Une connexion de bout en bout
Un téléphone, et les mots de passe cessent de faire partie de la journée de travail. Les collaborateurs accèdent aux postes Windows et aux applications web qui se trouvent derrière d'une simple pression, ce qui supprime à la fois l'identifiant qu'un attaquant chercherait à hameçonner et le ticket de réinitialisation qui suit un mot de passe oublié.
Même les systèmes qui n'ont jamais connu l'authentification unique suivent le mouvement : Hideez AuthShield place la même connexion sans mot de passe devant les applications web héritées, pour que l'abandon des mots de passe ne s'arrête pas à la moitié moderne du parc.
Comment les collaborateurs se connectent et se déconnectent

1. Déverrouiller le poste
Un code QR sur l'écran de verrouillage, une pression Bluetooth à proximité ou un autocollant NFC sur la machine.

2. Se connecter aux services web
Les applications SAML et OIDC s'ouvrent après une confirmation sur le téléphone.

3. Ajouter un code à usage unique
Quand un service demande un code à usage unique, il vient de la même application.

4. S'éloigner, ça verrouille
L'écran se verrouille de lui-même dès que le téléphone quitte la portée Bluetooth.
Les anciens systèmes web qui n'ont jamais pris en charge l'authentification unique sont également couverts — Hideez AuthShield place la même connexion sans mot de passe devant eux.
Comment fonctionne chaque méthode de connexion
Comment les collaborateurs déverrouillent Windows avec un téléphone, atteignent les applications web qui se trouvent derrière et continuent de travailler quand le réseau ne suit plus.



L'écran de verrouillage affiche un code QR. La collaboratrice le scanne dans l'application et approuve la demande. Cette voie fonctionne sur tout poste équipé de l'application Hideez Client.
La collaboratrice ouvre l'application près de la machine, la choisit dans la liste et appuie sur l'icône Bluetooth. Les deux appareils ont besoin de Bluetooth 5.
Une étiquette NFC sur le poste. On déverrouille l'application par empreinte, on approche le téléphone de l'étiquette, et la session s'ouvre. Conçu pour les machines qui changent de mains de nombreuses fois par jour.



Les applications SAML et OIDC proposent « Se connecter avec Hideez Authenticator ». La collaboratrice scanne le code à l'écran et approuve sur le téléphone.
Là où un mot de passe reste nécessaire, la confirmation se fait sur l'appareil personnel de la collaboratrice plutôt que dans un champ de la page.
Lorsqu'une équipe partage un compte de service, l'application liste les comptes que cette personne peut ouvrir et garde trace de qui l'a utilisé.


Aucune connexion au serveur, personne de bloqué pour autant : l'application produit un code à usage unique lié à ce poste précis.
Lorsqu'un poste n'est rattaché ni à Active Directory ni à Entra ID, l'application connecte quand même la collaboratrice. Le mot de passe reste dans l'application, sur le téléphone.
Chaque connexion porte un nom
Une console approuve les postes, distribue les méthodes de connexion et coupe l'accès à un téléphone perdu. Ce qu'elle renvoie, c'est le relevé ci-dessous : chaque session de poste rattachée à la personne qui l'a ouverte, comptes partagés compris.
| Début↓ | Fin | Collaborateur | Poste | Session |
|---|---|---|---|---|
| 14/08/2026 09:02 | Active | Emma Wilson | WS-LINE-07 | shift01 |
| 14/08/2026 07:41 | 14/08/2026 08:58 | James Carter | WS-LINE-07 | shift01 |
| 14/08/2026 07:15 | 14/08/2026 07:39 | Michael Brown | WS-STOCK-02 | m.brown |
| 13/08/2026 18:20 | 13/08/2026 18:22 | Olivia Davis | WS-TILL-11 | till01 |
| 13/08/2026 08:48 | 13/08/2026 18:16 | Sophia Miller | WS-BACKOFFICE | office01 |
- Les connexions au poste et au web arrivent dans un seul journal, au nom de la personne et non du profil Windows partagé
- Les verrouillages automatiques à l'éloignement sont également consignés, si bien que chaque session a une fin autant qu'un début
- Une traçabilité prête à l'export face aux règles qui s'appliquent selon le secteur et la région
Ce qui change pour les équipes IT
Plus de mots de passe sur les postes partagés
Les collaborateurs se connectent avec le téléphone qu'ils ont déjà sur eux. Rien à faire tourner, rien de collé sur un écran, rien à réinitialiser à 7 heures du matin.
Aucun matériel à acheter ni à remplacer
Pas de tokens, pas de cartes, pas de lecteurs. Les arrivées et les départs deviennent une entrée dans la console au lieu d'une remise de matériel.
Un accès nominatif sur les comptes partagés
Plusieurs personnes, un seul compte Windows, et un journal qui dit malgré tout qui a ouvert la session et quand.
Des sessions qui se ferment d'elles-mêmes
Le poste se verrouille quand le téléphone quitte la portée Bluetooth. Les sessions laissées sans surveillance cessent d'être un constat d'audit.
Le comparatif
Trois applications d'authentification, et les différences apparaissent au poste de travail. Les équipes qui quittent Okta Verify ou Duo Mobile viennent le plus souvent pour la seconde moitié de cette liste.
| Hideez Authenticator | Microsoft Authenticator | Duo Mobile | |
|---|---|---|---|
| Connexion sur l'écran de verrouillage Windows | Oui — code QR, Bluetooth ou étiquette NFC | Non — la connexion Windows passe par Windows Hello | Oui — second facteur, ou Passwordless for OS Logon |
| Connexion par proximité Bluetooth | Oui | Non | Non |
| Verrouille le poste à l'éloignement | Oui, par Bluetooth | Non | Non |
| Connexion par étiquette NFC posée sur la machine | Oui, avec un autocollant NFC | Non | Non |
| Comptes partagés sur des machines partagées | Oui, consigné par collaborateur | Non | Non |
| Connexion lorsque le poste est hors ligne | Oui, codes hors ligne | Codes seulement, pas de connexion au poste | Oui, codes d'accès hors ligne |
| Conserve un mot de passe hérité pour le poste | Oui, conservé dans l'application sur le téléphone | Remplissage automatique abandonné en 2025 | Non |
| Générateur TOTP pour les services tiers | Oui | Oui | Oui |
| Authentification unique SAML / OIDC | Oui, Hideez joue le rôle d'IdP | Via Microsoft Entra ID | Oui, Duo Single Sign-On |
Comparaison d'août 2026 sur la base des fonctionnalités publiquement documentées. Duo ajoute un second facteur à la connexion Windows par mot de passe et propose également une connexion au système sans mot de passe ; la proximité, le NFC et le comportement sur les comptes partagés sont ce que Hideez ajoute par-dessus.
Références
Là où Hideez tourne déjà
Des administrations, des industriels et des opérateurs d'infrastructures critiques utilisent Hideez Workforce Identity — avec l'application, avec des clés matérielles, ou avec les deux.
Les questions des équipes IT
Hideez Authenticator est-il gratuit ?
L'application se télécharge gratuitement sur les deux stores. Son usage à l'échelle d'une organisation relève d'un abonnement Hideez Workforce Identity, qui démarre par un essai gratuit.
Fonctionne-t-il sans Hideez Workforce Identity ?
Non. L'application s'authentifie auprès du tenant Hideez de l'organisation : c'est donc le tenant qui la fait fonctionner. Elle est un composant de la plateforme et non un authentificateur autonome, et c'est dans le tenant que résident la politique de MFA sans mot de passe, l'approbation des postes et les enregistrements d'audit.
Quels téléphones sont pris en charge ?
iOS 14 ou version ultérieure et Android 8 ou version ultérieure. La connexion par proximité, le verrouillage à l'éloignement et NFC Tap & Go exigent en plus Bluetooth 5 sur le téléphone comme sur le poste.
Que faut-il installer sur le poste ?
L'application Hideez Client, sur Windows 10 (build 1709 ou ultérieur), Windows 11 ou Windows Server 2022, en 64 bits. Elle est livrée en .exe, ou en .msi pour un déploiement par stratégie de groupe.
Les collaborateurs peuvent-ils se connecter quand un poste n'a plus de liaison avec le serveur ?
Oui. L'application produit un code hors ligne à usage unique pour cette machine, que le collaborateur saisit sur l'écran de verrouillage.
Comment fonctionne le verrouillage à l'éloignement ?
Le poste surveille le téléphone en Bluetooth et verrouille la session dès que le téléphone quitte la portée ou que le Bluetooth est coupé. L'application comporte également un bouton de verrouillage du poste.
Faut-il des lecteurs NFC ?
Non. Tap & Go utilise des autocollants NTAG216 posés sur les machines, des étiquettes qui coûtent quelques centimes. Le téléphone lit l'étiquette pour identifier le poste et la connexion passe par Bluetooth.
La sécurité des endpoints peut-elle bloquer la connexion Bluetooth ou NFC ?
Cela peut arriver. Un logiciel qui bloque l'advertising Bluetooth 5 empêche la connexion par proximité et par NFC — Palo Alto Cortex XDR en est un exemple documenté. La connexion par code QR n'est pas concernée : un poste conserve donc toujours une voie sans mot de passe.
Où les mots de passe sont-ils stockés ?
La connexion sans mot de passe n'en crée aucun. Là où un poste en exige encore un, il reste dans l'application sur le téléphone du collaborateur, derrière un code PIN et la biométrie, et le serveur ne conserve aucune base de mots de passe.
Que se passe-t-il si un collaborateur perd son téléphone ?
Un administrateur retire cette méthode de connexion du profil du collaborateur, ce qui empêche l'appareil perdu de se connecter, puis envoie une nouvelle invitation d'enrôlement.
Un même téléphone peut-il porter plusieurs comptes ou tenants ?
Oui. Une seule application gère plusieurs comptes sur le même serveur Hideez ou sur des serveurs différents, avec un sélecteur de compte dès qu'il y en a plus d'un.
Hideez Authenticator est-il une alternative à Microsoft Authenticator ?
Sur la MFA des comptes Microsoft, les deux se recoupent. Hideez ajoute ce qui se passe au poste de travail : déverrouiller Windows par code QR, Bluetooth ou étiquette NFC, verrouiller la machine quand le collaborateur s'éloigne, ouvrir des comptes partagés et fonctionner pendant que le poste est hors ligne.
Peut-on le déployer de façon centralisée ?
L'application vient des stores publics et peut être poussée par n'importe quel MDM. Le client Windows se déploie par stratégie de groupe avec le paquet .msi.
S'agit-il d'une passkey ou d'un authentificateur FIDO2 ?
Hideez Authenticator est la méthode d'authentification d'entreprise propre à Hideez. Les passkeys et les clés de sécurité FIDO sont des méthodes de connexion distinctes au sein de la même plateforme, et les collaborateurs peuvent les utiliser à côté de l'application.
Hideez Authenticator est-il une MFA résistante à l'hameçonnage ?
Selon la définition de la CISA et du NIST, une MFA résistante à l'hameçonnage signifie FIDO2/WebAuthn ou PIV. Hideez Authenticator utilise son propre protocole : la réponse honnête est donc qu'il supprime le mot de passe qu'un attaquant chercherait à hameçonner et déplace l'approbation sur l'appareil personnel du collaborateur. Lorsqu'une obligation cite explicitement la MFA résistante à l'hameçonnage, la même plateforme délivre des passkeys et des clés de sécurité FIDO, et les collaborateurs peuvent porter les deux.
Quelle différence avec Windows Hello ?
Windows Hello connecte une personne à la machine qu'elle a devant elle, par empreinte ou par reconnaissance du visage. Hideez Authenticator couvre ce que Hello ne couvre pas : un identifiant unique sur tous les postes partagés, une session qui se verrouille quand le collaborateur s'éloigne, la connexion aux comptes partagés et l'accès quand la machine est hors ligne. Les deux peuvent cohabiter sur le même parc.
À l'essai sur de vrais postes
Une courte session avec notre équipe : nous créons un tenant, installons le client Windows sur une machine et nous connectons depuis un téléphone. Venez avec le scénario qui compte pour vous — terminaux partagés, sites qui perdent la connexion, ou un Microsoft Authenticator qui devrait aller plus loin.




