Authentification multifacteur (MFA)
Authentification multifacteur (en anglais multi-factor authentication, MFA) : authentification qui exige au moins deux facteurs de nature différente, par exemple une chose que l'on sait et une chose que l'on possède, pour qu'un seul secret volé ne suffise pas.
Les facteurs sont la connaissance (mot de passe), la possession (clé matérielle FIDO2, application qui calcule un code temporaire TOTP) et l'inhérence (biométrie). Deux mots de passe ne font pas deux facteurs. C'est la première recommandation du guide de l'ANSSI sur l'authentification (2021). Sous Linux, PAM l'ajoute par pam_u2f (paquet libpam-u2f) ou par un module TOTP (libpam-google-authenticator) ; côté sshd, AuthenticationMethods publickey,keyboard-interactive exige une clé et un second facteur.
Piège classique : un second facteur placé dans la pile auth de PAM (common-auth) ne protège que les connexions par mot de passe et sudo, car une connexion SSH par clé ne passe pas par cette pile. Sur des serveurs, on place souvent le second facteur avant la machine : au fournisseur d'identité qui délivre des certificats SSH courts, ou au bastion. Et les comptes de la console Scaleway doivent l'avoir : qui ouvre la console série d'une instance peut en devenir root.
Dans les cours
- Linux : administration système, leçon 13 : Authentification : PAM, NSS et annuaires
- Linux : administration système, leçon 2 : Le démarrage, du firmware à systemd
- Linux : administration système, leçon 14 : Durcir un serveur
- Le cloud : les fondamentaux, leçon 7 : Identité et accès : organisations, projets et moindre privilège