Depuis février 2022, Salesforce impose l'authentification multifacteur (MFA) pour toute connexion à l'interface utilisateur, indépendamment de l'édition ou du contrat. Ce n'est plus une option de configuration facultative mais une exigence contractuelle : Salesforce peut considérer une org non conforme comme en violation des conditions d'utilisation. Comprendre comment l'activer proprement, sans bloquer les utilisateurs métier, est donc un prérequis de base pour tout administrateur.
Salesforce propose plusieurs facteurs de vérification, à activer dans Configuration > Sécurité > Paramètres de connexion multifacteur puis à assigner via des Permission Sets :
Les SMS et emails à usage unique ne sont plus considérés comme des facteurs MFA valides par Salesforce car trop vulnérables au SIM swapping et à l'interception — ne les utilisez pas comme méthode principale de conformité.
La méthode recommandée est d'assigner la permission "Utilisateur MFA multifacteur requis" (Multi-Factor Authentication for User Interface Logins) via un Permission Set attribué à tous les profils, plutôt que de configurer une politique par profil individuellement. Étapes :
La MFA s'applique aux connexions via l'interface utilisateur. Les appels API purs (intégrations machine-to-machine via OAuth, Connected Apps, utilisateurs de service) ne sont pas concernés par cette exigence de la même façon, à condition qu'ils n'utilisent jamais de login UI classique. Pour ces comptes techniques, sécurisez plutôt l'accès via :
Ne créez jamais d'exception MFA générale pour "faciliter" un compte utilisé à la fois en UI et en API : c'est la faille la plus commune exploitée lors d'un audit de sécurité externe.
Au-delà de l'obligation de base, Salesforce propose une couche adaptative qui déclenche une vérification supplémentaire seulement en cas de contexte inhabituel (nouvel appareil, nouvelle localisation, IP suspecte), via les paramètres de session et l'identity verification. Cela évite de fatiguer les utilisateurs avec une demande MFA à chaque connexion depuis un poste habituel tout en gardant une friction forte sur les connexions anormales.
Le Login MFA Register Verification Method et le rapport de conformité disponible via Configuration > Sécurité > Contrôle d'intégrité (Health Check) permettent de vérifier le taux d'adoption réel. Un simple Permission Set assigné ne garantit pas que chaque utilisateur a effectivement enregistré un facteur : croisez avec les logs de connexion (Login History) filtrés sur la colonne "Authentication Method Reference" pour repérer les comptes encore non enrôlés.
Notre équipe DevToSpace accompagne vos projets Salesforce, de la sécurité à l'intégration Data Cloud / Marketing Cloud Next.
Parler à un expert