IT Glossary

Authentification adaptative (basée sur le risque)

L'authentification adaptative ajuste l'exigence de connexion au risque en temps réel. Découvrez les signaux utiles et son angle mort sur le parc SaaS.

August 7, 2026

Qu'est-ce que l'authentification adaptative ?

L'authentification adaptative, aussi appelée authentification basée sur le risque, est une méthode de contrôle d'accès qui fait varier ce que l'utilisateur doit prouver selon le risque de chaque tentative de connexion. Une connexion depuis un ordinateur géré sur un réseau connu passe avec un seul facteur, tandis que le même compte depuis un nouveau pays sur un appareil non géré est mis au défi ou bloqué.

Comment fonctionne l'authentification adaptative

  • Le fournisseur d'identité collecte des signaux à chaque tentative : conformité de l'appareil, réputation d'IP, géolocalisation, heure, habitudes de comportement.
  • Un score de risque est calculé, souvent par des modèles entraînés sur l'historique de connexion de l'organisation.
  • La politique associe ce score à une décision : autoriser, exiger un second facteur, ou bloquer.
  • Un voyage impossible, une correspondance avec des identifiants fuités ou un appareil inconnu déclenchent généralement une élévation d'exigence.
  • Chaque décision est journalisée, ce qui rend le contrôle auditable.

Là où l'authentification adaptative ne voit rien

Le moteur ne voit que ce qui passe par lui. Une application dotée d'un mot de passe local, un compte personnel utilisé à des fins professionnelles ou une autorisation OAuth validée directement dans un navigateur ne produisent aucun signal et ne reçoivent aucune politique. C'est le schéma récurrent dans les parcs de PME : des politiques adaptatives solides sur 20 applications fédérées, et aucune sur les 80 qui n'ont jamais été raccordées.

Exemples et cas d'usage

Une entreprise paramètre son accès conditionnel pour exiger un second facteur sur toute connexion hors de ses deux pays de bureaux. Deux mois plus tard, les identifiants d'un responsable financier fuitent, la tentative de l'attaquant depuis une autre région est mise au défi et échoue. Le même mois, un outil de facturation sans rapport, doté de sa propre connexion, est compromis sans produire le moindre signal, parce qu'il n'a jamais été placé derrière le fournisseur d'identité. Les deux résultats renvoient à la couverture plus qu'à la qualité de la politique, et c'est l'écart que Corma comble en gouvernant les applications que le fournisseur d'identité ne voit pas.

Concepts associés

FAQ

Quelle différence entre authentification adaptative et MFA ?

Le MFA exige toujours le même facteur supplémentaire. L'authentification adaptative décide, tentative par tentative, si ce facteur est nécessaire, en fonction de signaux de risque en temps réel.

Quels signaux de risque sont les plus utiles ?

La conformité de l'appareil et la distinction entre appareil connu et inconnu pèsent le plus en pratique, suivies du voyage impossible et de la détection d'identifiants fuités. La géolocalisation seule produit beaucoup de faux positifs chez les collaborateurs en déplacement.

L'authentification adaptative réduit-elle la friction ?

Oui, c'est son intérêt principal. Les contextes de confiance passent sans défi, le second facteur est donc dépensé là où il change réellement l'issue.

L'authentification adaptative est-elle imposée par NIS2 ?

NIS2 cite les solutions d'authentification multifacteur ou continue parmi ses mesures de base de gestion des risques, à l'article 21, paragraphe 2, point j). L'authentification adaptative est une façon reconnue d'y répondre, pas une obligation légale en soi.

Demander une démo