre mobile afin d'installer Esup Auth. Une fois l'application installée sur votre mobile, démarrez-la.

  3. Placer le secret dans Esup Auth

    Dans l'application Esup Auth, choisissez + puis Scanner QR code . Scannez ensuite le code.

    Une fois le secret enregistré, l'application confirme et vous affiche le code en cours de validité et le temps de validité qu'il lui reste.

    En cas de difficulté pour effectuer le scan avec Esup Auth...

    En cas de difficulté pour effectuer le scan avec Esup Auth, vous pouvez cliquer sur Retour pour annuler, puis sur + et Saisie manuelle.

    Choisissez TOTP ; dans le champ Nom du compte, saisissez votre identifiant Unistra (ou un autre nom permettant de reconnaître la méthode). Dans le champ Clé secrète, saisissez la suite de caractères figurant juste en dessous du QR code (lettres majuscules et chiffres) sur la page de CAS-MFA. Enregistrez en cliquant sur Ajouter.

  4. Générer votre 1er TOTP et valider l'activation de la méthode

    Sur la page de CAS-MFA, dans le champ de droite demandant un code à 6 chiffres, saisissez le code affiché par l'application Esup Auth puis cliquer sur Valider.

  5. Résultat

    Si l'activation de la méthode TOTP a réussi, la page CAS-MFA change pour afficher la réglette activée.

    Dans le cas contraire, retenter plus rapidement la saisie ou le copier-coller du 1er TOTP (qui a pu expirer).

ProcédureUtiliser le TOTP

Prérequis

Vous tentez d'accéder à une application exigeant de vous un second facteur ? Une fois votre mot de passe Unistra validé par CAS, ce dernier affichera une page intermédiaire vous demandant de saisir votre second facteur.

Exemple

CAS vous demandant un code TOTP :

ComplémentVous avez activé plusieurs méthodes : comment changer celle proposée ?

Si vous avez activé plusieurs méthodes pour votre second facteur, la page vous proposera par défaut de réutiliser la même qu'à votre dernière connexion. Pour en utiliser une autre, cliquer sur le lien « Autre méthode de connexion » puis sur la tuile correspondant à la méthode voulue.

Exemple de tuiles avec les méthodes TOTP, courriel et grille de codes activées :

Procédure
  1. Générez et utiliser votre code TOTP
    Choix 1 : vous utilisez KeepassXC pour générer les codes
    • Avec l'extension de navigateur KeepassXC (installée et configurée) : cliquer sur l'icône verte à droite du champ de saisie du TOTP pour renseigner le code à 6 chiffres automatiquement.

      🔍 La 1ère fois, KeepassXC peut ouvrir une fenêtre de demande d'accès correspondant à l'entrée de votre TOTP : sélectionner votre entrée ou cocher la case associée (si nécessaire), cocher la case Mémoriser puis cliquer sur le bouton Autoriser les sélections. Ex. avec une entrée nommée « CAS » :

    • Sans extension :

      • Dans KeepassXC : sélectionnez l'entrée de votre TOTP puis menu Entrées, Mot de passe dynamique fondé sur le temps (TOTP), Copier le TOTP. Vous pouvez également utiliser le raccourci clavier Ctrl+T sur l'entrée sélectionnée.

      • Sur la page CAS : collez le code dans le champ de saisie affiché.

    NB. La copie du code est valable 10 secondes, au besoin, recommencez votre copier/coller.

    Choix 2 : vous utilisez Esup Auth pour générer les codes sur votre mobile

    Ouvrez l'application Esup Auth. Dans le champ de saisie de la page CAS, saisissez le code à 6 chiffres indiqué par l'application et correspondant à votre enregistrement TOTP.

    Attention

    Chaque code TOTP n'est valable que 30 secondes. Si vous avez manqué le coche, recommencez avec le nouveau code proposé.

    1. Si le code est correct, vous accédez directement au service numérique demandé. Sinon, un message d'erreur s'affiche et le champ de saisie est à nouveau présenté.

🔍 Il s'agit d'un code 6 chiffres à usage unique qui est envoyé par courriel.

📌 Remarque : seules les adresses "personnelles" , c-à-d hors adresses institutionnelles du type @unistra.fr ou @etu.unistra.fr sont acceptées. En effet, dans le cas de l'utilisation de votre adresse Unistra, la compromission de votre mot de passe Unistra entraînerait celle de votre second facteur, permettant donc l'accès aux courriels et au compte sans A2F.

ProcédureActiver l'envoi du code par courriel

Cette configuration n'est à réaliser qu'une fois, lors de l'activation. Si la méthode est déjà activée, vous pouvez l'utiliser directement.

Procédure
  1. Activer la méthode
    1. Sur CAS-MFA, cliquer sur la tuile présentant une enveloppe et indiquant « qu'un code à usage unique vous soit envoyé par Courriel »

    2. Cliquer sur la réglette pour Activer la méthode.

      Un champ de saisie s'affiche. Renseignez l'adresse courriel choisie puis cliquer sur Enregistrer.

    3. Consulter la boîte courriel indiquée, copier le code à 6 chiffres reçu.

    4. De retour sur CAS-MFA, coller ce code dans le champ prévu puis cliquer sur OK.

    1. Si l'activation de la méthode d'envoi par courriel a réussi, la page CAS-MFA change pour afficher la réglette activée et le rappel de l'adresse enregistrée.

ProcédureUtiliser le code envoyé par courriel

Prérequis

Vous tentez d'accéder à une application exigeant de vous un second facteur ? Une fois votre mot de passe Unistra validé par CAS, ce dernier affichera une page intermédiaire vous demandant de saisir votre second facteur.

Exemple

CAS vous demandant un code reçu par courriel :

ComplémentVous avez activé plusieurs méthodes : comment changer celle proposée ?

Si vous avez activé plusieurs méthodes pour votre second facteur, la page vous proposera par défaut de réutiliser la même qu'à votre dernière connexion. Pour en utiliser une autre, cliquer sur le lien « Autre méthode de connexion » puis sur la tuile correspondant à la méthode voulue.

Exemple de tuiles avec les méthodes TOTP, courriel et grille de codes activées :

Procédure
  1. Récupérer votre code et l'utiliser
    1. Consulter la boîte courriel indiquée, copier le code à 6 chiffres reçu.

    2. Sur la page CAS : coller ou saisir le code dans le champ de saisie affiché.

    1. Si le code est correct, vous accédez directement au service numérique demandé. Sinon, un message d'erreur s'affiche et le champ de saisie est à nouveau présenté.

      NB. En cas d'erreur et si vous aviez activé une autre méthode, CAS peut éventuellement basculer automatiquement sur une autre méthode.

🔍 Il s'agit d'une liste de codes organisés dans une grille.

Ces codes sont générés à l'activation de la méthode. Ils peuvent par exemple être utilisés comme 2ème méthode "de secours" en cas de difficulté avec votre méthode préférée.

ProcédureActiver la grille de codes

Cette configuration n'est à réaliser qu'une fois, lors de l'activation. Si la méthode est déjà activée, vous pouvez l'utiliser directement.

Prérequis
Choisir le coffre-fort qui va garder vos codes

Nous recommandons et documentons ci-après l'usage de KeepassXC (bureau).

Conseil

De même que pour n'importe quel mot de passe, évitez autant que possible d'imprimer votre grille de codes sur papier.

Attention

Ci-après, cliquez sur l'icône (« Afficher les étapes en liste ») pour n'en manquer aucune.

Procédure
  1. (Si nécessaire) Installation de KeepassXC
    • Si votre poste est géré par la DNum : KeepassXC est pré-installé sur les postes Windows et Linux. Pour MacOS, nous contacter si besoin.

    • Si vous gérez vous-même votre poste : à partir du site de l'éditeur, vous pouvez télécharger et installer KeepassXC (Windows, MacOS, Linux), sur https://keepassxc.org/download.

  2. (Si nécessaire) Configuration initiale de KeepassXC

    Une fois KeepassXC installé, si ce n'est déjà fait, effectuez sa première configuration :

    1. Ouvrir KeepassXC puis cliquer sur Créer une base de données.

      Il s'agit du fichier chiffré qui stockera les différents identifiants et mots de passe que vous lui confierez.

    2. Saisir un nom pour cette base (au choix).

    3. Définir les paramètres de chiffrement. Vous pouvez utiliser les réglages par défaut (« KBDX »).

    4. Choisir un mot de passe fort (idéalement une bonne phrase de passe) pour déverrouiller votre base, i.e. accéder à l'ensemble des mots de passe stockés dans cette base. N'utilisez pas votre mot de passe Unistra !

      ⚠️ Personne ne pourra retrouver ce pass si vous le perdez. Pas d'inquiétude, si vous suivez nos recommandations de création (lien ci-avant), il devrait être facile à retenir pour vous ...tout en étant difficile à trouver pour autrui.

    5. Choisir l'emplacement d'enregistrement de votre base sur votre poste.

      ⚠️ Veillez à choisir un emplacement situé dans votre AD (généralement « Bureau » ou « Documents ») ou synchronisé par Seafile, afin d'assurer une sauvegarde régulière de celle-ci.

  3. Activer la méthode
    1. Sur CAS-MFA, cliquer sur la tuile présentant une grille/un tableau et indiquant « qu'une grille de codes soit générée aléatoirement »

    2. Cliquer sur la réglette pour Activer la méthode, puis sur Générer des codes.

      Une grille de codes à 6 chiffres est générée et s'affiche.

  4. Placer la grille dans KeepassXC
    1. Dans KeepassXC, créez une « entrée » pour accueillir le secret
    • Si vous avez déjà une entrée pour votre mot de passe Unistra, passez directement au point 2.

    • Sinon, commencez par créer une entrée :

      1. Aller à l'onglet Entrées puis Nouvelle entrée...

      2. Renseigner les informations dont vous avez besoin : à minima un Titre (le nom de votre entrée).

      3. Valider en cliquant sur Ok.

    2. Associez cette entrée à votre grille de codes
    1. Sélectionnez l'entrée puis cliquer sur l'onglet Entrées, Modifier l'entrée....

    2. Sur CAS-MFA, sélectionnez et copiez la grille de codes. Pour ce faire, vous pouvez par ex. sélectionner uniquement le tableau à la souris puis faire une copie ou effectuer un Ctrl+A puis Ctrl+C pour copier le contenu de toute la page.

    3. De retour dans KeepassXC, dans la fenêtre de modification de votre entrée :

      1. À gauche, cliquez sur Avancé.

      2. En haut, dans la partie Attributs supplémentaires, cliquer sur le bouton Ajouter, à droite.

      3. Donner un nom à l'attribut, par ex. « Grille de codes » et valider avec la touche Entrée.

      4. L'attribut est sélectionné. Cliquer dans le champ vide de la seconde colonne et collez-y votre grille ou la page précédemment copiée, par ex. en effectuant un Ctrl+V. Vous pouvez si besoin supprimer les lignes précédant le tableau de codes.

      5. En bas de page, cliquer sur Appliquer puis sur OK pour enregistrer.

ProcédureUtiliser la grille de codes

Prérequis

Vous tentez d'accéder à une application exigeant de vous un second facteur ? Une fois votre mot de passe Unistra validé par CAS, ce dernier affichera une page intermédiaire vous demandant de saisir votre second facteur.

Exemple

CAS vous demandant un code issu d'une grille :

ComplémentVous avez activé plusieurs méthodes : comment changer celle proposée ?

Si vous avez activé plusieurs méthodes pour votre second facteur, la page vous proposera par défaut de réutiliser la même qu'à votre dernière connexion. Pour en utiliser une autre, cliquer sur le lien « Autre méthode de connexion » puis sur la tuile correspondant à la méthode voulue.

Exemple de tuiles avec les méthodes TOTP, courriel et grille de codes activées :

Procédure
  1. Récupérer votre code et l'utiliser

    La page CAS vous indique les coordonnées du code à renseigner : dans la grille, il s'agit de celui se situant à l'intersection de la ligne portant la lettre demandée et de la colonne portant le chiffre demandé (par exemple ligne F et colonne 3 dans la capture précédente).

    Si vous utilisez KeepassXC
    • Dans KeepassXC  : double-cliquez sur l'entrée contenant votre grille pour l'ouvrir, allez à l'onglet Avancé puis copiez le code à l'intersection demandée.

    • Sur la page CAS : collez le code dans le champ de saisie affiché.

    1. Si le code est correct, vous accédez directement au service numérique demandé. Sinon, un message d'erreur s'affiche et le champ de saisie est à nouveau présenté.

      NB. En cas d'erreur et si vous aviez activé une autre méthode, CAS peut éventuellement basculer automatiquement sur une autre méthode.

🔍 Il s'agit d'une validation à partir d'une notification push affichée dans l'application mobile Esup Auth.

ProcédureActiver l'envoi de notifications push dans Esup Auth

Prérequis

Cette configuration n'est à réaliser qu'une fois, lors de l'activation. Si la méthode est déjà activée, vous pouvez l'utiliser directement.

Attention

Ci-après, cliquez sur l'icône (« Afficher les étapes en liste ») pour n'en manquer aucune.

Procédure
  1. Activer la méthode
    1. Sur CAS-MFA, cliquer sur la tuile avec une coche indiquant « qu'une notification / push soit envoyée ... »

    2. Un QR code et plusieurs informations s'affichent. Il s'agit du secret qui permettra à l'application que vous avez choisie de générer les notifications PUSH.

  2. Installer l'application mobile Esup Auth

    Sur la page affichant le QR code, cliquez sur le lien de téléchargement correspondant au système (Android ou iOS) de votre mobile afin d'installer Esup Auth. Une fois l'application installée sur votre mobile, démarrez-la.

  3. Placer le secret dans Esup Auth

    Dans l'application, choisissez + puis Scanner QR code .

    Scannez ensuite le code de la page CAS-MFA.

    En cas de difficulté pour effectuer le scan...

    En cas de difficulté pour effectuer le scan, vous pouvez cliquer sur Retour pour annuler, puis sur + et Saisie manuelle .

    Choisissez PUSH ; copiez dans les champs Nom du compte, Code d'activation et Adresse les informations éponymes données sur la page de CAS-MFA puis cliquer sur Activer.

  4. Résultat

    Une fois le secret enregistré et si l'activation de la méthode PUSH a réussi, l'application vous affiche une confirmation d'enregistrement. Sur la page CAS-MFA, la réglette confirme aussi que la méthode est activée et le modèle de votre mobile est affiché.

ProcédureUtiliser les notifications push dans Esup Auth

Prérequis

Vous tentez d'accéder à une application exigeant de vous un second facteur ? Une fois votre mot de passe Unistra validé par CAS, ce dernier affichera une page intermédiaire vous demandant de saisir votre second facteur.

Exemple

CAS vous demandant une validation par PUSH :

ComplémentVous avez activé plusieurs méthodes : comment changer celle proposée ?

Si vous avez activé plusieurs méthodes pour votre second facteur, la page vous proposera par défaut de réutiliser la même qu'à votre dernière connexion. Pour en utiliser une autre, cliquer sur le lien « Autre méthode de connexion » puis sur la tuile correspondant à la méthode voulue.

Exemple de tuiles avec les méthodes TOTP, courriel et grille de codes activées :

Procédure
  1. Valider votre accès via la notification reçue dans Esup Auth

    Si les notifications sont actives sur votre mobile, une demande de connexion à votre compte Unistra est affichée, en provenance d'Esup Auth. Par ex. :

    Vous pouvez cliquer dessus ou ouvrir directement l'application Esup Auth : la demande est ré-affichée dans l'application.

    Cliquez sur Accepter. L'application confirme la réussite de l'action.

    Remarque

    Vérifiez toujours si les notifications PUSH reçues sont légitimes : si vous recevez une notification de validation d'un accès alors que vous ne tentiez pas de vous authentifier avec votre compte au même moment, elle peut être le fait d'un acteur malveillant. Dans le doute, cliquez sur Rejeter.

    1. Si la validation a réussi, vous accédez directement au service numérique demandé. Sinon, un message d'erreur peut s'afficher et le champ de saisie vous être à nouveau présenté.

      NB. En cas d'erreur ou de délai trop long et si vous aviez activé une autre méthode, CAS peut éventuellement basculer automatiquement sur une autre méthode.

🔍 Il s'agit d'une validation via une action réalisée sur un autre dispositif matériel préalablement associé (par ex. toucher une clé de sécurité USB insérée dans l'appareil ou déverrouiller un smartphone).

Remarque

Cette méthode peut être activée si vous l'utilisez déjà pour d'autres besoins, par exemple pour des applications nationales. La DNum n'assure pas de support spécifique.

➡️ Pour activer la méthode :

  1. Sur CAS-MFA, cliquer sur la tuile présentant une clé usb et indiquant « Facteur physique d'authentification WebAuth (...) »

  2. Cliquer sur la réglette pour Activer la méthode puis cliquer sur « Ajouter + ».

  3. Suivez les indications de votre navigateur. Celles-ci peuvent varier en fonction du navigateur (Firefox, Brave, Chrome, Safari, ...) et du support physique choisi (clé usb, smartphone, etc.).

Actuellement, la version ESR de Firefox (navigateur par défaut) et certaines distributions Linux ne supportent que les clés USB et non d'associer d'autres appareils (ce choix n'est alors pas du tout proposé).

➡️ Pour utiliser la méthode : effectuez l'action de déverrouillage demandée sur la clé ou l'appareil associé.