Un mot de passe fort ne suffit plus pour protéger votre site web et votre compte d’hébergement. Avec l’authentification à deux facteurs (2FA), vous ajoutez un contrôle supplémentaire : en plus de votre mot de passe, vous avez également besoin d’un code provenant de votre téléphone. Ainsi, même avec un mot de passe volé, personne ne peut se connecter. Dans cet article, découvrez comment configurer la 2FA pour votre compte Plesk, WordPress et d’autres comptes importants.
Qu’est-ce que l’authentification à deux facteurs exactement
Avec l’authentification à deux facteurs, vous vous connectez avec deux éléments : quelque chose que vous savez (votre mot de passe) et quelque chose que vous possédez (votre téléphone). Après avoir saisi votre mot de passe, vous devez entrer un code généré par une application d’authentification, comme Google Authenticator ou Microsoft Authenticator. Ce code change toutes les trente secondes, ce qui rend un mot de passe volé ou deviné insuffisant à lui seul pour se connecter.
Le grand avantage est que la plupart des tentatives de piratage sont automatisées et ciblent uniquement les mots de passe. Dès qu’une seconde étape est nécessaire, que seul vous pouvez effectuer, ce type d’attaque s’arrête immédiatement.
Deux étapes au lieu d’une : mot de passe plus code de votre application d’authentification.
Configurer la 2FA dans Plesk
Dans Plesk, vous pouvez activer l’authentification à deux facteurs pour votre compte, afin que chaque connexion soit sécurisée davantage. C’est particulièrement important car Plesk vous donne accès à vos sites web, e-mails et bases de données.
Installez une application d’authentification
Installez une application comme Google Authenticator sur votre téléphone, avant de commencer la configuration dans Plesk.
Accédez aux paramètres de votre compte
Connectez-vous à Plesk et ouvrez votre profil en haut à droite. Recherchez l’option d’authentification à deux facteurs ou « Sécurité ».
Scannez le code QR
Plesk affiche un code QR. Scannez-le avec votre application d’authentification, afin que l’application soit liée à votre compte.
Confirmez avec un code
Entrez le code à six chiffres affiché par l’application pour confirmer la liaison et activer la 2FA.
Conservez vos codes de récupération
Plesk fournit des codes de récupération à usage unique. Conservez-les dans un endroit sûr, séparé de votre téléphone, au cas où vous perdriez votre appareil.
Configurer la 2FA dans WordPress
WordPress lui-même n’intègre pas d’authentification à deux facteurs, mais vous pouvez facilement l’ajouter avec un plugin de sécurité prenant en charge la 2FA. Installez le plugin depuis votre tableau de bord WordPress, activez-le et suivez les instructions pour lier une application d’authentification à votre compte utilisateur.
Faites-le en tout cas pour les comptes avec le rôle « Administrateur ». Ce sont les comptes avec lesquels un attaquant peut causer le plus de dégâts, ils méritent donc la protection la plus forte.
Quels comptes méritent une protection supplémentaire
Outre Plesk et WordPress, il existe d’autres endroits où vous devriez envisager la 2FA :
Votre compte e-mail est souvent la clé de tous vos autres comptes, car les réinitialisations de mot de passe y arrivent. Assurez-vous que ce compte est bien sécurisé, surtout si vous utilisez une messagerie professionnelle via l’hébergement e-mail professionnel.
Votre compte auprès de votre registraire de domaine mérite également de l’attention : quiconque y obtient l’accès peut modifier les paramètres DNS ou même transférer votre domaine. Consultez noms de domaine pour voir où vous gérez ce type de paramètres.
Enfin, utilisez un mot de passe unique pour chaque compte. Un gestionnaire de mots de passe vous aide énormément à ne jamais réutiliser le même mot de passe à plusieurs endroits.
Questions fréquentes
Que faire si je perds mon téléphone ?
Utilisez alors l’un de vos codes de récupération enregistrés pour retrouver l’accès. Si vous ne les avez pas conservés, contactez votre hébergeur pour faire restaurer votre compte.
La vérification par SMS est-elle suffisamment sûre ?
Le SMS est mieux que rien, mais une application d’authentification est plus sûre car les SMS peuvent être interceptés. Utilisez une application plutôt qu’un SMS dans la mesure du possible.
La 2FA fonctionne-t-elle aussi pour les comptes FTP ?
Le FTP ne prend pas en charge la 2FA en soi, mais vous sécurisez au mieux l’accès FTP en l’utilisant uniquement via SFTP et en liant l’accès à un compte Plesk bien sécurisé.
La 2FA prend-elle du temps à chaque connexion ?
Cela prend quelques secondes supplémentaires pour saisir le code, mais de nombreuses applications et navigateurs mémorisent l’appareil pendant une certaine période, afin que vous n’ayez pas à vérifier à chaque fois.
Conclusion
L’authentification à deux facteurs est l’un des moyens les plus simples et les plus efficaces de protéger votre site web et votre compte d’hébergement contre les accès non autorisés. Configurez-la pour Plesk, WordPress et votre compte e-mail, conservez vos codes de récupération en sécurité et utilisez un mot de passe unique pour chaque compte. Des doutes sur la sécurité de votre hébergement actuel ? Découvrez les possibilités de migration vers Tandata.