Intégration technique · 22 août 2026
L'authentification multifacteur (MFA) est-elle obligatoire pour se connecter à Salesforce ?
Oui, Salesforce impose l'authentification multifacteur (MFA) à tous ses utilisateurs depuis 2022, avec une application automatique désormais activée par défaut. Cette obligation contractuelle concerne les connexions directes à l'interface et couvre l'ensemble des produits de la plateforme. Les organisations doivent donc déployer une méthode MFA conforme pour l'ensemble de leurs utilisateurs internes.
La sécurité d'accès est devenue un point de vigilance central pour les directions informatiques qui exploitent un CRM contenant des données clients sensibles. Salesforce a fait évoluer sa politique sur ce sujet en rendant l'authentification multifacteur (MFA) non plus recommandée, mais exigée. Cette question revient fréquemment lors des projets d'intégration ou de mise en conformité : le MFA est-il réellement obligatoire, pour qui, et comment le mettre en place sans dégrader l'expérience des utilisateurs ?
Une obligation en vigueur depuis 2022
Depuis le 1er février 2022, Salesforce impose contractuellement à tous ses clients d'activer l'authentification multifacteur pour les utilisateurs qui se connectent à ses produits. Cette exigence figure dans les conditions d'utilisation (Trust and Compliance Documentation) de l'éditeur.
Dans un second temps, Salesforce a mis en place une application automatique (auto-enablement puis enforcement) du MFA sur les organisations concernées. Concrètement, cela signifie que les administrateurs n'ont plus à activer manuellement la fonction : elle est déclenchée par la plateforme, avec des vagues de déploiement communiquées par l'éditeur. Il devient donc difficile de contourner durablement cette obligation.
Il ne s'agit pas d'une contrainte réglementaire française, mais d'une exigence contractuelle du fournisseur. Elle s'inscrit néanmoins dans une tendance de fond : le MFA fait partie des mesures d'hygiène de sécurité recommandées par les autorités comme l'ANSSI pour réduire le risque de compromission de comptes.
Quel périmètre est concerné ?
L'obligation vise principalement les connexions directes à l'interface utilisateur de Salesforce, c'est-à-dire les utilisateurs internes (commerciaux, administrateurs, agents de service, etc.) qui se connectent via le navigateur ou l'application.
Plusieurs cas particuliers méritent l'attention :
- Authentification unique (SSO) : si votre organisation utilise un fournisseur d'identité (Azure AD/Entra ID, Okta, etc.), l'exigence MFA doit être satisfaite au niveau de ce fournisseur. Le MFA appliqué par le SSO est reconnu comme conforme.
- Comptes automatisés et intégrations : les connexions techniques via API, les intégrations serveur à serveur et certains comptes de service ne sont généralement pas concernés par le MFA utilisateur, car ils reposent sur d'autres mécanismes d'authentification (OAuth, certificats).
- Portails clients et communautés (Experience Cloud) : l'exigence stricte porte sur les utilisateurs internes ; les utilisateurs externes relèvent de règles distinctes, même si le MFA reste vivement conseillé.
Il n'existe pas de dérogation générale : les rares exemptions techniques sont encadrées et ne dispensent pas d'une couverture MFA équivalente.
Quelles méthodes d'authentification sont acceptées ?
Salesforce accepte plusieurs facteurs de vérification, avec un niveau de robustesse variable :
- Salesforce Authenticator : l'application mobile de l'éditeur, avec notifications push et validation en un geste.
- Applications d'authentification tierces (TOTP) : Google Authenticator, Microsoft Authenticator, etc., générant des codes à usage unique.
- Clés de sécurité physiques : compatibles WebAuthn/U2F (par exemple YubiKey), qui offrent la meilleure résistance au phishing.
- Clés d'accès intégrées (built-in authenticators) : Touch ID, Windows Hello et dispositifs biométriques équivalents.
À noter : les codes envoyés par SMS ou e-mail ne sont pas considérés par Salesforce comme des méthodes MFA conformes pour cette obligation, en raison de leur vulnérabilité. Il faut donc s'appuyer sur une application d'authentification, une clé de sécurité ou un dispositif biométrique.
Comment déployer le MFA sans friction
Un déploiement mal préparé génère des appels au support, des blocages de connexion et une résistance des équipes. Quelques bonnes pratiques limitent ces effets :
- Cartographier les modes de connexion : identifier qui passe par le SSO, qui se connecte en direct, et quels comptes sont techniques.
- Choisir une méthode par défaut : privilégier une solution homogène (Salesforce Authenticator ou l'authentificateur de votre fournisseur d'identité) pour simplifier le support.
- Communiquer en amont : prévenir les utilisateurs, fournir un guide d'enrôlement et anticiper les cas de perte de terminal.
- Prévoir une procédure de secours : définir comment un administrateur régénère un accès en cas de perte du second facteur, sans créer de faille.
- Pilotes puis généralisation : déployer sur un groupe restreint avant l'ensemble des utilisateurs.
Pour les organisations disposant déjà d'un SSO d'entreprise, la voie la plus efficace consiste souvent à centraliser le MFA au niveau du fournisseur d'identité, ce qui uniformise l'expérience sur l'ensemble des applications, pas seulement Salesforce.
Points de vigilance pour une ETI
Au-delà de la conformité, plusieurs sujets méritent d'être arbitrés en amont :
- Cohérence avec la politique de sécurité globale : aligner les règles MFA de Salesforce avec celles des autres applications SaaS.
- Gestion des sous-traitants et prestataires : les comptes d'intégrateurs et de consultants externes doivent aussi respecter l'obligation.
- Documentation et traçabilité : conserver la preuve de l'activation et des méthodes utilisées, utile en cas d'audit ou de discussion assurantielle (cyber-assurance).
- Impact sur les projets en cours : anticiper l'effet sur les tests, les recettes et les environnements de sandbox.
Se faire accompagner sur la mise en conformité
Le MFA relève à la fois de la configuration Salesforce, de la gestion des identités et de la conduite du changement. Selon la maturité de votre organisation, l'accompagnement peut porter sur l'intégration au SSO, la définition des politiques de connexion ou la formation des utilisateurs.
Si vous souhaitez confronter votre approche à des retours d'expérience concrets, INTEGREER peut vous mettre en relation, sans engagement, avec des intégrateurs qualifiés sur ces sujets de sécurité et d'identité. En tant que tiers de confiance neutre, notre rôle est de vous aider à comparer plusieurs interlocuteurs pertinents au regard de votre contexte.
Mots-clés : MFA sécurité Salesforce authentification SSO conformité gestion des identités