Activer l'authentification multifacteur (MFA) dans Salesforce

Depuis février 2022, Salesforce impose l'authentification multifacteur (MFA) pour toute connexion à l'interface utilisateur, indépendamment de l'édition ou du contrat. Ce n'est plus une option de configuration facultative mais une exigence contractuelle : Salesforce peut considérer une org non conforme comme en violation des conditions d'utilisation. Comprendre comment l'activer proprement, sans bloquer les utilisateurs métier, est donc un prérequis de base pour tout administrateur.

1. Les méthodes MFA disponibles

Salesforce propose plusieurs facteurs de vérification, à activer dans Configuration > Sécurité > Paramètres de connexion multifacteur puis à assigner via des Permission Sets :

Les SMS et emails à usage unique ne sont plus considérés comme des facteurs MFA valides par Salesforce car trop vulnérables au SIM swapping et à l'interception — ne les utilisez pas comme méthode principale de conformité.

2. Comment forcer l'activation pour tous les utilisateurs

La méthode recommandée est d'assigner la permission "Utilisateur MFA multifacteur requis" (Multi-Factor Authentication for User Interface Logins) via un Permission Set attribué à tous les profils, plutôt que de configurer une politique par profil individuellement. Étapes :

  1. Créer un Permission Set dédié "MFA - Obligatoire".
  2. Dans ce set, activer la permission système "Authentification multifacteur pour les connexions à l'interface utilisateur".
  3. Assigner ce Permission Set à tous les utilisateurs internes (via Permission Set Group si combiné à d'autres permissions).
  4. Communiquer en amont : au premier login après activation, l'utilisateur est invité à enregistrer son facteur — prévoir un délai de grâce et un support pour les questions.

3. Cas particulier : les intégrations et utilisateurs API

La MFA s'applique aux connexions via l'interface utilisateur. Les appels API purs (intégrations machine-to-machine via OAuth, Connected Apps, utilisateurs de service) ne sont pas concernés par cette exigence de la même façon, à condition qu'ils n'utilisent jamais de login UI classique. Pour ces comptes techniques, sécurisez plutôt l'accès via :

Ne créez jamais d'exception MFA générale pour "faciliter" un compte utilisé à la fois en UI et en API : c'est la faille la plus commune exploitée lors d'un audit de sécurité externe.

4. Adaptive MFA / Identity Verification en contexte risqué

Au-delà de l'obligation de base, Salesforce propose une couche adaptative qui déclenche une vérification supplémentaire seulement en cas de contexte inhabituel (nouvel appareil, nouvelle localisation, IP suspecte), via les paramètres de session et l'identity verification. Cela évite de fatiguer les utilisateurs avec une demande MFA à chaque connexion depuis un poste habituel tout en gardant une friction forte sur les connexions anormales.

5. Vérifier la conformité de votre org

Le Login MFA Register Verification Method et le rapport de conformité disponible via Configuration > Sécurité > Contrôle d'intégrité (Health Check) permettent de vérifier le taux d'adoption réel. Un simple Permission Set assigné ne garantit pas que chaque utilisateur a effectivement enregistré un facteur : croisez avec les logs de connexion (Login History) filtrés sur la colonne "Authentication Method Reference" pour repérer les comptes encore non enrôlés.

Besoin d'aide sur ce sujet ?

Notre équipe DevToSpace accompagne vos projets Salesforce, de la sécurité à l'intégration Data Cloud / Marketing Cloud Next.

Parler à un expert