Gérer la 2FA des comptes de réseaux sociaux partagés

La plupart des plateformes sociales permettent de publier sans détenir le mot de passe. Quelle délégation existe, et le plan de récupération à prévoir.

Sur la plupart des plateformes sociales, personne dans votre équipe ne devrait détenir le mot de passe du compte. Meta, LinkedIn, YouTube et TikTok ont tous un modèle où les personnes sont ajoutées en leur nom, avec leur propre identifiant et leur propre second facteur, et reçoivent l’accès à une page, une chaîne ou un compte publicitaire.

Là où ce modèle existe, servez-vous-en, et la question de la 2FA disparaît. Ce qui reste, c’est une courte liste d’identifiants sans véritable délégation, plus quelque chose dont les comptes sociaux ont plus besoin que toute autre catégorie : un plan de récupération.

Pourquoi le social est le pire cas pour un identifiant partagé

Quatre choses s’empilent ici comme elles ne le font pas chez un prestataire de paiement ou sur une console cloud.

Le renouvellement des gens. Freelances, stagiaires, agences et prestataires défilent sur les comptes sociaux plus vite que partout ailleurs, et chacun est une personne qui a peut-être scanné un QR code.

Des plateformes en forme de téléphone. La publication se fait depuis des téléphones, donc les identifiants finissent sur des appareils personnels, et le second facteur est souvent un SMS vers le numéro de quelqu’un.

La prise de contrôle est un métier. Ces comptes sont visés délibérément et à grande échelle, parce qu’un compte suivi a une valeur de revente et une portée.

La récupération est une file d’attente, pas une procédure. Chez un prestataire de paiement, vous pouvez en général prouver la propriété. Sur certaines plateformes sociales, un compte verrouillé se résume à un formulaire de support et à une attente, sans résultat garanti. Cette asymétrie devrait changer le soin que vous apportez aux identifiants.

Quelle délégation existe, plateforme par plateforme

En gros, et à vérifier avec l’interface actuelle, parce que ces choses changent de nom plus souvent qu’elles ne changent de forme :

  • Facebook et Instagram. Un portefeuille professionnel détient les ressources (pages, comptes publicitaires, profils Instagram) et les personnes y sont affectées individuellement. Les agences obtiennent un accès partenaire depuis leur propre portefeuille, plutôt que des identifiants.
  • LinkedIn. Les pages entreprise ont des administrateurs, chacun agissant depuis son compte personnel. Partager un identifiant LinkedIn personnel est à la fois risqué et contraire aux règles.
  • YouTube. Un compte de marque peut avoir plusieurs propriétaires et gestionnaires, chacun avec son identifiant Google et son second facteur.
  • TikTok. Un centre professionnel permet d’ajouter des membres et de leur affecter des comptes.
  • X. L’accès délégué a été ajouté puis retiré au fil des années : la plupart des équipes le traitent donc comme un simple identifiant partagé. C’est l’archétype du cas de l’avant-dernière section.

Le schéma est le même partout où il existe : la ressource est partagée, l’identité ne l’est pas.

Les outils de programmation sont une couche de délégation

L’autre réponse, souvent négligée parce qu’on achète ces outils pour d’autres raisons : un outil de publication se connecte au compte une fois, via le flux d’autorisation de la plateforme, et votre équipe publie à travers l’outil.

Ceux qui publient ne détiennent jamais les identifiants, retirer quelqu’un revient à le retirer de l’outil, et la plateforme conserve une autorisation révocable que vous voyez dans ses réglages d’applications connectées. Deux choses à garder en tête : la connexion elle-même est un identifiant, donc savoir qui peut reconnecter ou ajouter des comptes compte, et les identifiants de l’outil demandent la même discipline que le reste.

Entre le modèle « personnes et ressources » de la plateforme et un outil de programmation, la plupart des équipes peuvent en arriver à n’utiliser le mot de passe du compte que pour l’administration, et encore, rarement.

Les identifiants sans délégation

Certains comptes n’en ont aucune : X pour la plupart des équipes, un profil Instagram jamais rattaché à un portefeuille professionnel, un compte hérité lié à une adresse personnelle, un client qui ne restructurera rien.

Pour ceux-là, les exigences sont celles de n’importe quel compte réellement partagé : une garde unique du secret, un accès aux codes accordé par personne, une trace de qui a lu un code, et des codes de récupération rangés hors du compte. Le raisonnement est dans comment partager des codes 2FA en équipe en toute sécurité, et le même traitement appliqué à un prestataire de paiement et à une console cloud dans gérer la 2FA d’un compte Stripe partagé et gérer la 2FA d’un compte AWS partagé.

Le plan de récupération dont les comptes sociaux ont besoin

C’est la section à mettre en œuvre pour de bon : elle est ce qui se tient entre un départ et un compte perdu.

  • Un second administrateur ou propriétaire, qui n’est pas la même personne que le premier, et pas le freelance.
  • Des codes de récupération en votre possession, générés à l’enrôlement, rangés hors du compte qu’ils récupèrent.
  • Une adresse e-mail vérifiée qui appartient à l’entreprise. Une boîte partagée ou une liste de diffusion, pas la boîte d’une personne, parce que la récupération du mot de passe y arrive.
  • Un numéro de téléphone que personne n’emporte. Si une plateforme en exige un, ça ne devrait pas être un mobile personnel.
  • Une note écrite disant où vit le secret, pour qu’une réinitialisation soit une décision et non une expédition.

Testez ce qui peut l’être. Vérifiez que le second administrateur peut vraiment agir seul, et que quelqu’un d’autre que le propriétaire d’origine peut lire la boîte vérifiée.

Le départ d’un freelance ou d’une agence

  1. Retirez-les du portefeuille professionnel, de la page, de la chaîne ou du centre professionnel. Une action par plateforme, rien d’autre n’est touché.
  2. Retirez-les de l’outil de programmation, et regardez quelles connexions ils ont créées.
  3. Passez en revue les applications connectées de la plateforme et révoquez tout ce qu’ils ont mis en place.
  4. S’ils ont détenu un jour le secret TOTP du compte, réinitialisez la 2FA du compte, changez le mot de passe et déconnectez toutes les sessions. Le secret ne quitte pas leur téléphone tout seul.
  5. Regardez les changements d’administrateurs et les publications récentes, à la recherche de l’inattendu autour de leur départ.

Les étapes 3 et 5 sont propres à cette catégorie. Une autorisation accordée à un outil tiers survit à la personne qui l’a accordée, et elle s’authentifie sans aucun second facteur.

Ce qu’il ne faut pas faire

  • Garder le mot de passe dans un document partagé ou une conversation de groupe. C’est le premier endroit où chacun regarde, et il traîne en général à côté de l’adresse de récupération.
  • Capturer le QR code d’enrôlement pour que chacun ajoute le compte. Ça distribue le secret définitivement, vers des appareils que vous ne maîtrisez pas.
  • Compter sur le SMS vers un numéro personnel.
  • Faire du téléphone d’une seule personne l’unique voie d’accès, sur un compte dont la perte est en pratique définitive.

Où Share Auth se place

Pour les comptes de la quatrième section, c’est-à-dire X, un profil Instagram non rattaché ou un identifiant client que vous ne pouvez pas restructurer : le secret est saisi une fois et chiffré au repos, les personnes qui publient voient le code courant et son décompte plutôt que le secret, les permissions sont par membre et par compte, et chaque consultation est journalisée.

Pour tout ce qu’un portefeuille professionnel, un compte de marque ou un outil de programmation sait gérer, ce sont eux la meilleure réponse. Un coffre de codes partagé est fait pour les comptes qui n’ont aucun moyen de rendre l’identité personnelle, pas pour ceux que vous n’avez pas encore pris le temps de configurer.

Questions fréquentes

Par le modèle « personnes et ressources » de la plateforme : accès partenaire à un portefeuille professionnel Meta, administrateur d’une page LinkedIn, gestionnaire d’un compte de marque YouTube, siège de membre dans le Business Center de TikTok. Les salariés de l’agence utilisent leurs propres identifiants avec leur propre 2FA, et le client peut révoquer l’accès à un seul endroit.

À lire aussi · Outil par outil

7 min de lecture

Gérer la 2FA d’un compte AWS partagé

Personne ne devrait partager un identifiant AWS, et la racine accepte plusieurs appareils MFA plutôt qu’un secret copié. Ce qu’il reste ensuite.

6 min de lecture

Gérer la 2FA d’un compte Stripe partagé

Stripe a des membres d’équipe, des rôles et des clés restreintes : la plupart des connexions partagées sont inutiles. Ce qui reste vraiment.