Aller au contenu

Générateurs de jeton OTP

Le module Générateurs de jeton OTP déclare les générateurs de mots de passe à usage unique proposés aux utilisateurs lors de leur authentification. Chaque entrée choisit un type d'OTP — le canal d'acheminement et le prestataire — et renseigne les paramètres de connexion au service correspondant.

Cette page s'adresse à un administrateur qui prépare l'infrastructure OTP du tenant. Pour qu'un jeton soit effectivement utilisé à la connexion, il doit ensuite être associé à un fournisseur d'identité.


Liste des jetons OTP

Le module s'ouvre sur une grille paginée des jetons déclarés.

Colonne Description
Nom Nom du jeton, précédé de l'icône OTP.
Type Type d'OTP retenu à la création.
Description Description libre saisie à la création.

Actions dans la barre d'outils :

Action Description
+ (Ajouter) Ouvre la fenêtre Ajout d'un jeton OTP.
Modifier Ouvre la fenêtre Modification d'un jeton OTP pour le jeton sélectionné, également par double-clic. Actif sur une seule sélection.
× (Supprimer) Supprime le ou les jetons sélectionnés après confirmation. La multi-sélection est prise en charge.
Recherche Filtre par sous-chaîne.
Pagination 15, 25 ou 50 lignes par page.

Les 21 types d'OTP disponibles

La liste Type d'OTP, dont le texte d'invite est Choisir un gestionnaire OTP, propose 21 entrées. Leur libellé indique le canal puis le prestataire : SMTP désigne un SMS déposé chez l'opérateur par courriel, HTTP ou HTTPS un SMS déposé par appel web.

Type d'OTP Canal Section de paramètres
OTP - email Courriel Sujet de mail
TOTP (Google authenticator, FreeOTP, ...) Application d'authentification voir l'onglet TOTP
OTP - Radius Serveur Radius voir l'onglet Radius
OTP - SMS (SMTP : OVH) SMS par courriel voir l'onglet SMS par courriel
OTP - SMS (SMTP : Orange) SMS par courriel aucun champ spécifique
OTP - SMS (SMTP: SFR) SMS par courriel voir l'onglet SMS par courriel
OTP - SMS (SMTP : esendex) SMS par courriel voir l'onglet SMS par courriel
OTP - SMS (SMTP : LeSMS) SMS par courriel voir l'onglet SMS par courriel
OTP - SMS (SMTP : smsenvoi) SMS par courriel voir l'onglet SMS par courriel
OTP - SMS (SMTP : Clever SMS) SMS par courriel voir l'onglet SMS par courriel
OTP - SMS (HTTP : OVH) SMS par appel web voir l'onglet SMS par appel web
OTP - SMS (HTTPS : Orange) SMS par appel web voir l'onglet SMS par appel web
OTP - SMS (HTTPS : Orange Light CEO) SMS par appel web voir l'onglet SMS par appel web
OTP - SMS (HTTPS : SFR) SMS par appel web voir l'onglet SMS par appel web
OTP - SMS (HTTPS : esendex) SMS par appel web voir l'onglet SMS par appel web
OTP - SMS (HTTP(s) : smsenvoi) SMS par appel web voir l'onglet SMS par appel web
OTP - SMS (HTTP : SmsBox) SMS par appel web voir l'onglet SMS par appel web
OTP - SMS (HTTP : LeSMS) SMS par appel web voir l'onglet SMS par appel web
OTP - SMS (HTTPS : CallR) SMS par appel web voir l'onglet SMS par appel web
OTP - SMS (HTTP : envoyerSMS) SMS par appel web voir l'onglet SMS par appel web
OTP - SMS (HTTPS : MiPih) SMS par appel web voir l'onglet SMS par appel web

Le type détermine les sections affichées

Choisir un type recompose le formulaire : la section propre au prestataire apparaît, les autres disparaissent. Trois règles gouvernent le reste :

  • le bloc générique (section Bloc générique) s'affiche pour tous les types sauf TOTP et Radius ;
  • le bloc Authentification à travers un site (section Acheminement par un site) s'affiche pour les types par appel web et pour Radius ;
  • le bloc d'expédition par courriel (section Expédition par courriel) s'affiche pour les types par courriel et pour TOTP.

Ajouter un jeton OTP

Champs communs

Champ Description
Type d'OTP Obligatoire. Voir la section Les 21 types d'OTP disponibles. Non modifiable après enregistrement.
Nom Obligatoire, 50 caractères au plus. Caractères autorisés : lettres non accentuées, chiffres, é, è, à, ô, â, parenthèses, espace, -, /, . et _.
Description Texte libre.

Bloc générique

Affiché pour tous les types sauf TOTP et Radius, qui produisent leur code autrement.

Champ Description
Caractères utilisables dans l'OTP Alphabet employé pour tirer le code. Par défaut abcdefghijklmnopqrstuvwxyz, 5 caractères au minimum.
Longueur de l'OTP Nombre de caractères du code. Minimum 4, par défaut 8.
Durée de validité d'un jeton (en secondes) Minimum 15, par défaut 900.
Nombre de jetons d'authentification envoyés Compteur en lecture seule. Le bouton Réinitialiser le remet à zéro côté serveur.
Message avant l'OTP Texte qui précède le code dans le message. Par défaut Votre mot de passe est :. Le champ existe en deux exemplaires portant le même libellé : l'un pour les types par courriel, l'autre pour tous les autres ; seul celui qui correspond au type retenu est affiché.

Acheminement par un site

Champ Description
Authentification à travers un site Cochée par défaut. Fait sortir les appels vers le prestataire depuis un site donné.
(liste des sites) Obligatoire si la case est cochée.

Expédition par courriel

Champ Description
Expéditeur SMTP Adresse expéditrice, contrôlée comme une adresse de courriel. Ce champ n'apparaît pas pour le type OTP - SMS (SMTP : smsenvoi).
Serveur SMTP Obligatoire. Serveur déclaré dans le module Serveurs SMTP.

Pour TOTP, ces deux champs sont d'abord inactifs

Avec le type TOTP, Expéditeur SMTP et Serveur SMTP restent désactivés tant que l'option Envoyer les clés générées par e-mail n'est pas cochée. Les cocher n'est donc pas un préalable : c'est cette option qui les débloque.

Paramètres propres au type

Champ Description
Temps d'expiration Durée de validité d'un code, en secondes. Par défaut 30.
Nombre de chiffres Longueur du code. La liste ne propose que la valeur 6.
Taille de clé (bits) 64, 32 ou 16. Par défaut 32.
Lire les clés dans un attribut utilisateur (Domaine LDAP) La clé secrète est lue dans un attribut du compte au lieu d'être générée. Débloque le champ suivant.
Attribut utilisateur contenant la clé secrète Nom de l'attribut. secretKey par défaut.
Afficher un QR Code sur le portail utilisateur L'utilisateur enrôle son application en photographiant un QR code.
Envoyer les clés générées par e-mail La clé est envoyée par courriel. Débloque les deux champs suivants ainsi que la section Expédition par courriel.
Message avant l'OTP Texte du courriel de remise de la clé.
Sujet de mail Objet de ce courriel.

Une seule exclusion, et pas trois

Cocher Afficher un QR Code sur le portail utilisateur ou Envoyer les clés générées par e-mail décoche et désactive la lecture dans un attribut utilisateur — la clé ne peut pas à la fois être imposée par l'annuaire et générée par la plateforme. En revanche le QR code et l'envoi par courriel peuvent être retenus ensemble : ce sont deux façons de remettre la même clé générée.

C'est ce type qui remplace l'ancien jeton SecurID : la console l'affiche désormais OTP - Radius.

Champ Description
Serveur Obligatoire. Serveur Radius principal.
Serveur secondaire Serveur de secours. Facultatif.
Port Obligatoire. Par défaut 1812.
Expiration (secondes) Obligatoire. Délai d'attente d'une réponse. Par défaut 10.
Nombre de tentatives Obligatoire. Par défaut 2.
Secret partagé Obligatoire. Secret partagé avec le serveur Radius.
Mode Push L'utilisateur valide la connexion depuis son application au lieu de saisir un code.
Adresse IP du NAS Obligatoire, au format IPv4 strict. Adresse déclarée côté serveur Radius.
Type Champs propres
OTP - SMS (SMTP : OVH) Compte SMS, Identifiant SMS, Mot de passe, Expéditeur SMS (préfixé +33), Classe SMS (0 à 3, par défaut 1).
OTP - SMS (SMTP : Orange) Aucun champ propre : seuls les blocs générique et d'expédition par courriel s'appliquent.
OTP - SMS (SMTP: SFR) Adresse email destinataire, Id de service, Id d'espace, Nom de l'expéditeur, Id de scénario, Id du planning d'appel, Nombre maximum de contacts simultané, Priorité, Id personnalisé, Type de multimédia.
OTP - SMS (SMTP : esendex) Identifiant du compte, Mot de passe du compte, Référence du compte.
OTP - SMS (SMTP : LeSMS) Mot de passe.
OTP - SMS (SMTP : smsenvoi) Identifiant du compte, Clé API, Type de SMS (LOWCOST, STANDARD par défaut, PREMIUM, CONCATENE), Nom d'expéditeur (PREMIUM), Obtenir une réponse (cochée par défaut).
OTP - SMS (SMTP : Clever SMS) Start TLS, Mettre le numéro dans le destinataire de l'e-mail, Identifiant client, Modifier le domaine de destination de l'e-mail. ⓘ Les deux derniers s'excluent : cocher la mise du numéro dans le destinataire débloque le domaine et désactive l'identifiant client.
Type Champs propres
OTP - SMS (HTTP : OVH) Nom de service, Identifiant, Clé de l'application, Clé secrète de l'application, Clé de consommation, Priorité (Très faible, Faible, Normale par défaut, Elevée), Clause no stop (cochée par défaut), Expéditeur compte OVH, Indicatif téléphonique (33 par défaut).
OTP - SMS (HTTPS : Orange) ID client, Identifiant, Mot de passe du compte.
OTP - SMS (HTTPS : Orange Light CEO) Jeton d'authentification, De, Libellé de la diffusion, Activation de l'option « caractères spéciaux ».
OTP - SMS (HTTPS : SFR) Id de service, Mot de passe de service, Id d'espace.
OTP - SMS (HTTPS : esendex) Référence du compte, Identifiant, Mot de passe.
OTP - SMS (HTTP(s) : smsenvoi) Identifiant du compte, Clé API, Type de SMS (LOWCOST, STANDARD par défaut, PREMIUM, CONCATENE), Nom d'expéditeur (PREMIUM), Marque blanche à utiliser (facultatif), Utiliser SSL (cochée par défaut).
OTP - SMS (HTTP : SmsBox) Identifiant, Mot de passe.
OTP - SMS (HTTP : LeSMS) Identifiant, Mot de passe.
OTP - SMS (HTTPS : CallR) Identifiant, Mot de passe, Message flash, Expéditeur.
OTP - SMS (HTTP : envoyerSMS) Clé API.
OTP - SMS (HTTPS : MiPih) ID de l'établissement, Code de l'application, Code fonction.

Cliquer sur Valider pour enregistrer.


Modifier un jeton OTP

Sélectionner un jeton et cliquer sur l'icône Propriétés, ou double-cliquer sur la ligne. La fenêtre Modification d'un jeton OTP reprend les mêmes champs, le Type d'OTP devenant non modifiable : changer de canal impose de créer un autre jeton.


Supprimer un jeton OTP

Sélectionner un ou plusieurs jetons puis cliquer sur le bouton ×. Une confirmation est demandée. La multi-sélection est prise en charge.

Vérifier les domaines avant de supprimer

Supprimer un jeton ne détache pas les fournisseurs d'identité qui s'en servent. Contrôler d'abord les configurations concernées.