Acumatica MFA et SSO : guide de configuration et licences

Si vous avez déjà recherché « authentification multifactorielle Acumatica » ou « authentification unique Acumatica » parce que vous vous demandez comment Acumatica garantit la sécurité de son ERP dans le cloud, vous êtes au bon endroit.
Doug Johnson 28 août 2022
Acumatica MFA et SSO : guide de configuration et licences

Authentification multifactorielle et authentification unique dans Acumatica Cloud ERP : définition et configuration

Acumatica Cloud ERP prend en charge deux outils clés de sécurité des accès : l'authentification multifactorielle (MFA) intégrée et l'authentification unique (SSO) via le module « Advanced Authentication ». Ces fonctionnalités sont liées mais ont des objectifs différents, et Acumatica les prend en charge de différentes manières.

Cet article explique la différence, présente en détail les deux options disponibles dans Acumatica et précise les licences requises pour chacune d'entre elles.

Quelle est la différence entre l'authentification multifactorielle (MFA) et l'authentification unique (SSO) dans Acumatica ?

L'authentification multifactorielle (MFA) et l'authentification unique (SSO) ne sont pas la même chose, même si ces deux termes sont souvent confondus. Comprendre cette distinction est la première étape pour choisir l'approche la mieux adaptée à votre organisation.

L'authentification multifactorielle (MFA) exige des utilisateurs qu'ils vérifient leur identité à l'aide d'au moins deux méthodes avant de pouvoir accéder au système. La plupart des systèmes MFA combinent un élément que vous connaissez (un mot de passe) avec un élément que vous possédez (un téléphone ou une clé matérielle) ou un élément qui vous est propre (une empreinte digitale ou un autre élément biométrique).

L'authentification unique (SSO) permet aux utilisateurs de se connecter une seule fois via un fournisseur d'identité central et d'accéder à plusieurs applications sans avoir à se reconnecter. Le SSO est synonyme de simplicité et de gestion centralisée des identités.

Vous pouvez utiliser l'authentification multifactorielle (MFA) sans authentification unique (SSO). Vous pouvez utiliser l'authentification unique (SSO) sans authentification multifactorielle (MFA). De nombreuses entreprises souhaitent disposer des deux, et Acumatica prend en charge ces deux fonctionnalités. L'essentiel est de comprendre d'où provient chaque fonctionnalité.

Option 1 : Authentification multifactorielle intégrée à Acumatica

La fonction d'authentification multifactorielle (MFA) intégrée à Acumatica ajoute une deuxième étape de vérification au processus de connexion standard, sans nécessiter de fournisseur d'identité externe.

Lorsque cette fonctionnalité est activée, les utilisateurs confirment leur identité lors de la connexion à l'aide d'un deuxième facteur d'authentification, tel que :

  • Un code à usage unique envoyé par e-mail.
  • Une notification push validée via l'application mobile Acumatica.
  • Un code SMS, lorsqu'un fournisseur de services SMS est configuré.

C'est le moyen le plus simple d'ajouter un deuxième niveau de sécurité aux connexions à Acumatica. Cette solution fonctionne entièrement au sein d'Acumatica et ne nécessite aucun fournisseur d'identité externe.

Une précision importante : l'authentification multifactorielle (MFA) intégrée à Acumatica sécurise spécifiquement votre connexion à Acumatica. Elle ne permet pas l'authentification unique. Si vos utilisateurs ont besoin de se connecter une seule fois et de passer sans difficulté d'Acumatica à d'autres applications métier, l'option 2 est la solution qu'il vous faut.

Option 2 : Authentification unique (SSO) via un fournisseur d'identité externe (nécessite une authentification avancée)

Pour les organisations qui gèrent les identités de manière centralisée, Acumatica peut se connecter à des fournisseurs d'identité externes, notamment Microsoft Entra ID, Google et Okta, ainsi qu'à d'autres fournisseurs prenant en charge OpenID Connect.

Cette fonctionnalité nécessite le module « Advanced Authentication ». « Advanced Authentication » est une licence complémentaire qui ne fait pas partie de la licence de base d'Acumatica. Elle offre les fonctionnalités nécessaires pour connecter Acumatica à des fournisseurs externes, notamment l'intégration à Active Directory et la configuration d'OpenID Connect.

Dans ce modèle :

  1. Les utilisateurs se connectent à votre fournisseur d'identité, qui applique ses propres politiques d'authentification multifactorielle (applications d'authentification, notifications push, clés matérielles, données biométriques, etc.).
  2. Le fournisseur d'identité transmet l'utilisateur authentifié à Acumatica via une connexion sécurisée.
  3. L'utilisateur accède à Acumatica sans avoir à saisir une deuxième série d'identifiants.

Cette approche est particulièrement adaptée aux entreprises qui utilisent déjà Microsoft Entra ID, Google Workspace, Okta ou une plateforme similaire. Vous bénéficiez ainsi de la simplicité de l'authentification unique (SSO), et vos politiques d'authentification à deux facteurs (MFA) sont gérées de manière centralisée pour l'ensemble de vos applications d'entreprise, plutôt que séparément pour chaque application.

Quelle option convient le mieux à votre entreprise ?

Le choix approprié dépend de la manière dont votre organisation gère actuellement l'identité des utilisateurs et du niveau de sécurité d'accès dont vous avez besoin.

  • Optez pour l'authentification multifactorielle (MFA) intégrée si vous souhaitez renforcer la sécurité de la connexion à Acumatica sans avoir à adopter ou à étendre un fournisseur d'identité externe. Elle s'active rapidement et tout reste au sein d'Acumatica. La MFA intégrée est particulièrement adaptée aux organisations qui n'utilisent pas encore de plateforme d'identité centralisée et qui recherchent une solution simple et peu coûteuse.
  • Optez pour l’authentification avancée via un fournisseur externe si votre organisation utilise déjà une plateforme d’identité centralisée, a besoin d’une véritable authentification unique (SSO) pour toutes ses applications, ou souhaite disposer d’options avancées d’authentification à plusieurs facteurs (MFA), telles que des applications d’authentification et des clés matérielles gérées par votre fournisseur. L’authentification avancée est particulièrement adaptée lorsque votre équipe gère déjà les identités via Microsoft Entra ID, Google Workspace ou Okta, et que vous souhaitez appliquer de manière cohérente l’authentification à plusieurs facteurs (MFA) sur l’ensemble de vos outils professionnels.

Certaines entreprises déploient également un VPN en amont d'Acumatica. Le VPN sert alors de première couche d'authentification, tandis que le nom d'utilisateur et le mot de passe Acumatica constituent la deuxième. Il s'agit d'une approche viable, mais pour la plupart des entreprises, l'une des deux options ci-dessus s'avérera plus simple à gérer à long terme.

Comment configurer l'authentification unique (SSO) avec l'authentification avancée dans Acumatica

Si vous optez pour la solution d'un prestataire externe, voici, dans les grandes lignes, comment se déroule la mise en œuvre.

Étape 1 : Vérifiez votre licence. Contactez votre partenaire Acumatica pour ajouter le module « Advanced Authentication » à votre licence si vous ne l'avez pas déjà.

Étape 2 : Préparez vos comptes auprès de votre fournisseur d'identité. Chaque utilisateur qui accédera à Acumatica doit disposer d'un compte auprès de votre fournisseur d'identité, sur lequel les politiques d'authentification à plusieurs facteurs (MFA) que vous avez choisies doivent être activées.

Étape 3 : Configurer la connexion. Configurez Acumatica en tant qu’application dans votre fournisseur d’identité, puis saisissez les identifiants du client dans la configuration des fournisseurs OpenID d’Acumatica. La documentation d’aide d’Acumatica fournit des instructions détaillées pour les fournisseurs pris en charge. Les clients SaaS peuvent avoir besoin de l’aide d’Acumatica pour effectuer des modifications de configuration.

Étape 4 : Associer les identités externes aux utilisateurs Acumatica. Lorsqu’une identité est transmise par votre fournisseur, Acumatica doit savoir à quel utilisateur elle correspond. Configurez cette association dans l’écran « Profil utilisateur » ou dans l’écran « Utilisateurs », sous l’onglet « Identités externes ». Des options de provisionnement automatique sont également disponibles.

Étape 5 : Renforcez la sécurité de la page de connexion. Pour empêcher les utilisateurs de contourner vos politiques d'authentification à plusieurs facteurs (MFA), envisagez de supprimer l'option standard de connexion par nom d'utilisateur et mot de passe de la page de connexion, afin que tous les accès passent par votre fournisseur d'identité.

Prévision des coûts

Prévoyez un budget pour quelques éléments lors de la planification de votre déploiement :

  • Le module « Advanced Authentication », dont la licence est fournie par Acumatica pour l'authentification unique (SSO) via un fournisseur externe.
  • Comptes auprès d'un fournisseur d'identité pour chaque utilisateur ; ces comptes sont souvent déjà pris en charge si votre organisation utilise Microsoft 365, Google Workspace ou une plateforme similaire.
  • Services de mise en œuvre proposés par votre partenaire Acumatica, ou par Acumatica pour les déploiements SaaS, afin de configurer et de tester l'intégration.

Questions fréquemment posées

L'ERP intégré d'Acumatica fonctionne-t-elle fonctionne-t-elle avec toutes les méthodes de connexion ?

L'authentification multifactorielle (MFA) intégrée à Acumatica s'applique aux connexions standard à Acumatica. Elle prend en charge les codes à usage unique envoyés par e-mail, les notifications push via l'application mobile Acumatica et les codes par SMS lorsqu'un fournisseur de services SMS est configuré. Elle ne s'applique pas aux connexions gérées par un fournisseur d'identité externe, car celles-ci sont régies par les politiques de MFA propres à ce fournisseur.

Ai-je besoin du module « Advanced Authentication » pour utiliser l'authentification multifactorielle (MFA) dans Acumatica ?

Non. La fonction d'authentification multifactorielle (MFA) intégrée à Acumatica est disponible sans le module « Advanced Authentication ». Ce dernier n'est nécessaire que si vous souhaitez connecter Acumatica à un fournisseur d'identité externe pour bénéficier de l'authentification unique (SSO). Si vous avez simplement besoin d'une deuxième étape de vérification lors de la connexion à Acumatica, l'option intégrée est suffisante.

Acumatica peut-il imposer automatiquement l'authentification à plusieurs facteurs (MFA) à tous les utilisateurs ?

Lorsqu'ils utilisent l'authentification multifactorielle (MFA) intégrée, les administrateurs peuvent exiger l'utilisation d'un deuxième facteur d'authentification pour tous les utilisateurs via les paramètres de sécurité d'Acumatica. Si nécessaire, vous pouvez définir des exceptions spécifiques pour les utilisateurs d'API et les appareils de confiance. Lorsque vous utilisez un fournisseur d'identité externe via l'authentification avancée, l'application de la MFA est configurée au sein même du fournisseur d'identité, tel que Microsoft Entra ID ou Okta, et s'applique de manière cohérente à toutes les applications connectées.

Que se passe-t-il si un utilisateur perd l'accès à son dispositif d'authentification multifactorielle ?

Les options de récupération dépendent de la méthode d'authentification à deux facteurs (MFA) utilisée par votre organisation. Pour l'authentification à deux facteurs intégrée, les administrateurs peuvent réinitialiser le deuxième facteur d'un utilisateur via Acumatica. Pour l'authentification unique (SSO) via un fournisseur externe, la récupération s'effectue à l'aide des outils de gestion de compte propres au fournisseur d'identité.

Une solution de sécurité adaptée à votre entreprise

Le logiciel ERP cloud et la plateforme moderne d’Acumatica vous offrent un choix clair : une authentification multifactorielle (MFA) simple et intégrée au produit, ou une authentification unique (SSO) complète avec votre fournisseur d’identité existant via le module « Advanced Authentication ». Ces deux options renforcent considérablement la sécurité des accès. Le choix de la solution la plus adaptée dépend de la manière dont votre organisation gère actuellement les identités et de vos objectifs futurs en la matière.

Si vous avez des questions concernant l'authentification multifactorielle (MFA), l'authentification unique (SSO) ou le module d'authentification avancée, contactez votre partenaire Acumatica ou n'hésitez pas à nous contacter dès aujourd'hui.

Auteur du blog

Catégories