Authentification multifactorielle et authentification unique dans Acumatica Cloud ERP : définition et configuration
Acumatica Cloud ERP prend en charge deux outils de sécurité d'accès essentiels : l'authentification multifactorielle intégrée (MFA) et l'authentification unique (SSO) via le module d'authentification avancée. Ces fonctionnalités sont liées mais ont des objectifs différents, et Acumatica les prend en charge de manières distinctes.
Cet article explique la différence, présente les deux options disponibles dans Acumatica et précise les licences nécessaires pour chacune.
Quelle est la différence entre MFA et SSO dans Acumatica ?
L'authentification multifactorielle (MFA) et l'authentification unique (SSO) sont deux choses différentes, même si ces deux termes sont souvent confondus. Comprendre cette distinction est la première étape pour choisir la solution la plus adaptée à votre organisation.
L’authentification multifactorielle (AMF) exige que les utilisateurs vérifient leur identité à l’aide d’au moins deux méthodes avant d’obtenir un accès. La plupart des AMF combinent un élément que vous connaissez (un mot de passe) avec un élément que vous possédez (un téléphone ou une clé physique) ou un élément qui vous est propre (une empreinte digitale ou autre donnée biométrique).
L'authentification unique (SSO) permet aux utilisateurs de se connecter une seule fois via un fournisseur d'identité central et d'accéder à plusieurs applications sans avoir à se reconnecter. L'authentification unique est synonyme de simplicité et de gestion centralisée des identités.
L'authentification multifactorielle (MFA) est possible sans authentification unique (SSO), et inversement. De nombreuses organisations veulent les deux, et Acumatica les prend en charge. L'important, c'est de comprendre l'origine de chaque fonctionnalité.
Option 1 : Authentification multifacteurs intégrée à Acumatica
L'authentification multifactorielle intégrée d'Acumatica ajoute une deuxième étape de vérification au processus de connexion standard, sans nécessiter de fournisseur d'identité externe.
Lorsque cette option est activée, les utilisateurs confirment leur identité lors de la connexion à l'aide d'un deuxième facteur tel que :
- Un code unique envoyé par courriel.
- Notification poussée approuvée par l'application mobile Acumatica.
- Un code de SMS, lorsqu'un fournisseur de SMS est configuré.
Voici la méthode la plus simple pour ajouter une deuxième couche de sécurité aux connexions Acumatica. Elle fonctionne entièrement au sein d'Acumatica et ne nécessite aucun fournisseur d'identité externe.
Précision importante : l’authentification multifacteur (MFA) intégrée à Acumatica sécurise uniquement votre connexion Acumatica. Elle n'offre pas d'authentification unique (SSO). Si vos utilisateurs doivent se connecter une seule fois et passer facilement d’Acumatica à d’autres applications d’affaires, l’option 2 est la solution appropriée.
Option 2 : Authentification unique (SSO) via un fournisseur d’identité externe (nécessite une authentification avancée)
Pour les organisations qui gèrent les identités de manière centralisée, Acumatica peut se connecter à des fournisseurs d'identité externes, notamment Microsoft Entra ID, Google et Okta, ainsi qu'à d'autres fournisseurs prenant en charge OpenID Connect.
Cette fonctionnalité requiert le module d'authentification avancée. L'authentification avancée est une licence complémentaire et ne fait pas partie de la licence de base d'Acumatica. Elle active les fonctionnalités nécessaires à la connexion d'Acumatica à des fournisseurs externes, notamment l'intégration à Active Directory et la configuration d'OpenID Connect.
Dans ce modèle :
- Les utilisateurs se connectent à votre fournisseur d'identité, qui applique ses propres politiques d'authentification multifactorielle (applications d'authentification, notifications push, clés matérielles, biométrie, etc.).
- Le fournisseur d'identité transmet l'utilisateur authentifié à Acumatica par le biais d'une connexion sécurisée.
- L'utilisateur accède à Acumatica sans avoir à saisir un deuxième ensemble d'identifiants.
Cette approche est idéale pour les organisations qui utilisent déjà Microsoft Entra ID , Google Workspace , Okta ou une plateforme similaire. Elle vous offre la simplicité de l'authentification unique (SSO) et centralise la gestion de vos politiques d'authentification multifactorielle (MFA) pour l'ensemble de vos applications d'affaires, au lieu de les gérer application par application.
Quelle option convient le mieux à votre entreprise ?
Le bon choix dépend de la manière dont votre organisation gère actuellement l'identité des utilisateurs et le niveau de sécurité d'accès dont vous avez besoin.
- Optez pour l'authentification multifactorielle intégrée si vous souhaitez une connexion Acumatica plus robuste sans avoir à adopter ou à étendre un fournisseur d'identité externe. Son activation est rapide et elle permet de centraliser toutes les informations dans Acumatica. L'authentification multifactorielle intégrée est particulièrement adaptée aux organisations qui n'utilisent pas encore de plateforme d'identité centralisée et qui recherchent une solution simple et peu coûteuse.
- Choisissez l'authentification avancée avec un fournisseur externe si votre organisation utilise déjà une plateforme d'identité centralisée, a besoin d'une authentification unique (SSO) pour toutes les applications ou souhaite des options d'authentification multifacteur (MFA) avancées, telles que des applications d'authentification et des clés matérielles gérées par votre fournisseur. L'authentification avancée est particulièrement adaptée si votre équipe gère déjà les identités via Microsoft Entra ID, Google Workspace ou Okta, et que vous souhaitez une application cohérente de l'authentification multifactorielle sur tous vos outils professionnels.
Certaines organisations utilisent un VPN en amont d'Acumatica. Le VPN sert de première couche d'authentification, et l'identifiant et le mot de passe Acumatica constituent la seconde. Cette approche est fonctionnelle, mais pour la plupart des entreprises, l'une des deux options mentionnées ci-dessus sera plus facile à gérer à long terme.
Comment configurer l'authentification unique (SSO) avec l'authentification avancée dans Acumatica
Si vous optez pour un fournisseur externe, voici à quoi ressemble la mise en œuvre dans les grandes lignes.
Étape 1 : Confirmez votre licence. Si vous ne possédez pas déjà le module d’authentification avancée, veuillez le faire ajouter à votre licence auprès de votre partenaire Acumatica.
Étape 2 : Préparez vos comptes de fournisseur d’identité. Chaque utilisateur qui accédera à Acumatica doit posséder un compte auprès de votre fournisseur d’identité, avec les politiques d’authentification multifacteur (MFA) souhaitées activées côté fournisseur.
Étape 3 : Configurer la connexion. Configurez Acumatica comme application auprès de votre fournisseur d’identité, puis entrez les informations d’identification du client dans la configuration des fournisseurs OpenID d’Acumatica. La documentation d'aide d'Acumatica fournit des instructions détaillées pour les fournisseurs compatibles. Les clients SaaS pourraient avoir besoin du soutien d’Acumatica pour modifier leur configuration.
Étape 4 : Associer les identités externes aux utilisateurs Acumatica. Lorsqu’une identité est fournie par votre fournisseur, Acumatica doit savoir à quel utilisateur elle appartient. Configurez cette association sur l’écran Profil de l’utilisateur ou sur l’écran Utilisateurs, sous l’onglet Identités externes. Des options d'approvisionnement automatique sont également disponibles.
Étape 5 : Renforcez la sécurité de la page de connexion. Pour empêcher les utilisateurs de contourner vos politiques d’authentification multifactorielle (MFA), envisagez de supprimer l’option standard de nom d’utilisateur et de mot de passe de la page de connexion afin que tous les accès transitent par votre fournisseur d’identité.
Planification des coûts
Prévoyez un budget pour quelques éléments lors de la planification de votre déploiement :
- Le module d'authentification avancée , sous licence Acumatica pour l'authentification unique (SSO) de fournisseurs externes.
- Comptes de fournisseur d'identité pour chaque utilisateur, souvent déjà couverts si votre organisation utilise Microsoft 365, Google Workspace ou une plateforme similaire.
- Services d'implémentation fournis par votre partenaire Acumatica, ou par Acumatica pour les déploiements SaaS , pour configurer et tester l'intégration.
Foire aux questions
L'authentification multifactorielle intégrée à l'ERP d'Acumatica fonctionne-t-elle avec toutes les méthodes de connexion ?
L'authentification multifactorielle (MFA) intégrée à Acumatica s'applique aux connexions Acumatica standard. Elle prend en charge les codes à usage unique envoyés par courriel, les notifications push via l'application mobile Acumatica et les codes SMS lorsqu'un fournisseur de SMS est configuré. Elle ne s'applique pas aux connexions gérées par un fournisseur d'identité externe, car celles-ci sont soumises aux politiques MFA propres à ce fournisseur.
Ai-je besoin du module d'authentification avancée pour utiliser l'authentification multifactorielle (MFA) dans Acumatica ?
Non. L'authentification multifactorielle intégrée d'Acumatica (MFA) est disponible sans le module d'authentification avancée. Ce dernier n'est requis que si vous souhaitez connecter Acumatica à un fournisseur d'identité externe pour l'authentification unique (SSO). Si une deuxième étape de vérification lors de la connexion à Acumatica est suffisante, l'option intégrée est suffisante.
Acumatica peut-il imposer automatiquement l'authentification multifactorielle à tous les utilisateurs ?
Lors de l'utilisation de l'authentification multifactorielle intégrée, les administrateurs peuvent exiger le deuxième facteur d'authentification pour tous les utilisateurs via les paramètres de sécurité d'Acumatica. Au besoin, il est possible de créer des exceptions spécifiques pour les utilisateurs d'API et les appareils de confiance. Lors de l'utilisation d'un fournisseur d'identité externe via l'authentification avancée, l'application de l'authentification multifactorielle est configurée au sein même du fournisseur d'identité, tel que Microsoft Entra ID ou Okta, et s'applique uniformément à toutes les applications connectées.
Que se passe-t-il si un utilisateur perd l'accès à son dispositif MFA ?
Les options de récupération dépendent de la méthode d'authentification multifactorielle (MFA) utilisée par votre organisation. Pour l'authentification multifactorielle intégrée, les administrateurs peuvent réinitialiser le deuxième facteur d'authentification d'un utilisateur via Acumatica. Pour l'authentification unique (SSO) via un fournisseur externe, la récupération s'effectue dans les outils de gestion de compte du fournisseur d'identité.
Une sécurité adaptée à votre entreprise
logiciel infonuagique ERP et sa plateforme moderne vous offrent un choix clair : une authentification multifactorielle intégrée et simplifiée, ou une authentification unique (SSO) complète avec votre fournisseur d’identité actuel par le biais du module d’authentification avancée. Les deux options augmentent considérablement la sécurité d’accès. Le choix le plus approprié dépend de la façon dont votre organisation gère les identités aujourd'hui et de vos objectifs futurs.
Pour toute question concernant l'authentification multifacteur (MFA), l'authentification unique (SSO) ou le module d'authentification avancée, contactez votre partenaire Acumatica ou contactez-nous dès aujourd'hui.