Validation en deux étapes requise pour Google Cloud

Google Cloud s'efforce de fournir à ses clients le niveau de sécurité le plus élevé possible. Nous accordons la priorité à la protection de votre identité afin de sécuriser votre compte et vos informations sensibles. Pour respecter cet engagement, Google déploie progressivement l'obligation pour tous les Google Cloud clients d'activer la validation en deux étapes (2SV) pour leurs comptes.

Également appelée authentification multifacteur (MFA), la validation en deux étapes est une mesure de sécurité importante. En plus de votre mot de passe, la validation en deux étapes nécessite une autre preuve d'identité, appelée facteur d'authentification, pour vous connecter à un compte. L'exigence d'un facteur supplémentaire rend beaucoup plus difficile le piratage de votre compte par des pirates informatiques. Même si votre mot de passe est volé, les pirates informatiques ont toujours besoin d'un facteur supplémentaire pour pouvoir accéder à votre compte.

Si vous utilisez un compte Google et que vous avez déjà activé la validation en deux étapes, aucune action supplémentaire n'est requise. Vous pouvez vérifier si la validation en deux étapes est activée pour votre compte en ouvrant l'onglet Sécurité de la page des paramètres de votre compte Google. Le paramètre Validation en deux étapes s'affiche dans la section Comment vous connecter à Google.

Si vous utilisez un fournisseur d'identité (IdP) tiers pour gérer l'authentification unique (SSO) dans Google Cloud, vous pouvez utiliser la validation en deux étapes fournie par cet IdP pour répondre à l'exigence de validation en deux étapes de Google Cloud.

Si vous avez des questions qui ne sont pas abordées dans ce document, contactez le service Cloud Customer Care.

Interfaces nécessitant la validation en deux étapes

Lorsque la validation en deux étapes est requise pour des types de comptes spécifiques dans votre organisation, ces comptes doivent l'activer pour accéder aux Google Cloud interfaces suivantes :

Les comptes utilisateur pour lesquels la validation en deux étapes n'est pas activée sont invités à la configurer avant de pouvoir accéder à ces interfaces.

L'accès aux interfaces et services suivants n'est pas affecté par l'exigence de validation en deux étapes Google Cloud :

  • Google Workspace, y compris Gmail, Google Drive, Google Sheets et Google Slides. Toutefois, Google Workspace a une exigence de validation en deux étapes distincte. Contactez votre administrateur Google Workspace pour en savoir plus.

  • YouTube.

Vos applications et charges de travail exécutées sur Google Cloud, y compris les applications sécurisées par Identity-Aware Proxy (IAP), ne sont pas affectées par l'exigence de validation en deux étapes. Toutefois, vos développeurs ne pourront pas utiliser la Google Cloud console pour gérer ces applications. En d'autres termes, votre plan de contrôle est affecté par l'exigence de validation en deux étapes, mais pas votre plan de données.

D'autres Google Cloud interfaces, comme la gcloud CLI, n'ont pas d'exigence de validation en deux étapes. Toutefois, une fois qu'un compte utilisateur active la validation en deux étapes, celle-ci fait partie du flux de connexion normal du compte. Par exemple, si vous activez la validation en deux étapes pour votre compte et que vous vous authentifiez pour la gcloud CLI, vous êtes invité à fournir votre deuxième facteur dans le cadre du processus de connexion.

Délais pour l'exigence de validation en deux étapes

Le moment où la validation en deux étapes est requise pour votre compte utilisateur in Google Cloud dépend de votre type de compte, comme indiqué dans le tableau suivant.

Type de compte Description Date de début de l'exigence
Comptes Google personnels Comptes utilisateur que vous avez créés pour votre propre usage, y compris les comptes Gmail, qui sont utilisés comme principaux dans Google Cloud. À partir du 12 mai 2025
Comptes Enterprise Cloud Identity (n'utilisant pas l'authentification unique), pour les organisations créées avant le 3 août 2026 Comptes utilisateur avec noms d'utilisateur et mots de passe créés et gérés par votre administrateur Google Workspace dans Cloud Identity. À partir du 20 octobre 2026
Comptes Enterprise Cloud Identity (n'utilisant pas l'authentification unique), pour les organisations créées à partir du 3 août 2026 Comptes utilisateur avec noms d'utilisateur et mots de passe créés et gérés par votre administrateur Google Workspace dans Cloud Identity. 30 jours après la date de création de l'organisation
Comptes d'entreprise utilisant l'authentification fédérée Comptes utilisateur créés et gérés par votre administrateur Google Workspace qui utilisent l'authentification unique Google Workspace, l'authentification unique Cloud Identity ou la fédération d'identité Workforce. À venir
Comptes de revendeur Comptes utilisateur créés et gérés dans un Google Cloud domaine de revendeur. Les utilisateurs finaux du revendeur ne sont pas concernés. À partir du 28 avril 2025

Si la validation en deux étapes n'est pas activée, un rappel par e-mail est envoyé au moins 90 jours avant le début de l'exigence de validation en deux étapes. La Google Cloud console commence également à afficher des rappels 90 jours avant le début de l'exigence de validation en deux étapes.

Pour les revendeurs et leurs utilisateurs, la Google Cloud console affiche des rappels pour activer la validation en deux étapes au moins 60 jours avant l'exigence de validation en deux étapes et jusqu'à ce qu'elle soit appliquée. De même, un rappel par e-mail est envoyé au moins 60 jours avant le début de l'exigence de validation en deux étapes.

Les comptes utilisateur ajoutés après l'activation de l'exigence de validation en deux étapes pour une organisation ne reçoivent pas de rappels et sont invités à activer la validation en deux étapes pour accéder à la Google Cloud console ou à la console Firebase.

Activer la validation en deux étapes pour les comptes Google

Vous pouvez activer la validation en deux étapes dans l'onglet Sécurité de la page des paramètres de votre compte Google. Pour obtenir des instructions détaillées, consultez Activer la validation en deux étapes.

Si l'option Validation en deux étapes ne s'affiche pas pour votre compte, votre administrateur l'a peut-être désactivée. Contactez votre administrateur pour obtenir de l'aide.

Facteurs supplémentaires pour les comptes Google

Les comptes Google personnels et les comptes d'entreprise qui utilisent Google comme leur fournisseur d'identité (IdP) peuvent utiliser l'un des facteurs supplémentaires suivants avec Google Cloud:

  • Applications d'authentification : vous pouvez configurer une application d'authentification, telle que Google Authenticator, ou Authy, sur votre appareil mobile ou de bureau pour qu'elle serve de deuxième facteur.

  • Codes de secours : vous pouvez créer des codes de secours et les utiliser comme deuxième facteur. Les codes de secours doivent être stockés de manière sécurisée et ne peuvent être utilisés qu'une seule fois. Cette méthode ne doit donc être utilisée que lorsque vous n'avez aucune autre méthode disponible. Pour en savoir plus, consultez Se connecter avec des codes de secours.

  • Invites Google : si vous êtes connecté à votre compte Google sur un autre appareil, vous pouvez recevoir une invite sur cet appareil vous demandant si c'est vous qui vous connectez. Vous pouvez confirmer qu'il s'agit de vous dans un navigateur, sur une tablette ou sur votre téléphone. Pour en savoir plus, consultez Se connecter avec des invites Google.

  • Clé de sécurité physique : vous pouvez toucher une clé de sécurité physique pour fournir votre deuxième facteur. Pour en savoir plus, consultez Utiliser une clé de sécurité pour la validation en deux étapes.

  • Codes SMS : vous pouvez utiliser un code envoyé à votre numéro de téléphone comme deuxième facteur. Avant de pouvoir utiliser les SMS comme deuxième facteur, votre numéro de téléphone doit être associé à votre compte Google.

Activer la validation en deux étapes dans Google Workspace

Les administrateurs Google Workspace peuvent déployer la validation en deux étapes pour leurs utilisateurs, qui est reconnue par Google Cloud.

Activer la validation en deux étapes pour les fournisseurs d'identité tiers

Consultez la documentation de votre IdP tiers pour savoir comment activer la validation en deux étapes.

Récupérer l'accès à un compte si un facteur est perdu ou volé

Consultez Résoudre les problèmes courants liés à la validation en deux étapes pour savoir comment récupérer votre compte.

Surveiller la conformité de la validation en deux étapes

Les administrateurs peuvent surveiller la conformité de la validation en deux étapes des comptes utilisateur lorsqu'ils interagissent avec la Google Cloud console dans l'explorateur de journaux :

  1. Dans la Google Cloud console, accédez à la page Explorateur de journaux.

    Accéder à l'explorateur de journaux

  2. Sélectionnez votre organisation.

  3. Sélectionnez une période pour les journaux que vous souhaitez interroger.

  4. Ajoutez la requête suivante :

    jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
    
  5. Cliquez sur Exécuter la requête.

Vous pouvez filtrer les résultats du journal à l'aide du volet Champs. Vous pouvez également développer votre requête pour exiger d'autres champs, comme dans l'exemple suivant :

jsonPayload.@type="type.googleapis.com/google.identity.mfaforall.LogEntry"
jsonPayload.enforcementState="ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
jsonPayload.userEmail: "PRINCIPAL_IDENTIFIER"
jsonPayload.mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"

Pour connaître les champs que vous pouvez filtrer et leurs définitions, consultez Comprendre les entrées de journal de conformité.

Comprendre les entrées de journal de conformité

Les entrées de journal de conformité se présentent comme suit :

{
  insertId: "00000000"
  jsonPayload: {
    @type: "type.googleapis.com/google.identity.mfaforall.LogEntry"
    enforcementState: "ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT"
    mfaEligibility: "MFA_ELIGIBILITY_ELIGIBLE"
    userEmail: "PRINCIPAL_IDENTIFIER"
  }
  logName: "organizations/ORGANIZATION_ID/logs/mfaforall.googleapis.com%2Fmfa_conformance_check"
  receiveTimestamp: "2026-06-02T21:52:21.150677295Z"
  resource: {
    labels: {
      location: "global"
      resource_container: "organizations/ORGANIZATION_ID"
    }
    type: "mfaforall.googleapis.com/Location"
  }
  severity: "INFO"
  timestamp: "2026-06-02T21:52:20.838Z"
}

Les champs suivants peuvent vous aider à surveiller la conformité de la validation en deux étapes pour les comptes utilisateur :

  • userEmail: la valeur de cette clé est l'identifiant principal du compte utilisateur surveillé, qui est une adresse e-mail.

  • mfaEligibility : la valeur de cette clé est l'une des suivantes :

    • MFA_ELIGIBILITY_ELIGIBLE: ce compte utilisateur est éligible à l'exigence de validation en deux étapes.

    • MFA_ELIGIBILITY_INELIGIBLE: ce compte utilisateur ne peut pas s'inscrire à la validation en deux étapes en raison des paramètres de règles de son organisation dans Google Workspace.

    • MFA_ELIGIBILITY_UNSPECIFIED: l'éligibilité de ce compte utilisateur à l'exigence de validation en deux étapes est inconnue. Cette valeur est renvoyée lorsque l'utilisateur est authentifié via un IdP tiers à l'aide de l'authentification unique.

  • enforcementState : la valeur de cette clé est l'une des suivantes :

    • ENFORCEMENT_STATE_UPCOMING_ENFORCEMENT : une action de l'utilisateur est requise. Ce compte utilisateur se trouve dans la fenêtre de rappel pour l'exigence de validation en deux étapes.

    • ENFORCEMENT_STATE_ENFORCED : une action de l'utilisateur est requise. La validation en deux étapes est requise pour ce compte utilisateur. Les utilisateurs qui tentent d'accéder à la Google Cloud console ou à la console Firebase sont invités à activer la validation en deux étapes pour continuer.

    • ENFORCEMENT_STATE_MFA_COMPLIANT: ce compte utilisateur est conforme à l'exigence de validation en deux étapes.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_ORG_OPTED_OUT: l'organisation a désactivé l'exigence de validation en deux étapes. Ce compte utilisateur ne nécessite pas la validation en deux étapes.

    • ENFORCEMENT_STATE_NO_ENFORCEMENT_SSO_USER: l'utilisateur s'est authentifié via un IdP tiers à l'aide de l'authentification unique. Ce compte utilisateur ne nécessite pas la validation en deux étapes.

Cloud Identity : prolonger le délai pour l'exigence de validation en deux étapes

Les organisations qui utilisent Enterprise Cloud Identity (non-SSO) et qui ont été créées avant le 3 août 2026 peuvent activer une extension unique de 90 jours pour l'exigence de validation en deux étapes au niveau de l'organisation dans la Google Cloud console.

Pour ce faire, les principaux disposant du rôle Administrateur de l'organisation (roles/resourcemanager.organizationAdmin) doivent suivre les étapes suivantes :

  1. Dans la Google Cloud console, accédez à la page Organisations.

    Accéder à "Organisations"

  2. Sélectionnez votre organisation.

  3. Dans la notification de validation en deux étapes, cliquez sur Prolonger de 90 jours, puis confirmez l' extension. La prise en compte de la modification peut prendre quelques minutes.

Une fois l'extension expirée, l'exigence de validation en deux étapes est réactivée.

Cloud Identity : désactiver l'exigence de validation en deux étapes

Nous vous recommandons de ne pas désactiver l'exigence de validation en deux étapes. Toutefois, les organisations qui utilisent Enterprise Cloud Identity (non-SSO) peuvent choisir de désactiver l'exigence au niveau de l'organisation dans la Google Cloud console. La désactivation ne contourne que l'exigence de validation en deux étapes. Elle ne désactive pas la validation en deux étapes pour les utilisateurs qui l'ont déjà activée, et les utilisateurs peuvent toujours l'activer eux-mêmes.

Les principaux disposant du rôle Administrateur de l'organisation (roles/resourcemanager.organizationAdmin) au niveau de l'organisation peuvent désactiver l'exigence de validation en deux étapes en suivant les étapes suivantes :

  1. Dans la Google Cloud console, accédez à la page Organisations.

    Accéder à "Organisations"

  2. Sélectionnez votre organisation.

  3. Désactivez Appliquer la validation en deux étapes. La prise en compte de la modification des paramètres peut prendre quelques minutes.

Une fois qu'une organisation a désactivé l'exigence de validation en deux étapes, les utilisateurs pour lesquels la validation en deux étapes est désactivée ne sont plus tenus de l'activer pour utiliser la Google Cloud console ou la console Firebase.

Réactiver la validation en deux étapes

Si vous choisissez de réactiver la validation en deux étapes, un délai de grâce minimal de 30 jours s'applique avant que la validation en deux étapes ne soit requise.