Passer aux informations produits
1 de 1

Hideez Authenticator

Hideez Authenticator

Fait partie de Hideez Workforce Identity. La plupart des applications d’authentification s’arrêtent à la connexion web — Hideez Authenticator porte la MFA sans mot de passe jusqu’au poste de travail : les collaborateurs déverrouillent un poste Windows partagé par code QR, pression Bluetooth ou autocollant NFC, et l’écran se verrouille dès qu’ils s’éloignent.

Le téléphone personnel de chacun devient son identifiant d’entreprise : il n’y a donc ni tokens ni cartes à acheter, expédier ou remplacer. La connexion Windows sans mot de passe garde une personne nommée dans la piste d’audit même sur des comptes partagés, et les codes hors ligne maintiennent un site coupé du réseau en activité.

Téléchargement collaborateurs

Prérequis

Sur le téléphone du collaborateur

  • iOS 14 ou version ultérieure · Android 8 ou version ultérieure
  • Bluetooth 5 pour la connexion par proximité, le verrouillage à l’éloignement et NFC Tap & Go
  • Un code PIN est défini à la première utilisation ; le déverrouillage biométrique est recommandé

Sur le poste de travail

  • Windows 10 (build 1709+), Windows 11 ou Windows Server 2022, 64 bits
  • L’application Hideez Client pour Windows
  • Une connexion HTTPS vers le tenant Hideez
  • Des étiquettes NFC NTAG216 pour Tap & Go — de simples autocollants, sans lecteurs de cartes
Afficher tous les détails
Voir en action

Une connexion de bout en bout

Un téléphone, et les mots de passe cessent de faire partie de la journée de travail. Les collaborateurs accèdent aux postes Windows et aux applications web qui se trouvent derrière d'une simple pression, ce qui supprime à la fois l'identifiant qu'un attaquant chercherait à hameçonner et le ticket de réinitialisation qui suit un mot de passe oublié.

Même les systèmes qui n'ont jamais connu l'authentification unique suivent le mouvement : Hideez AuthShield place la même connexion sans mot de passe devant les applications web héritées, pour que l'abandon des mots de passe ne s'arrête pas à la moitié moderne du parc.

Une connexion de bout en bout
Étape par étape

Comment les collaborateurs se connectent et se déconnectent

Connexion Windows sans mot de passe : une collaboratrice déverrouille un poste partagé en scannant avec Hideez Authenticator le code QR de l'écran de verrouillage

1. Déverrouiller le poste

Un code QR sur l'écran de verrouillage, une pression Bluetooth à proximité ou un autocollant NFC sur la machine.

SSO sans mot de passe : une application web d'entreprise ouvre la session après une seule confirmation dans l'application Hideez Authenticator

2. Se connecter aux services web

Les applications SAML et OIDC s'ouvrent après une confirmation sur le téléphone.

Authentification à deux facteurs : Hideez Authenticator génère un code TOTP à usage unique pour un compte d'entreprise

3. Ajouter un code à usage unique

Quand un service demande un code à usage unique, il vient de la même application.

Déconnexion automatique : le poste Windows se verrouille de lui-même lorsque le téléphone du collaborateur quitte la portée Bluetooth

4. S'éloigner, ça verrouille

L'écran se verrouille de lui-même dès que le téléphone quitte la portée Bluetooth.

Les anciens systèmes web qui n'ont jamais pris en charge l'authentification unique sont également couverts — Hideez AuthShield place la même connexion sans mot de passe devant eux.

En détail

Comment fonctionne chaque méthode de connexion

Comment les collaborateurs déverrouillent Windows avec un téléphone, atteignent les applications web qui se trouvent derrière et continuent de travailler quand le réseau ne suit plus.

Scanner un code QR
Proximité Bluetooth
NFC Tap & Go

L'écran de verrouillage affiche un code QR. La collaboratrice le scanne dans l'application et approuve la demande. Cette voie fonctionne sur tout poste équipé de l'application Hideez Client.

La collaboratrice ouvre l'application près de la machine, la choisit dans la liste et appuie sur l'icône Bluetooth. Les deux appareils ont besoin de Bluetooth 5.

Une étiquette NFC sur le poste. On déverrouille l'application par empreinte, on approche le téléphone de l'étiquette, et la session s'ouvre. Conçu pour les machines qui changent de mains de nombreuses fois par jour.

SSO sans mot de passe
Le mot de passe n'est jamais saisi
Comptes partagés

Les applications SAML et OIDC proposent « Se connecter avec Hideez Authenticator ». La collaboratrice scanne le code à l'écran et approuve sur le téléphone.

Là où un mot de passe reste nécessaire, la confirmation se fait sur l'appareil personnel de la collaboratrice plutôt que dans un champ de la page.

Lorsqu'une équipe partage un compte de service, l'application liste les comptes que cette personne peut ouvrir et garde trace de qui l'a utilisé.

Codes hors ligne
Mode avec mot de passe

Aucune connexion au serveur, personne de bloqué pour autant : l'application produit un code à usage unique lié à ce poste précis.

Lorsqu'un poste n'est rattaché ni à Active Directory ni à Entra ID, l'application connecte quand même la collaboratrice. Le mot de passe reste dans l'application, sur le téléphone.

Administration

Chaque connexion porte un nom

Une console approuve les postes, distribue les méthodes de connexion et coupe l'accès à un téléphone perdu. Ce qu'elle renvoie, c'est le relevé ci-dessous : chaque session de poste rattachée à la personne qui l'a ouverte, comptes partagés compris.

Audit / Sessions de poste
Début Fin Collaborateur Poste Session
14/08/2026 09:02 Active Emma Wilson WS-LINE-07 shift01
14/08/2026 07:41 14/08/2026 08:58 James Carter WS-LINE-07 shift01
14/08/2026 07:15 14/08/2026 07:39 Michael Brown WS-STOCK-02 m.brown
13/08/2026 18:20 13/08/2026 18:22 Olivia Davis WS-TILL-11 till01
13/08/2026 08:48 13/08/2026 18:16 Sophia Miller WS-BACKOFFICE office01
  • Les connexions au poste et au web arrivent dans un seul journal, au nom de la personne et non du profil Windows partagé
  • Les verrouillages automatiques à l'éloignement sont également consignés, si bien que chaque session a une fin autant qu'un début
  • Une traçabilité prête à l'export face aux règles qui s'appliquent selon le secteur et la région
Découvrir Hideez Server →
Bénéfices

Ce qui change pour les équipes IT

Plus de mots de passe sur les postes partagés

Plus de mots de passe sur les postes partagés

Les collaborateurs se connectent avec le téléphone qu'ils ont déjà sur eux. Rien à faire tourner, rien de collé sur un écran, rien à réinitialiser à 7 heures du matin.

Aucun matériel à acheter ni à remplacer

Aucun matériel à acheter ni à remplacer

Pas de tokens, pas de cartes, pas de lecteurs. Les arrivées et les départs deviennent une entrée dans la console au lieu d'une remise de matériel.

Un accès nominatif sur les comptes partagés

Un accès nominatif sur les comptes partagés

Plusieurs personnes, un seul compte Windows, et un journal qui dit malgré tout qui a ouvert la session et quand.

Des sessions qui se ferment d'elles-mêmes

Des sessions qui se ferment d'elles-mêmes

Le poste se verrouille quand le téléphone quitte la portée Bluetooth. Les sessions laissées sans surveillance cessent d'être un constat d'audit.

Alternative à Microsoft Authenticator

Le comparatif

Trois applications d'authentification, et les différences apparaissent au poste de travail. Les équipes qui quittent Okta Verify ou Duo Mobile viennent le plus souvent pour la seconde moitié de cette liste.

Hideez Authenticator Microsoft Authenticator Duo Mobile
Connexion sur l'écran de verrouillage Windows Oui — code QR, Bluetooth ou étiquette NFC Non — la connexion Windows passe par Windows Hello Oui — second facteur, ou Passwordless for OS Logon
Connexion par proximité Bluetooth Oui Non Non
Verrouille le poste à l'éloignement Oui, par Bluetooth Non Non
Connexion par étiquette NFC posée sur la machine Oui, avec un autocollant NFC Non Non
Comptes partagés sur des machines partagées Oui, consigné par collaborateur Non Non
Connexion lorsque le poste est hors ligne Oui, codes hors ligne Codes seulement, pas de connexion au poste Oui, codes d'accès hors ligne
Conserve un mot de passe hérité pour le poste Oui, conservé dans l'application sur le téléphone Remplissage automatique abandonné en 2025 Non
Générateur TOTP pour les services tiers Oui Oui Oui
Authentification unique SAML / OIDC Oui, Hideez joue le rôle d'IdP Via Microsoft Entra ID Oui, Duo Single Sign-On

Comparaison d'août 2026 sur la base des fonctionnalités publiquement documentées. Duo ajoute un second facteur à la connexion Windows par mot de passe et propose également une connexion au système sans mot de passe ; la proximité, le NFC et le comportement sur les comptes partagés sont ce que Hideez ajoute par-dessus.

Références

Là où Hideez tourne déjà

Des administrations, des industriels et des opérateurs d'infrastructures critiques utilisent Hideez Workforce Identity — avec l'application, avec des clés matérielles, ou avec les deux.

Agence pour la reconstruction de l'Ukraine
Agence pour la reconstruction de l'UkraineSecteur public — voir le témoignage

Notre équipe possède une solide expérience pratique du système Hideez, ce qui nous a permis de l'intégrer à une large gamme de produits. Au fil du temps, l'intégration est devenue de plus en plus simple, et le système continue d'évoluer avec de nouvelles fonctionnalités.

Computer Forensics Lab Ltd. / Services informatiques

La mise en œuvre technique de Hideez s'est déroulée sans accroc. Nous avons particulièrement apprécié le verrouillage et le déverrouillage automatiques des postes, la rapidité de traitement des documents dans Siemens EBR et le confort du gestionnaire de mots de passe pour les connexions RDP comportant un très grand nombre d'identifiants.

Farmak JSC / Industrie

Hideez s'est révélé une solution 2FA efficace pour les infrastructures critiques, et nous voyons un fort potentiel d'amélioration à mesure que la compatibilité et la stabilité progressent. Elle nous aide à sécuriser les systèmes de vidéosurveillance et de vidéoanalyse utilisés chaque jour par des milliers d'agents.

Police nationale d'Ukraine / Secteur public
FAQ

Les questions des équipes IT

Hideez Authenticator est-il gratuit ?

L'application se télécharge gratuitement sur les deux stores. Son usage à l'échelle d'une organisation relève d'un abonnement Hideez Workforce Identity, qui démarre par un essai gratuit.

Fonctionne-t-il sans Hideez Workforce Identity ?

Non. L'application s'authentifie auprès du tenant Hideez de l'organisation : c'est donc le tenant qui la fait fonctionner. Elle est un composant de la plateforme et non un authentificateur autonome, et c'est dans le tenant que résident la politique de MFA sans mot de passe, l'approbation des postes et les enregistrements d'audit.

Quels téléphones sont pris en charge ?

iOS 14 ou version ultérieure et Android 8 ou version ultérieure. La connexion par proximité, le verrouillage à l'éloignement et NFC Tap & Go exigent en plus Bluetooth 5 sur le téléphone comme sur le poste.

Que faut-il installer sur le poste ?

L'application Hideez Client, sur Windows 10 (build 1709 ou ultérieur), Windows 11 ou Windows Server 2022, en 64 bits. Elle est livrée en .exe, ou en .msi pour un déploiement par stratégie de groupe.

Les collaborateurs peuvent-ils se connecter quand un poste n'a plus de liaison avec le serveur ?

Oui. L'application produit un code hors ligne à usage unique pour cette machine, que le collaborateur saisit sur l'écran de verrouillage.

Comment fonctionne le verrouillage à l'éloignement ?

Le poste surveille le téléphone en Bluetooth et verrouille la session dès que le téléphone quitte la portée ou que le Bluetooth est coupé. L'application comporte également un bouton de verrouillage du poste.

Faut-il des lecteurs NFC ?

Non. Tap & Go utilise des autocollants NTAG216 posés sur les machines, des étiquettes qui coûtent quelques centimes. Le téléphone lit l'étiquette pour identifier le poste et la connexion passe par Bluetooth.

La sécurité des endpoints peut-elle bloquer la connexion Bluetooth ou NFC ?

Cela peut arriver. Un logiciel qui bloque l'advertising Bluetooth 5 empêche la connexion par proximité et par NFC — Palo Alto Cortex XDR en est un exemple documenté. La connexion par code QR n'est pas concernée : un poste conserve donc toujours une voie sans mot de passe.

Où les mots de passe sont-ils stockés ?

La connexion sans mot de passe n'en crée aucun. Là où un poste en exige encore un, il reste dans l'application sur le téléphone du collaborateur, derrière un code PIN et la biométrie, et le serveur ne conserve aucune base de mots de passe.

Que se passe-t-il si un collaborateur perd son téléphone ?

Un administrateur retire cette méthode de connexion du profil du collaborateur, ce qui empêche l'appareil perdu de se connecter, puis envoie une nouvelle invitation d'enrôlement.

Un même téléphone peut-il porter plusieurs comptes ou tenants ?

Oui. Une seule application gère plusieurs comptes sur le même serveur Hideez ou sur des serveurs différents, avec un sélecteur de compte dès qu'il y en a plus d'un.

Hideez Authenticator est-il une alternative à Microsoft Authenticator ?

Sur la MFA des comptes Microsoft, les deux se recoupent. Hideez ajoute ce qui se passe au poste de travail : déverrouiller Windows par code QR, Bluetooth ou étiquette NFC, verrouiller la machine quand le collaborateur s'éloigne, ouvrir des comptes partagés et fonctionner pendant que le poste est hors ligne.

Peut-on le déployer de façon centralisée ?

L'application vient des stores publics et peut être poussée par n'importe quel MDM. Le client Windows se déploie par stratégie de groupe avec le paquet .msi.

S'agit-il d'une passkey ou d'un authentificateur FIDO2 ?

Hideez Authenticator est la méthode d'authentification d'entreprise propre à Hideez. Les passkeys et les clés de sécurité FIDO sont des méthodes de connexion distinctes au sein de la même plateforme, et les collaborateurs peuvent les utiliser à côté de l'application.

Hideez Authenticator est-il une MFA résistante à l'hameçonnage ?

Selon la définition de la CISA et du NIST, une MFA résistante à l'hameçonnage signifie FIDO2/WebAuthn ou PIV. Hideez Authenticator utilise son propre protocole : la réponse honnête est donc qu'il supprime le mot de passe qu'un attaquant chercherait à hameçonner et déplace l'approbation sur l'appareil personnel du collaborateur. Lorsqu'une obligation cite explicitement la MFA résistante à l'hameçonnage, la même plateforme délivre des passkeys et des clés de sécurité FIDO, et les collaborateurs peuvent porter les deux.

Quelle différence avec Windows Hello ?

Windows Hello connecte une personne à la machine qu'elle a devant elle, par empreinte ou par reconnaissance du visage. Hideez Authenticator couvre ce que Hello ne couvre pas : un identifiant unique sur tous les postes partagés, une session qui se verrouille quand le collaborateur s'éloigne, la connexion aux comptes partagés et l'accès quand la machine est hors ligne. Les deux peuvent cohabiter sur le même parc.

Démarrer

À l'essai sur de vrais postes

Une courte session avec notre équipe : nous créons un tenant, installons le client Windows sur une machine et nous connectons depuis un téléphone. Venez avec le scénario qui compte pour vous — terminaux partagés, sites qui perdent la connexion, ou un Microsoft Authenticator qui devrait aller plus loin.