Si vous utilisez Cloudflare pour gérer vos domaines, votre DNS ou tout autre service, vous connaissez probablement la procédure d'authentification à deux facteurs (2FA). Par défaut, la plupart des utilisateurs optent pour une application d'authentification TOTP : vous connaissez le principe : scanner un QR code, recevoir un code à six chiffres toutes les 30 secondes, puis le saisir. Cela fonctionne, mais ce n'est pas sans inconvénients. Ce que beaucoup d'utilisateurs de Cloudflare ignorent, c'est qu'il existe une meilleure solution, pourtant évidente : vous pouvez utiliser une clé d'accès au lieu d'une application d'authentification pour sécuriser votre compte Cloudflare.
Ce guide vous explique en détail comment procéder, pourquoi cela vaut la peine et à quoi ressemblera votre expérience une fois la transition effectuée. Spoiler : c’est vraiment génial.
Qu'est-ce qu'une clé d'accès et pourquoi est-ce important ?
Une clé d'authentification est un identifiant moderne et résistant au phishing, basé sur la norme WebAuthn/FIDO2. Au lieu de stocker un secret partagé (comme une phrase TOTP) à la fois sur votre appareil et sur le serveur, les clés d'authentification utilisent la cryptographie à clé publique. Votre appareil détient la clé privée, et le serveur ne voit que la clé publique. L'authentification se fait localement (via Face ID, Touch ID, Windows Hello ou un code PIN), et la preuve cryptographique est envoyée au serveur.
Les avantages pratiques sont considérables :
- Aucun code à saisir. L'authentification se fait par un simple geste biométrique ou par la saisie d'un code PIN.
- Conçu pour résister au phishing. Une clé d'accès ne fonctionne que sur le domaine exact pour lequel elle a été enregistrée. Une fausse page de connexion Cloudflare ne peut pas la voler.
- Synchronisé sur tous vos appareils. Sur iOS et macOS, les mots de passe se synchronisent via le Trousseau iCloud. Sur Android, ils se synchronisent via Google Password Manager.
- Aucune dépendance à une application. Vous n'avez pas besoin d'installer et de configurer une application d'authentification distincte.
Les mots de passe sont de plus en plus répandus sur le web, et de nombreux gestionnaires de mots de passe les prennent désormais en charge. Si vous utilisez déjà un outil similaire à celui présenté dans notre article, sachez que nous pouvons vous aider. Avis sur NordPass 2026, Vous disposez peut-être déjà d'une assistance par mot de passe.
Cloudflare’s Two-Factor Authentication Options
Cloudflare prend en charge deux méthodes d'authentification à deux facteurs distinctes, qui peuvent toutes deux être actives simultanément :
- Authentification via application mobile — La méthode TOTP classique. Vous la configurez avec une application d'authentification comme Google Authenticator, Authy ou une option axée sur la confidentialité comme celle présentée dans notre article. Avis sur Proton Authenticator 2026. Il génère un code à six chiffres basé sur le temps que vous devez saisir lors de la connexion.
- Authentification par clé de sécurité — Cette section prend en charge les clés de sécurité matérielles comme la YubiKey — mais aussi, et c'est ce qui surprend le plus les gens, clés d'accès.
La section Authentification par clé de sécurité se trouve dans le tableau de bord Cloudflare sous Mon profil → Gestion des accès → Authentification → Authentification à deux facteurs. Bien que la formulation de la page privilégie les jetons matériels et les YubiKeys, l'implémentation sous-jacente utilise la norme WebAuthn, identique à celle des clés d'accès. Par conséquent, tout système d'authentification compatible avec les clés d'accès (Apple, Google, Microsoft) fonctionnera.
Comment ajouter une clé d'accès à votre compte Cloudflare
Le processus est simple une fois qu'on sait où chercher. Voici une explication étape par étape.
Connectez-vous au tableau de bord Cloudflare et cliquez sur l'icône de votre profil en haut à droite. Sélectionnez Mon profil, puis naviguez vers Gestion des accès dans la barre latérale gauche. Cliquez sur Authentification. Vous serez redirigé vers la page d'authentification à deux facteurs.
Étape 2 : Trouvez la section d’authentification par clé de sécurité
Faites défiler vers le bas après la section d'aperçu. Vous verrez deux fiches distinctes : l'une pour l'authentification par clé de sécurité et l'autre pour l'authentification par application mobile. C'est la section « Clé de sécurité » qui vous intéresse.
Step 3: Click “Add”
Dans le coin supérieur droit de la carte d'authentification par clé de sécurité, se trouve un Ajouter Cliquez sur le bouton. Cloudflare vous demandera de vérifier votre mot de passe actuel avant de continuer — une mesure de sécurité standard pour empêcher les ajouts non autorisés.
Étape 4 : Suivez les instructions du navigateur
Une fois votre mot de passe vérifié, votre navigateur affichera une invite d'authentification Web. Sur Mac ou iPhone, il vous sera généralement demandé si vous souhaitez enregistrer une clé d'accès dans le Trousseau iCloud ou utiliser un appareil avec une clé de sécurité. Choisissez votre option de clé d'accès. Sur iOS ou macOS, authentifiez-vous avec Face ID ou Touch ID. Votre clé d'accès est enregistrée.
Étape 5 : Nommez votre clé d’accès
Cloudflare will ask you to give the new credential a name. Something descriptive like “iPhone Passkey” or “MacBook Passkey” is helpful, especially if you plan to register multiple devices. Once saved, the passkey appears in your security key list with an added date and last-used timestamp.

Comme vous pouvez le voir sur la capture d'écran ci-dessus, une fois la clé d'accès configurée, le tableau de bord confirme que L'authentification à deux facteurs par clé de sécurité est active. En plus de la méthode TOTP optionnelle, le code d'accès enregistré apparaît dans le tableau avec son nom, l'année de son ajout et la date de sa dernière utilisation. Simple et clair.
L'expérience de connexion après le passage à un mot de passe
C'est là que les choses s'améliorent vraiment. Une fois votre clé d'accès enregistrée, le processus de connexion à Cloudflare change radicalement. Après avoir saisi votre adresse e-mail et votre mot de passe, au lieu d'ouvrir une application d'authentification et de composer un code à six chiffres, vous êtes invité à vous authentifier avec votre clé de sécurité. Sur Mac, une fenêtre Touch ID s'affiche. Sur iPhone, c'est Face ID qui prend le relais. L'ensemble du processus prend moins de deux secondes.
Aucun code à retenir, aucune application à ouvrir, et aucun risque d'expiration du code en cours d'utilisation. Pour quiconque a déjà galéré avec une application d'authentification pendant que les 30 secondes s'écoulaient, c'est un véritable progrès.
Est-il possible de maintenir les deux méthodes actives ?
Oui — et c'est précisément ce que montre la capture d'écran ci-dessus. L'authentification à deux facteurs par clé de sécurité est active. et L'authentification mobile à deux facteurs est active. Les informations sont confirmées simultanément. Cette configuration assure une redondance optimale. Si votre appareil principal est indisponible, le système TOTP reste une solution de secours.
Toutefois, si vous êtes sûr de votre configuration de clé d'accès et que vos identifiants sont synchronisés sur plusieurs appareils (par exemple, via le Trousseau iCloud sur votre iPhone et votre MacBook), vous pouvez décider de supprimer la méthode TOTP pour simplifier les choses. Supprimer Le bouton situé à côté de l'authentification de l'application mobile facilite cette opération dès que vous êtes prêt.
Synchronisation des clés d'accès : Quelles plateformes sont prises en charge ?
This is an important practical consideration. Passkeys stored by a platform authenticator are synced within that platform’s ecosystem:
- Apple (iOS/macOS) : Les clés d'accès se synchronisent via le Trousseau iCloud sur tous vos appareils Apple connectés au même identifiant Apple. C'est probablement l'expérience la plus fluide actuellement disponible.
- Google (Android/Chrome) : Les mots de passe se synchronisent via Google Password Manager sur les appareils Android et Chrome sur ordinateur.
- Windows : Windows Hello prend en charge les clés d'accès stockées localement, et ses capacités de synchronisation seront étendues au fil du temps.
- Gestionnaires de mots de passe tiers : De plus en plus de gestionnaires de mots de passe ajoutent la prise en charge des clés d'accès, ce qui peut les rendre disponibles sur plusieurs plateformes.
Si vous utilisez régulièrement des appareils Apple et non-Apple en alternance, il est conseillé de vérifier que votre solution de mot de passe se synchronise bien sur tous ces appareils avant de supprimer complètement votre solution de secours TOTP.
Note concernant les clés de sécurité matérielles
Bien que cet article se concentre sur les clés d'accès (identifiants logiciels/plateformes), il convient de préciser que la section relative à l'authentification par clé de sécurité prend également en charge les jetons matériels tels que la YubiKey. Ces dispositifs physiques se connectent à un port USB ou fonctionnent par NFC et sont sans doute encore plus sécurisés que les clés d'accès synchronisées, car ils sont impossibles à pirater à distance et la clé privée ne quitte jamais le dispositif physique.
Si vous gérez un compte Cloudflare pour une entreprise ou une infrastructure sensible (peut-être gérez-vous une infrastructure plus complexe et avez-vous déjà envisagé d'utiliser Cloudflare), Alternatives européennes à Cloudflare À titre de comparaison, une clé de sécurité matérielle peut s'avérer la solution idéale. Pour les comptes personnels ou les développeurs indépendants, une clé d'accès synchronisée offre un excellent compromis entre sécurité et praticité.
Pourquoi c'est important pour la sécurité des comptes
Cloudflare n'est pas un compte anodin. Si quelqu'un accède à votre tableau de bord Cloudflare, il peut potentiellement contrôler vos enregistrements DNS, vos certificats SSL, vos règles de pare-feu et, selon votre configuration, l'intégralité de votre présence en ligne. Les enjeux liés à un compte Cloudflare compromis sont particulièrement élevés, comparés par exemple à un profil sur les réseaux sociaux.
L'authentification TOTP est fiable, mais elle présente des failles connues. Un site d'hameçonnage bien conçu peut se positionner comme un proxy en temps réel entre vous et Cloudflare, capturant votre mot de passe et le code TOTP pendant les 30 secondes de validité et les réutilisant immédiatement. Les clés d'accès éliminent complètement ce vecteur d'attaque : le navigateur associe l'identifiant à l'origine précise, privant ainsi un domaine d'hameçonnage de toute information utile.
Passer à une clé d'accès est l'une des améliorations de sécurité les plus importantes et les plus faciles à mettre en œuvre pour votre compte Cloudflare. La configuration ne prend que deux minutes et renforce considérablement la sécurité de votre connexion face aux attaques les plus courantes visant les professionnels du web.
Conclusion
Cloudflare’s wording around “Security Key Authentication” might make you think of expensive hardware tokens, but the reality is more accessible than that. Thanks to the WebAuthn foundation underneath, passkeys — including the ones already stored in your iPhone, Mac, or Android device — work perfectly. The setup takes a couple of minutes, the day-to-day experience is genuinely smoother than TOTP, and the security properties are strictly better.
Si vous gériez jusqu'à présent votre compte Cloudflare avec une application d'authentification, cette mise à jour vaut vraiment le coup. Accédez à Mon profil → Gestion des accès → Authentification, frapper Ajouter Dans la section Clé de sécurité, saisissez les informations nécessaires et laissez votre appareil gérer le reste. Vous pourriez être agréablement surpris, comme le sont de nombreux utilisateurs lorsqu'ils découvrent cette fonctionnalité pour la première fois.
Dernière mise à jour : 28 septembre 2026