RDP 2FA : comment ajouter l’authentification à deux facteurs au Bureau à distance

Add Two-Factor Authentication to Remote Desktop

Le 2FA pour RDP est une seconde vérification d’identité, telle qu’une approbation sur téléphone ou un code à usage unique, exigée en plus de votre mot de passe avant l’ouverture d’une session Bureau à distance. Windows n’en est pas doté en standard. En dehors des cartes à puce, il n’existe aucun moyen natif d’exiger un second facteur à l’écran de connexion RDP, et Microsoft l’a confirmé sur son propre forum de questions-réponses. Vous pouvez ajouter le 2FA à RDP de deux manières : installer un fournisseur d’informations d’identification sur l’hôte afin que le second facteur se déclenche lors de la connexion, ou faire transiter les connexions externes par une passerelle Bureau à distance adossée à Microsoft Entra MFA. J’ai mis en place les deux, et le bon choix dépend de si vous sécurisez un PC unique ou un parc derrière un domaine.

Il vaut la peine de verrouiller RDP. Il figure en haut de la liste des vecteurs d’accès initiaux pour les groupes de rançongiciel, et des identifiants volés ou obtenus par force brute sont le moyen d’intrusion le plus courant. Les propres données de Microsoft illustrent clairement la valeur d’un second facteur : MFA bloque 99,9 % des attaques automatisées de compromission de comptes. Un simple mot de passe ne laisse qu’une tentative entre un attaquant et votre bureau.

Si votre véritable objectif est l’accès distant sécurisé plutôt que RDP spécifiquement, il existe une troisième voie. HelpWire vous offre un contrôle à distance assisté et non assisté sans exposer le port 3389 à Internet, et les connexions à ses propres comptes peuvent être protégées par 2FA. Plus de détails ci-dessous.

Windows dispose-t-il d'une authentification à deux facteurs (2FA) intégrée pour RDP ?

Non. Windows ne propose pas d’authentification à deux facteurs native pour les connexions RDP. Le seul second facteur intégré à la pile de connexion est la prise en charge des cartes à puce, que la plupart des configurations domestiques et des petites entreprises ne déploient jamais.

Windows Hello for Business est souvent cité comme contre-exemple, mais ce n’en est pas un. Hello for Business est une fonctionnalité pratique sans mot de passe. Il remplace votre mot de passe par un code PIN ou un geste biométrique, un seul facteur, et ne s’applique pas aux sessions RDP standard, sauf si vous vous connectez à un bureau basé sur Azure. Windows Server 2022 a ajouté la connexion FIDO2 pour les machines jointes au domaine, ce qui se rapproche d’une authentification multifacteur réelle, mais il manque toujours la stratégie centralisée, la prise en charge hors ligne et la couverture par RD Gateway dont une solution complète a besoin. Pour tout le reste, vous ajoutez un fournisseur d’informations d’identification tiers ou une passerelle adossée à Entra.

Comment fonctionne l'authentification à deux facteurs de RDP

La 2FA RDP fonctionne en insérant une seconde vérification d’identité entre votre mot de passe et l’ouverture de la session. Deux architectures la mettent en œuvre.

Fournisseur d’informations d’identification, sur l’hôte. Un fournisseur d’informations d’identification est un petit logiciel installé sur l’hôte RDP. Lorsque vous saisissez votre nom d’utilisateur et votre mot de passe, le fournisseur intercepte la connexion, valide le premier facteur par rapport au compte local ou à Active Directory, puis déclenche un second facteur tel qu’une notification push, un code à usage unique ou une clé matérielle. La session ne s’ouvre qu’une fois les deux validés. C’est l’approche pour un PC unique ou une poignée de machines.

Passerelle RD avec MFA RADIUS, en frontal du réseau. Une passerelle Bureau à distance se place en amont de vos hôtes plutôt que sur chacun d’eux. Le trafic RDP externe arrive sur la passerelle, la passerelle transmet la demande via RADIUS à un Network Policy Server, et l’extension NPS appelle Microsoft Entra pour effectuer la vérification du second facteur. Seule l’approbation par push ou par appel téléphonique fonctionne ici, car la passerelle ne fournit aucun champ pour saisir un code. C’est l’approche pour les environnements de domaine avec de nombreux hôtes derrière un seul point d’entrée.

Quelle méthode 2FA pour RDP vous convient

Utilisez Cisco Duo ou multiOTP pour ajouter l’authentification à deux facteurs (2FA) à un seul PC, Microsoft Entra MFA avec une passerelle RD Gateway pour un parc du domaine, et HelpWire pour éviter complètement un RDP exposé. Le tableau ci-dessous associe chaque méthode au coût, aux seconds facteurs et au fait qu’elle laisse RDP ouvert sur Internet.

Tableau comparatif

Méthode Coût Idéal pour Facteurs secondaires PC autonome, sans domaine Expose le RDP à Internet
Cisco Duo Gratuit jusqu’à 10 utilisateurs Petites configurations, déploiement rapide Push, OTP, appel, jeton matériel Oui Oui, RDP reste exposé
multiOTP Gratuit, open source PC unique hors ligne, laboratoire domestique TOTP, HOTP, hors ligne Oui Oui, RDP reste exposé
Entra MFA + NPS + RD Gateway Licence Entra MFA Parcs d’ordinateurs en domaine derrière une passerelle unique Push, appel téléphonique Non Non, la passerelle sert de frontal à RDP
HelpWire Gratuit Éviter complètement un RDP exposé 2FA du compte, TOTP Oui Non, aucun port 3389 ouvert

Ajouter 2FA à RDP avec Cisco Duo (gratuit jusqu'à 10 utilisateurs)

Cisco Duo est le moyen le plus rapide d’ajouter l’authentification à deux facteurs (2FA) pour RDP gratuitement, couvrant jusqu’à 10 utilisateurs sans frais sur le niveau gratuit à vie. Duo Authentication for Windows Logon s’installe sur l’hôte, ajoute un second facteur d’authentification à RDP, à la connexion locale et aux invites UAC nécessitant des informations d’identification, et prend en charge les notifications push, les codes d’accès, le rappel téléphonique et les jetons matériels.

  1. Créez un compte Duo gratuit et ouvrez le panneau d’administration Duo. Accédez à Applications, cliquez sur Protéger une application, recherchez Microsoft RDP, puis cliquez sur Protéger. Copiez la clé d’intégration, la clé secrète et le nom d’hôte de l’API dans un endroit sûr.

  2. Inscrivez votre utilisateur. Sous Utilisateurs, ajoutez-vous et associez l’application Duo Mobile sur votre téléphone en scannant le code QR d’activation. Confirmez que le compte affiche le statut Actif.

  3. Téléchargez le programme d’installation de Duo Authentication for Windows Logon sur l’hôte RDP. Exécutez-le en tant qu’administrateur et collez la clé d’intégration, la clé secrète et le nom d’hôte de l’API lorsque vous y êtes invité.

  4. Pendant l’installation, cochez Ne demander l’authentification Duo que lors de la connexion via RDP si vous souhaitez le second facteur uniquement pour les sessions à distance et non pour les connexions locales à la console.

  5. Définissez la stratégie Nouvel utilisateur de l’application Microsoft RDP sur Refuser l’accès. Cela empêche un compte non inscrit de contourner l’invite.

  6. Redémarrez, puis reconnectez-vous via RDP. Après avoir saisi votre mot de passe, Duo envoie une notification push sur votre téléphone. Approuvez-la, et la session s’ouvre.

Une précaution à prendre avant de l’appliquer. Duo dispose d’un paramètre de mode d’échec qui contrôle ce qui se passe lorsque l’hôte ne peut pas joindre le cloud de Duo. Fail open permet de poursuivre l’ouverture de session sans second facteur pendant une panne, fail secure la bloque. Choisissez fail secure pour les machines exposées à Internet et conservez en réserve un compte Duo Bypass ou un accès à la console locale afin qu’une panne du cloud ne vous bloque jamais totalement l’accès.

2FA hors ligne gratuite pour un seul PC avec multiOTP

multiOTP est la meilleure option gratuite pour un PC autonome sans domaine et sans dépendance au cloud. Il est open source sous licence Apache 2.0, inclut un mode RDP uniquement et valide les codes TOTP et HOTP entièrement hors ligne, il continue donc de fonctionner lorsque Internet est indisponible. La version actuelle est 5.10.2.2, d’avril 2026.

  1. Téléchargez le paquet multiOTP et le multiOTP Credential Provider depuis la page des versions GitHub du projet sur le PC cible.

  2. Extrayez multiOTP dans un dossier permanent tel que C:\multiOTP. Ouvrez une invite de commandes dans le dossier en tant qu’administrateur.

  3. Créez un compte 2FA lié à votre nom d’utilisateur Windows. Exécutez multiotp.exe -create yourusername TOTP, puis générez le code QR de provisionnement avec multiotp.exe -qrcode yourusername qr.png.

  4. Scannez le code QR avec Microsoft Authenticator, Google Authenticator ou l’application gratuite de jeton multiOTP. Confirmez qu’un code à 6 chiffres généré est validé avec multiotp.exe yourusername 123456.

  5. Installez le fournisseur d’informations d’identification multiOTP. Dans l’assistant, laissez l’URL du serveur vide pour une configuration locale uniquement et cochez l’option RDP uniquement afin que l’invite ne s’affiche que lors des ouvertures de session à distance.

  6. Définissez un compte d’exclusion avant de redémarrer. Ajoutez MULTIOTP_EXCLUDED_ACCOUNT pour un administrateur local de secours afin de conserver un moyen d’accès si l’inscription échoue. Puis redémarrez et testez une connexion RDP.

multiOTP ne dépend d’aucun service cloud, ce qui en fait un excellent choix pour une machine isolée ou un laboratoire à domicile. La contrepartie est une configuration manuelle. Il n’y a pas de tableau de bord d’administration, pas de notification push, et l’inscription se fait en ligne de commande.

AMF RDP via Microsoft Entra et RD Gateway

Pour un environnement de domaine avec de nombreux hôtes RDP, Microsoft Entra MFA derrière un Remote Desktop Gateway est l’approche la plus native. Elle protège chaque connexion passant par une passerelle unique au lieu de vous demander d’installer un fournisseur sur chaque machine. Cette voie convient aux équipes informatiques, pas aux propriétaires d’un seul PC, et elle implique une mise en place conséquente.

 

Vous avez besoin de quatre éléments en place : une Remote Desktop Gateway opérationnelle, un locataire Entra ID avec une licence éligible à la MFA, un Network Policy Server, et Entra synchronisé avec votre Active Directory local. La configuration ressemble à ceci :

  1. Installez le rôle NPS sur un serveur distinct de la passerelle RD Gateway. La passerelle agit en tant que client RADIUS pointant vers ce serveur NPS.

  2. Installez l’extension NPS pour l’authentification multifacteur Microsoft Entra sur le serveur NPS, puis exécutez le script PowerShell inclus pour l’associer à votre client.

  3. Dans RD Gateway Manager, définissez le magasin RD CAP sur Serveur central exécutant NPS et ajoutez le nom d’hôte du serveur NPS.

  4. Configurez le secret partagé RADIUS de manière identique aux deux extrémités. Une discordance ici est la cause la plus fréquente pour laquelle le flux échoue silencieusement.

  5. Testez avec un compte pour lequel Entra MFA est activée. Après le mot de passe, l’utilisateur reçoit une notification push ou un appel téléphonique, approuve, et la session s’ouvre.

La limite incontournable à prendre en compte : RD Gateway ne propose aucun champ permettant de saisir un code de vérification, ainsi la notification push et l’approbation par appel téléphonique sont les seuls facteurs qui parviennent à l’utilisateur. Les codes de l’application OTP et la saisie par SMS ne fonctionnent pas via la passerelle. Définissez la méthode MFA Entra par défaut de vos utilisateurs sur push avant le déploiement, sinon leur première connexion se bloque.

Quel second facteur devriez-vous utiliser ?

Pour les utilisateurs standard, une notification push ou un OTP d’application d’authentification suffit. Pour les comptes administrateur et autres comptes privilégiés, utilisez une passkey FIDO2 ou une clé de sécurité matérielle.

Les notifications push et les OTP générés par application sont pratiques et bloquent la plupart des attaques automatisées qui inquiètent la plupart des gens. Le SMS est le facteur courant le plus faible, car le SIM-swapping et l’interception le compromettent ; considérez donc le SMS comme une solution de secours et non comme le choix par défaut.

Le niveau d’exigence a évolué en 2026. La CISA exige désormais une MFA résistante au hameçonnage pour les accès distants privilégiés dans l’ensemble des agences fédérales et la recommande fortement pour les infrastructures critiques, et elle désigne RDP comme une cible de grande valeur. Les méthodes push et SMS ne franchissent plus ce seuil pour les comptes administrateur, car les attaques de fatigue MFA inondent un utilisateur de demandes jusqu’à ce qu’il en accepte une par erreur. Les passkeys FIDO2 et les clés matérielles résistent au hameçonnage par conception et satisfont aux niveaux AAL2 et AAL3 de la NIST SP 800-63B. La règle pratique pour 2026 : push pour les utilisateurs du quotidien, passkey ou clé matérielle pour toute personne disposant de droits élevés.

Évitez complètement le RDP exposé avec HelpWire

Le moyen le plus propre d’éviter les tracas liés à la 2FA pour RDP est de ne pas exposer RDP du tout. HelpWire fournit un contrôle à distance assisté et non assisté sans ouvrir le port 3389 ni rediriger des ports, ce qui élimine la surface d’attaque exposée à Internet qu’un second facteur ajouté en surcouche est censé défendre. Comme aucun point de terminaison RDP n’est exposé, les attaques par force brute et le bourrage d’identifiants visant le port 3389 n’ont aucune cible.

Par défaut, HelpWire connecte directement l’opérateur et la machine distante, sans serveurs relais intermédiaires, de sorte qu’une session est moins exposée qu’une session routée. Pour l’assistance à la demande, l’utilisateur distant accorde l’accès par session et peut le révoquer à tout moment depuis un raccourci ou le bouton intégré à l’application. Pour les interventions non supervisées, l’appareil est autorisé une fois lors de la configuration, puis vous vous reconnectez plus tard sans présence requise, y compris après des redémarrages. HelpWire fonctionne sur Windows, macOS et Linux, et propose une offre gratuite.

Fonctionnalités de sécurité de HelpWire

L’accès aux comptes passe par Auth0, le fournisseur d’authentification conforme aux normes auquel font confiance Microsoft, AWS et Siemens, et tout compte peut ajouter un second facteur. L’authentification à deux facteurs est devenue généralement disponible pour tous les utilisateurs en décembre 2025 : vous l’activez sur le Portail Web avec un code à usage unique basé sur le temps provenant d’une application d’authentification, en plus de votre mot de passe. Les données de session sont chiffrées en transit via WSS et HTTPS, avec TLS/SSL et AES-256 protégeant chaque session. Les connexions sont par défaut en point à point, sans relais intermédiaire, et lorsqu’un chemin direct n’est pas possible, le trafic bascule via l’infrastructure AWS, chiffré et anonymisé. Chaque application HelpWire est signée par DigiCert pour empêcher toute altération. Pour les sessions à la demande, l’accès à une machine distante dépend de l’approbation de l’utilisateur distant, et non d’un port ouvert et d’un mot de passe facile à deviner.

HelpWire 4.8
Assistance à distance gratuite fonctionnalités de sécurité avancées
Visiter le site
Prix: Gratuit
Systèmes pris en charge: Windows, macOS, Linux
HelpWire

Foire aux questions

Gratuit. Cisco Duo couvre jusqu’à 10 utilisateurs sans frais, et multiOTP est open-source sans frais de licence. Duo se déploie plus rapidement et ajoute des notifications push. multiOTP fonctionne hors ligne et ne nécessite aucun service cloud.

Oui, via un fournisseur d’informations d’identification. Windows ne dispose pas de hook natif pour cela, mais Duo, multiOTP et Rublon acceptent tous un code ou une notification push de Microsoft Authenticator comme second facteur une fois que leur fournisseur est installé sur l’hôte.

Pour les utilisateurs standard, oui. Pour les comptes administrateur et privilégiés en 2026, non. Les directives de la CISA et NIST SP 800-63B préconisent des facteurs résistants au hameçonnage, une clé d’accès FIDO2 ou une clé matérielle, pour l’accès distant privilégié, car les notifications push sont exposées aux attaques de fatigue liées à l’AMF.

Cela dépend de la méthode. Les fournisseurs cloud comme Duo nécessitent une connexion et basculent sur leur réglage fail-open ou fail-secure en cas de panne. multiOTP valide les codes TOTP localement et continue donc à demander et à vérifier sans aucune connexion Internet.