Gérer la 2FA des comptes clients quand on est une agence

Des comptes qui appartiennent aux clients et des équipes qui tournent. Demander un accès en règle, cloisonner les clients, et tout rendre à la fin.

Demandez à chaque client de vous ajouter en votre nom, plutôt que de vous envoyer son identifiant. Presque toutes les plateformes où travaille une agence ont un moyen d’accorder un accès à une organisation extérieure : accès partenaire, invitation de membre, rôle inter-comptes, votre propre utilisateur dans leur CMS. Là où ça existe, il n’y a ni mot de passe partagé ni second facteur partagé à gérer.

Ce qui reste ensuite est une courte liste par client : les comptes sans délégation, ceux dont le forfait la réserve aux entreprises, ceux qui ont été configurés par quelqu’un qui est parti. Ceux-là demandent une garde que vous pouvez auditer pendant la mission et défaire proprement à la fin.

La contrainte qui rend la 2FA d’agence différente

Une équipe interne possède ses comptes. Si le second facteur est au mauvais endroit, elle peut le déplacer : réinitialiser la 2FA, ajouter un second administrateur, rattacher le compte à une boîte partagée. C’est pénible, c’est possible.

Une agence n’a aucun de ces leviers. Les comptes appartiennent au client, ils ont été configurés il y a deux ans par quelqu’un de son service financier, et votre influence sur cette configuration se résume à une demande polie au démarrage. Vous ne pouvez pas corriger le compte. Vous ne pouvez corriger que votre côté.

La seconde différence est arithmétique. Une équipe interne a peut-être quinze comptes partagés en tout. Une agence en a un certain nombre par client. À trois clients, vous tenez tout en tête. À quarante, la pratique informelle n’est plus un choix de style, c’est ce qui va lâcher, et ça lâchera sur la propriété de quelqu’un d’autre.

Le raisonnement général sur la garde des comptes partagés est dans la 2FA d’un compte partagé : comment une équipe devrait-elle s’y prendre ?. Le modèle d’exploitation d’une agence se pose par-dessus.

Ce qu’il faut demander à la place d’un mot de passe

Les formes d’un accès en règle

Les noms diffèrent d’une plateforme à l’autre, la forme non. Quelqu’un d’extérieur à l’organisation du client reçoit un niveau d’accès défini sur une ressource définie, avec son propre identifiant et son propre second facteur.

Ce qu’on vous propose en généralCe qu’il faut demander à la place
L’identifiant de leur compte publicitaireUn accès partenaire, accordé depuis votre propre portefeuille professionnel
Le mot de passe d’un tableau de bord de paiement ou de facturationUne invitation de membre d’équipe avec un rôle ajusté au travail
Les identifiants racine ou console de leur compte cloudUn rôle que votre organisation endosse, révocable de leur côté
Le mot de passe admin du CMS ou de la boutiqueVotre propre utilisateur nommé, avec un rôle d’éditeur ou de collaborateur
L’identifiant de l’outil d’analyseVotre propre utilisateur sur leur propriété, au niveau d’accès nécessaire

Le client y gagne plus que vous, et c’est ce qui rend la conversation facile. Il voit quels changements sont les vôtres, il peut vous retirer sans rien réinitialiser pour ses propres salariés, et aucun de ses mots de passe ne finit dans un fil d’e-mails. Dites-le en le demandant.

Les versions propres à chaque outil sont traitées ailleurs : un compte Stripe partagé, un compte AWS partagé, et les comptes de réseaux sociaux partagés, où le modèle d’accès partenaire est le plus abouti.

Comment mener la conversation

Demandez au démarrage, par écrit, compte par compte. Une mission qui commence par un mot de passe envoyé par e-mail ne revient jamais sur la question.

Deux choses font passer la demande. Adressez-vous à la personne qui administre vraiment le compte, pas à la responsable marketing qui transmettra votre demande à quelqu’un en congé. Et envoyez les étapes plutôt que la demande : une courte liste numérotée de ce sur quoi cliquer, par plateforme, supprime l’effort qui est la vraie objection. « Pour des raisons de sécurité » se lit comme votre problème ; « pour que vous voyiez ce que nous avons changé et que vous puissiez nous couper en un clic » se lit comme le sien.

Comptez une quinzaine de jours et deux relances sur certains comptes. Ne laissez pas le travail s’arrêter derrière.

Quand le client envoie quand même le mot de passe

Certains le feront. Une entreprise unipersonnelle où le dirigeant est le seul administrateur, un client dont le prestataire informatique ne répond pas, une plateforme réellement sans délégation. Refuser l’identifiant n’est pas une vraie option : réduisez plutôt l’exposition.

  • Sortez-le de la boîte mail dès réception. La copie dans votre boîte de réception et celle dans ses messages envoyés sont toujours là, et vous n’en maîtrisez qu’une.
  • Demandez-lui de changer le mot de passe une fois que vous le détenez, ou changez-le vous-même si vous y êtes autorisés. Ça tue la copie envoyée par e-mail, ce qui est la seule chose que vous puissiez vraiment y faire.
  • N’acceptez jamais le code d’enrôlement 2FA. Ni la capture du QR code, ni la chaîne en dessous, par aucun canal. S’il vous le propose, refusez et expliquez pourquoi : c’est l’identifiant permanent et non un mot de passe, ses copies ne peuvent être ni comptées ni reprises, et en défaire une impose de réinitialiser la 2FA du compte. La mécanique est dans comment fonctionnent les secrets TOTP.
  • S’il mentionne l’avoir envoyé par e-mail à un prestataire précédent, dites-lui de le considérer comme compromis et de réinitialiser. Message inconfortable, conseil juste.
  • Notez ce que vous avez reçu, de qui, et quand. C’est cette habitude qui rend la fin de mission possible.

Rien de tout ça ne rend rétrospectivement sûr un mot de passe envoyé par e-mail. Ça raccourcit la fenêtre et ça vous laisse une trace.

Un client, une frontière

À quarante clients, le cloisonnement est la propriété qui maintient un petit incident petit.

Une entrée par compte client. Nommée par client et par compte, jamais un tas commun « identifiants clients ». C’est le tas qui rend toutes les règles suivantes inapplicables.

Un accès accordé par personne, pour les clients sur lesquels elle travaille. Le chef de projet d’un forfait n’a aucune raison d’atteindre le bureau d’enregistrement d’un autre client. Ce n’est pas de la méfiance envers vos salariés ; ça veut dire qu’un portable volé est le problème d’un seul client et qu’un départ est une seule conversation.

Un registre que vous tenez vraiment. Pas un document écrit une fois au démarrage :

ChampPourquoi il est là
Client et comptePour que la liste de passation s’écrive toute seule
Type d’accèsUtilisateur délégué, lien partenaire, ou identifiant partagé
Qui, dans l’agence, l’aLa liste de départ, personne par personne
Accordé lePour pouvoir remettre en cause un accès permanent
Qui l’administre côté clientPour savoir à qui demander quand ça casse

Une revue à un créneau fixe, accrochée à la revue du forfait ou à la facturation. Un accès jamais revu ne fait que s’accumuler.

Le coût honnête : le cloisonnement bloquera quelqu’un, en général celui qui remplace au pied levé un collègue sur un client. La réponse est une attribution qui prend trente secondes, pas un accès permanent pour tout le monde. Si accorder est lent, les gens contournent, et ils contournent avec un mot de passe dans un message.

L’arrivée d’un client

Traitez la collecte des accès comme un livrable, avec un responsable et une date, comme la réunion de lancement.

  1. Listez les comptes dont le travail a vraiment besoin, pas tout ce que possède le client. La dérive du périmètre des accès, c’est ainsi qu’une agence se retrouve à détenir l’identifiant d’un bureau d’enregistrement dont elle ne se sert jamais.
  2. Trouvez qui administre chacun et quelle délégation il permet. La seconde question trouve en général sa réponse dans leur propre page de réglages.
  3. Demandez un accès délégué, étapes jointes.
  4. Pour ce qui reste, convenez explicitement de la garde : qui, dans l’agence, détient l’identifiant, où il vit, et qui peut en lire les codes.
  5. Consignez tout, y compris les comptes que vous avez demandés sans les obtenir.
  6. Convenez de l’état final maintenant, tant que la bonne volonté est haute : ce que vous rendrez, ce que vous retirerez, ce que vous leur demanderez de renouveler.

L’étape 6 coûte cinq minutes au démarrage et évite une négociation plus tard, quand un forfait s’achève et que personne ne se sent généreux.

La fin d’une mission

Le départ d’un salarié se discute. La fin d’une mission client est celle que les clients remarquent vraiment, et elle se passe en général moins bien.

  1. Retirez ce que vous maîtrisez. Quittez la relation partenaire, abandonnez le rôle endossé, supprimez vos propres utilisateurs là où vous en avez le droit.
  2. Envoyez au client la liste de ce que lui seul peut retirer. Utilisateurs nommés, liens partenaires, clés d’API, mots de passe d’application, intégrations. Il ne se souviendra pas de ce qui vous a été donné ; votre registre, si.
  3. Supprimez les identifiants que vous détenez, et dites-le.
  4. Nommez chaque compte où vous avez détenu un secret TOTP, et demandez de réinitialiser la 2FA et de déconnecter toutes les sessions sur chacun. C’est l’étape que tout le monde saute.
  5. Mettez tout ça dans une passation écrite, datée, avec ce que vous déteniez, ce que vous avez retiré, et ce que vous demandez de renouveler.

Sur la preuve que vous ne détenez plus rien : vous ne pouvez pas prouver l’absence d’une copie, et une agence qui prétend le faire exagère. Ce que vous pouvez faire, c’est mettre le client dans une position où tout ce que vous pourriez encore avoir ne vaut rien. Un mot de passe changé et un second facteur réinitialisé sont la seule vraie preuve, et c’est à lui de la produire : construisez donc la passation autour de cette demande plutôt qu’autour de paroles rassurantes.

C’est là qu’une pratique informelle devient visible. Si les identifiants ont vécu à un seul endroit, avec une trace de qui pouvait les lire, l’étape 4 est un paragraphe que vous pouvez écrire honnêtement. Si onze personnes ont scanné des codes d’enrôlement sur trois ans, vous ne pouvez pas l’écrire du tout, et c’est le fait d’en écrire une version plus vague qui devrait vous gêner.

Prestataires et freelances

La rotation est la condition normale, pas l’exception, et elle s’accorde mal avec tout ce qui est permanent.

Accordez par client, et notez le retrait le jour même de l’attribution. Un freelance sur un client pendant six semaines devrait avoir accès à un client pendant six semaines. Cette date est facile à poser quand vous êtes déjà dans la page de réglages, et impossible à retrouver quatre mois plus tard.

Donnez-leur des codes, jamais des secrets. Un sous-traitant travaille sur son propre appareil, avec son gestionnaire de mots de passe et ses sauvegardes. Tout ce qu’il peut copier, il le garde une fois la facture payée, et aucune clause n’y change quoi que ce soit. La distinction est le sujet de partager des codes TOTP sans partager le secret.

Là où la plateforme du client le permet, obtenez au freelance son propre utilisateur côté client. Le client voit de qui vient le travail, et le retrait est une action de son côté qui ne vous implique pas.

Ne laissez jamais un freelance être le point d’enrôlement de la 2FA d’un client. Ça arrive par accident : il configure le compte pendant un lancement, l’application d’authentification finit sur son téléphone, et deux ans plus tard personne ne peut se connecter et il a changé de métier. Sur certaines plateformes, ça n’a pas de sortie fiable, seulement une file de support.

Clôturez les accès à la fin du contrat aussi sûrement que vous envoyez la facture. L’une des deux choses est toujours faite. Accrochez l’autre dessus.

Ce qu’il faut mettre dans la lettre de mission

De l’opérationnel, pas du juridique : la rédaction du contrat est une question pour un avocat, et rien ici n’est un conseil juridique. Mais un paragraphe dans le cahier des charges ou l’e-mail de démarrage règle les disputes du neuvième mois, et il devrait couvrir :

  • pour quels comptes l’agence détient des identifiants, et lesquels elle atteint par un accès délégué ;
  • que le client garde la propriété et peut révoquer n’importe quel accès à tout moment, sans préavis ni explication ;
  • qui, dans l’agence, est autorisé, et que l’accès est par personne et non à l’agence en tant qu’entité ;
  • que les codes d’enrôlement 2FA et les secrets ne circulent ni par e-mail ni par messagerie, dans aucun sens ;
  • ce qui se passe à la fin : la liste de passation, les retraits que l’agence effectue, et les renouvellements qu’elle demandera au client ;
  • qui contacter quand un identifiant cesse de fonctionner, pour que personne ne règle ça en publiant un mot de passe dans un canal à 19 h.

L’intérêt n’est pas le caractère opposable. C’est que la conversation ait lieu une fois, au début, pendant une semaine calme.

Ce qui casse quand tout ça reste informel

Les défaillances sont reconnaissables, et elles viennent toutes de la même structure manquante.

Le relais. Les codes viennent du téléphone d’un chef de projet. Praticable à quatre clients, jusqu’à ce que cette personne prenne une semaine de congé.

Le partant qu’on ne peut pas offboarder. Quelqu’un s’en va après avoir enrôlé son application d’authentification sur une douzaine de comptes clients. Le faire correctement suppose de contacter douze clients pour leur demander de réinitialiser leur 2FA, et de leur expliquer pourquoi. La plupart des agences s’en abstiennent sans le dire, ce qui veut dire que la prochaine note de passation contient une affirmation fausse.

Le compte que personne ne peut récupérer. Enregistré sur une adresse ou un numéro personnels, par quelqu’un qu’on ne peut plus joindre.

La question sans réponse. Un client demande qui a ouvert son compte publicitaire le 14. « L’une de quatre ou cinq personnes, on pense » est une mauvaise réponse à donner à un client au sujet de sa propre propriété, et c’est en général le moment où une agence change sa façon de travailler.

Le rayon d’action. Un tas commun fait qu’un portable compromis est un incident pour tous les clients à la fois, et la conversation de notification devient quarante conversations.

Où Share Auth se place

Pour les comptes clients qui restent après la délégation : ceux qui n’ont qu’un identifiant, aucun modèle partenaire, et un client qui ne restructurera rien.

Le secret est saisi une fois et chiffré au repos. Les personnes que vous invitez voient le code à six chiffres courant et son décompte plutôt que la chaîne derrière, ce qui rend l’accès d’un sous-traitant réellement révocable. Les permissions se règlent par membre et par compte, donc le cloisonnement des clients devient exprimable au lieu d’être un vœu. Chaque consultation est écrite dans un journal d’accès, donc « qui a lu le code le 14 » a une réponse avec un nom et un horodatage. Retirer un membre retire son accès sur tous les comptes clients d’un coup. Une action, sans réinitialisation chez douze clients. Il y a une API pour les cas où c’est une machine, et non une personne, qui a besoin du code. Le forfait gratuit couvre trois secrets et trois membres sans carte bancaire, de quoi faire passer un client par tout le cycle avant de décider quoi que ce soit.

Ce qu’il ne fait pas : il ne vous obtiendra pas d’accès délégué, qui reste la meilleure réponse partout où il existe, il ne tient ni votre registre ni vos notes de passation, et il ne peut pas défaire un code d’enrôlement déjà envoyé par e-mail. Ce n’est pas non plus un gestionnaire de mots de passe, et le mot de passe doit rester dans celui que vous avez déjà, pour la raison exposée dans comment partager des codes 2FA en équipe en toute sécurité. Si vous pesez encore les options, les mécanismes sont comparés dans les meilleures façons de gérer la 2FA d’un compte partagé, et le protocole sous-jacent est traité dans le guide complet du TOTP en équipe.

Par où commencer

Pas par quarante clients à la fois.

  1. Prenez le client dont les accès sont les plus embrouillés et construisez proprement son entrée de registre. Un après-midi, et ça vous dit à quoi ressemblent les trente-neuf autres.
  2. Écrivez deux modèles : les étapes numérotées de la demande envoyée au démarrage, et la note de passation avec sa demande de renouvellement. C’est le fait d’être écrits qui fait qu’ils partent.
  3. Demandez un accès délégué à tous vos clients actuels là où il existe, à raison d’un client par semaine.
  4. Pour les comptes qui restent partagés, mettez le secret à un seul endroit avec un accès aux codes par personne, et réinitialisez la 2FA de tout compte dont le code d’enrôlement a un jour été envoyé ou publié.

L’état final n’a rien de reluisant : un client demande ce que vous détenez et qui s’en est servi, et vous répondez le jour même.

Questions fréquentes

Demandez à être ajoutés en votre nom plutôt qu’à recevoir un identifiant. La plupart des plateformes où travaille une agence le permettent : accès partenaire depuis votre propre portefeuille professionnel, invitation de membre avec un rôle, rôle inter-comptes, votre propre utilisateur dans leur CMS. Le client garde la propriété, vos salariés utilisent leur propre second facteur, et le journal d’activité du client enregistre des noms plutôt que « l’agence ».