Passkeys obligatoires dans Salesforce à partir du 20 juillet
- 16 juil.
- 3 min de lecture

À compter de cet été, Salesforce rend obligatoire l'authentification multifacteur résistante à l'hameçonnage pour tous les administrateurs et les utilisateurs disposant de permissions élevées. Concrètement, cela signifie que la méthode privilégiée par Salesforce est le passkey (aussi appelé « clé d'accès »). Si vos administrateurs ne configurent pas une méthode conforme avant l'échéance, ils seront tout simplement bloqués à la connexion.
L'application en production commence le 20 juillet 2026 et s'échelonne sur quinze jours. Les environnements sandbox y sont déjà soumis depuis le 6 juillet. Nous vous recommandons de faire les configurations dès maintenant.
Qui est visé par ce changement
C'est ici que plusieurs organisations se font prendre. L'exigence ne se limite pas aux personnes que vous désignez officiellement comme « administrateurs ». Elle vise tout utilisateur possédant le profil Administrateur système, mais aussi toute personne détenant l'une des permissions suivantes : Modify All Data, View All Data, Customize Application ou Author Apex. Vous avez probablement plus d'utilisateurs privilégiés que vous ne le pensez, notamment d'anciens comptes de développement ou des comptes créés pour du dépannage. Nous vous suggérons de faire l'inventaire de vos profils et ensembles de permissions avant l'échéance.
Les utilisateurs réguliers, quant à eux, ne sont pas obligés d'utiliser un passkey. Ils devront toutefois configurer une authentification à deux facteurs standard, qui demeure suffisante pour eux.
Ce qui ne fonctionne plus pour les comptes privilégiés
Pour les administrateurs et les utilisateurs à permissions élevées, les méthodes d'authentification traditionnelles ne sont plus acceptées. Les notifications push (y compris Salesforce Authenticator), les applications qui génèrent des codes temporaires comme Google Authenticator, ainsi que les codes reçus par message texte sont désormais bloqués à la connexion. Seules les méthodes résistantes à l'hameçonnage sont valides : les passkeys, les authentificateurs intégrés à l'appareil (Windows Hello, Touch ID, Face ID) et les clés de sécurité matérielles de type YubiKey.
Qu'est-ce qu'un passkey
Un passkey est un identifiant de connexion sécurisé qui remplace le mot de passe traditionnel. Plutôt que de saisir un mot de passe, l'utilisateur s'authentifie à l'aide de la biométrie de son appareil (empreinte digitale, reconnaissance faciale) ou d'un code d'accès local. La technologie repose sur une paire de clés cryptographiques liée au domaine légitime, ce qui rend l'hameçonnage pratiquement impossible : même sur un faux site, l'attaquant ne récupère rien d'exploitable.
Le passkey est déjà intégré aux gestionnaires de mots de passe des navigateurs Chrome et Edge, ce qui le rend accessible sans logiciel supplémentaire. Les gestionnaires de mots de passe comme 1Password, Bitwarden ou iCloud Keychain le prennent aussi en charge nativement, à condition d'être conformes à la norme FIDO2/WebAuthn. Si votre organisation utilise un gestionnaire qui n'est pas explicitement mentionné par Salesforce, nous vous conseillons de valider sa compatibilité FIDO2/WebAuthn avant de vous y fier.
À noter : pour utiliser un passkey intégré à l'appareil, l'ordinateur doit prendre en charge l'authentification biométrique, soit Windows Hello sur PC, soit Touch ID sur Mac. Pour les utilisateurs Windows, si un poste plus ancien n'est pas équipé d'un tel capteur, notre recommandation est de faire l'acquisition d'un lecteur d'empreinte digitale USB compatible avec Windows Hello ou d'une caméra compatible avec Windows Hello.
Un avantage appréciable accompagne ce changement : une fois le passkey configuré, vous pouvez activer la connexion sans mot de passe. Vos administrateurs saisissent alors leur nom d'utilisateur, utilisent leur empreinte ou leur reconnaissance faciale, et se connectent instantanément. C'est à la fois plus sécuritaire et plus rapide.
Comment configurer le tout dès maintenant
La configuration se fait en deux temps : d'abord au niveau de l'organisation, puis pour chaque utilisateur.
Étape 1 : autoriser les passkeys dans votre organisation
Dans une organisation dont l'interface est en anglais :
Allez dans Setup, puis Identity Verification.
Activez l'option « Let users verify their identity with a built-in authenticator ».
Enregistrez.

Dans une organisation dont l'interface est en français :
Allez dans Configuration, puis Vérification de l'identité.
Activez l'option « Autoriser les utilisateurs à vérifier leur identité avec un authentificateur intégré ».
Enregistrez.

Pour profiter de la connexion sans mot de passe, activez également l'option correspondante aux passkeys dans le même écran.
Étape 2 : ajouter un passkey pour chaque compte
Cette étape doit être répétée par chaque utilisateur visé.
Dans une organisation dont l'interface est en anglais :
Cliquez sur votre profil, puis Settings.
Rendez-vous dans la section Passkey.
Enregistrez votre passkey en suivant les instructions à l'écran.

Dans une organisation dont l'interface est en français :
Cliquez sur votre profil, puis Paramètres.
Rendez-vous dans la section Clés d'accès.
Enregistrez votre clé d'accès en suivant les instructions à l'écran.

En résumé
Ce changement n'est pas optionnel et l'échéance approche rapidement. La bonne nouvelle, c'est que la configuration prend quelques minutes par utilisateur. Le vrai défi est organisationnel : il faut identifier tous les comptes visés, coordonner l'enregistrement des passkey.
Vous avez des questions sur cette transition ou souhaitez en discuter avec notre équipe ? Contactez-nous, il nous fera plaisir de vous aider.
