IT Glossary
L'authentification adaptative ajuste l'exigence de connexion au risque en temps réel. Découvrez les signaux utiles et son angle mort sur le parc SaaS.
August 7, 2026
L'authentification adaptative, aussi appelée authentification basée sur le risque, est une méthode de contrôle d'accès qui fait varier ce que l'utilisateur doit prouver selon le risque de chaque tentative de connexion. Une connexion depuis un ordinateur géré sur un réseau connu passe avec un seul facteur, tandis que le même compte depuis un nouveau pays sur un appareil non géré est mis au défi ou bloqué.
Le moteur ne voit que ce qui passe par lui. Une application dotée d'un mot de passe local, un compte personnel utilisé à des fins professionnelles ou une autorisation OAuth validée directement dans un navigateur ne produisent aucun signal et ne reçoivent aucune politique. C'est le schéma récurrent dans les parcs de PME : des politiques adaptatives solides sur 20 applications fédérées, et aucune sur les 80 qui n'ont jamais été raccordées.
Une entreprise paramètre son accès conditionnel pour exiger un second facteur sur toute connexion hors de ses deux pays de bureaux. Deux mois plus tard, les identifiants d'un responsable financier fuitent, la tentative de l'attaquant depuis une autre région est mise au défi et échoue. Le même mois, un outil de facturation sans rapport, doté de sa propre connexion, est compromis sans produire le moindre signal, parce qu'il n'a jamais été placé derrière le fournisseur d'identité. Les deux résultats renvoient à la couverture plus qu'à la qualité de la politique, et c'est l'écart que Corma comble en gouvernant les applications que le fournisseur d'identité ne voit pas.
Le MFA exige toujours le même facteur supplémentaire. L'authentification adaptative décide, tentative par tentative, si ce facteur est nécessaire, en fonction de signaux de risque en temps réel.
La conformité de l'appareil et la distinction entre appareil connu et inconnu pèsent le plus en pratique, suivies du voyage impossible et de la détection d'identifiants fuités. La géolocalisation seule produit beaucoup de faux positifs chez les collaborateurs en déplacement.
Oui, c'est son intérêt principal. Les contextes de confiance passent sans défi, le second facteur est donc dépensé là où il change réellement l'issue.
NIS2 cite les solutions d'authentification multifacteur ou continue parmi ses mesures de base de gestion des risques, à l'article 21, paragraphe 2, point j). L'authentification adaptative est une façon reconnue d'y répondre, pas une obligation légale en soi.