Un mot de passe volé n'ouvre plus la porte
Chaque utilisateur de GSE-Web peut ajouter un second verrou à son compte : un code à six chiffres affiché par son téléphone. Et pour les entreprises dont les salariés ont un compte Microsoft, la connexion d'entreprise (SSO) est proposée en option.
Double authentification
Tous les forfaits
Appareil de confiance
30 jours
SSO d'entreprise
Option sur devis
6
chiffres dans chaque code, renouvelé toutes les 30 secondes
30
jours sans code sur un appareil de confiance
0
mot de passe GSE-Web à retenir pour vos salariés, avec le SSO
1 min
au plus pour déconnecter un compte suspendu
Deux verrous valent mieux qu'un
Le mot de passe, c'est ce que vous savez ; le téléphone, c'est ce que vous avez. Il faut les deux pour entrer.
Saisir, confirmer, entrer.
Le mot de passe
Vous vous connectez comme d'habitude, sur le web ou sur l'application mobile, avec votre identifiant et votre mot de passe.
Le code du téléphone
GSE-Web demande le code à six chiffres affiché à cet instant par votre application d'authentification : Google Authenticator, Microsoft Authenticator, le trousseau de l'iPhone…
Entrer
La session s'ouvre. Sur votre poste habituel, cochez « Faire confiance à cet appareil pendant 30 jours » : le code ne vous y sera plus demandé avant cette date.
La carte bancaire et son code
Une carte bancaire seule ne permet pas de retirer de l'argent : il faut aussi le code. Et le code seul ne sert à rien sans la carte. La double authentification applique la même règle à votre compte GSE-Web : celui qui a découvert votre mot de passe n'a pas votre téléphone.
Activée en deux gestes
Chaque utilisateur l'active lui-même, pour son propre compte. Rien à installer, rien à demander.
Ouvrir « Mes informations »
Dans la carte « Double authentification », cliquez sur « Activer » et confirmez votre mot de passe.
Scanner le QR code, puis saisir le premier code
Scannez le QR code avec l'application d'authentification de votre téléphone, ou saisissez à la main la clé affichée à côté. Tapez ensuite le code qu'elle affiche : c'est ce premier code juste qui active la protection.
Gardez vos codes de secours. Ils s'affichent au moment de l'activation, se copient en un clic et ne servent qu'une fois chacun. Rangez-les ailleurs que sur le téléphone : ce sont eux qui vous ouvrent la porte si vous le perdez.
Est-elle obligatoire ? Non : dans votre organisation, chaque utilisateur choisit de l'activer. Elle n'est exigée que des administrateurs de la plateforme GSE-Web, et de l'administrateur qui configure la connexion d'entreprise.
Quatre situations, une même porte
Se connecter en deux temps
Sur le web comme sur l'application mobile
Après le mot de passe, une fenêtre demande le code à six chiffres. Sur votre appareil habituel, la case « Faire confiance à cet appareil pendant 30 jours » vous évite de le saisir à chaque fois. Un code refusé ? Vérifiez l'heure de votre téléphone : le code en dépend.
Les assistants IA que vous connectez à GSE-Web passent par la même porte : la double authentification vous est demandée au moment de les autoriser.
Codes de secours
Le plan B si le téléphone est perdu
À la place du code de l'application, saisissez l'un de vos codes de secours : chacun ne sert qu'une fois. Depuis « Mes informations », le bouton « Nouveaux codes de secours » en produit une nouvelle série, après confirmation de votre mot de passe.
Désactiver la double authentification redemande aussi le mot de passe : une session laissée ouverte sur un poste ne suffit pas à retirer le verrou.
Connexion d'entreprise (SSO)
Option payante · serveur dédié
Vos salariés cliquent sur « SSO entreprise » et se connectent avec leur compte Microsoft (Entra ID), sans mot de passe GSE-Web. Seules les adresses des domaines de messagerie que vous déclarez sont acceptées. À la première connexion, le compte est créé avec le rôle que vous avez choisi, jamais un rôle administrateur.
Disponible aujourd'hui sur le web ; l'application mobile n'est pas encore couverte. Mise en place sur devis, après un cadrage avec votre service informatique.
Couper un accès
Un départ, un poste égaré, un doute
L'administrateur de votre organisation bascule l'interrupteur « Accès au compte » : le compte est suspendu, ses sessions sont fermées et l'application ouverte est déconnectée dans la minute. Le compte n'est pas supprimé : il se réactive à tout moment, sans perte.
Les jetons de connexion expirent au bout de 24 heures et ne se renouvellent que tant que la session est ouverte : une session fermée ne se prolonge pas.
Ce que le logiciel garantit
La sécurité ne repose pas sur la vigilance de chacun : les règles sont vérifiées par le serveur, à chaque connexion.
Un QR code mal scanné n'enferme personne
La protection ne s'active qu'au premier code juste. Tant que votre application ne produit pas le bon code, rien ne change pour vous : vous vous connectez comme avant.
Le mot de passe redemandé à chaque changement
Activer ou désactiver la double authentification, produire de nouveaux codes de secours : chaque geste exige votre mot de passe. Quelqu'un qui passe devant un poste resté ouvert ne retire pas le verrou.
Un compte de secours, toujours
La connexion d'entreprise ne peut pas s'activer tant qu'il n'existe pas un administrateur doté d'un mot de passe et de la double authentification. Si l'annuaire de l'entreprise est indisponible, quelqu'un garde la main.
Un accès coupé dans la minute
Un compte suspendu est refusé par le serveur, ses sessions sont fermées et l'application ouverte est déconnectée au premier échange. Ses groupes, ses droits et son historique restent intacts pour le jour où il est réactivé.
La connexion d'entreprise (SSO)
Pour les organisations dont les salariés ont déjà un compte Microsoft : la même identité, gérée par votre service informatique, ouvre aussi GSE-Web.
Ce que comprend l'option
Connexion par votre annuaire : standard OpenID Connect, éprouvé avec Microsoft Entra ID. Les règles de votre annuaire, comme sa propre double authentification, s'appliquent avant d'entrer dans GSE-Web.
Rattachement par domaine : seules les adresses des domaines de messagerie que vous déclarez sont acceptées, sous-domaines exclus. Un invité extérieur à votre annuaire est refusé.
Comptes créés à la première connexion, avec le rôle choisi par votre administrateur, jamais un rôle administrateur. Un compte qui existait déjà garde ses groupes, ses droits et son historique. Chaque compte compte dans les utilisateurs de votre abonnement.
SSO obligatoire, si vous le souhaitez : la connexion par mot de passe est alors refusée aux adresses de vos domaines, sauf aux comptes administrateurs de secours.
Sur un serveur dédié, après cadrage
L'option se met en place sur le serveur dédié à votre organisation (forfait CORPORATE), après un cadrage avec votre service informatique, qui reçoit une procédure pas à pas. Elle fait l'objet d'un devis.
Ce qui n'est pas encore couvert
L'application mobile, la synchronisation automatique des comptes depuis l'annuaire et le protocole SAML. Désactiver un salarié dans l'annuaire bloque ses nouvelles connexions ; pour fermer une session déjà ouverte, on suspend son compte dans GSE-Web.
Les mots de la sécurité de connexion
Six termes que vous croiserez dans l'écran, expliqués sans jargon.
Double authentification
Deux preuves au lieu d'une pour entrer : ce que vous savez (le mot de passe) et ce que vous avez (le téléphone).
Application d'authentification
Une application du téléphone qui affiche un nouveau code à six chiffres toutes les 30 secondes, même sans réseau.
Code de secours
Un code à usage unique, donné à l'activation, qui remplace celui du téléphone si vous ne l'avez plus.
Appareil de confiance
Un poste ou un téléphone sur lequel vous avez coché la case : le code ne vous y est plus demandé pendant 30 jours.
SSO (authentification unique)
Se connecter à GSE-Web avec le compte de son entreprise, sans mot de passe propre au logiciel.
Compte de secours
Un administrateur avec mot de passe et double authentification, qui garde l'accès même si l'annuaire de l'entreprise est indisponible.
Qui fait quoi
La double authentification se gère par chacun ; l'accès des comptes et la connexion d'entreprise, par l'administrateur.
| Geste | Ce qu'il permet | |
|---|---|---|
| Chaque utilisateur | ||
| Double authentification | L'activer, la désactiver et produire de nouveaux codes de secours, pour son propre compte. | |
| L'administrateur de votre organisation | ||
| Accès au compte | Suspendre ou réactiver un compte ; à la suspension, ses sessions sont fermées. | |
| Sessions actives | Voir les utilisateurs connectés et les déconnecter. | |
| Connexion d'entreprise (option) | ||
| Connexion d'entreprise (SSO) | Renseigner l'annuaire, les domaines autorisés et le rôle des nouveaux comptes, activer le SSO obligatoire. Exige la double authentification sur son propre compte. | |
| Ouverture de l'option | Ouvrir l'option sur votre serveur une fois souscrite. Fermée, rien n'est supprimé : la configuration est conservée. | |
Chaque connexion
laisse une trace
Connexions, refus, suspensions, sessions fermées : tout est inscrit au journal d'audit, non modifiable, inclus à partir du forfait ENTREPRISE.
Connexions et déconnexions, avec l'adresse IP, l'appareil et l'application utilisés.
Double authentification activée, désactivée, ou code refusé.
Sessions fermées, avec leur motif : compte suspendu, retiré de l'organisation, mot de passe réinitialisé ou changé.
Connexion d'entreprise : connexions par l'annuaire, refus avec leur motif, changement de configuration.
"action": "TENANTS_USER_SUSPENSION_UPDATED",
"occurredAt": "2026-10-09T08:42:17Z",
"details": { "suspended": true },
// la session ouverte est fermée dans la foulée
"action": "AUTH_SESSION_REVOKED",
"details": { "reason": "user_suspended" },
"outcome": "success",
// même requête : les deux entrées se relient
"requestId": "5f1c2a9e-3b7d-4e0a-9c61-2d8b7a4f0e13"
Un second verrou, sans effort.
Et votre annuaire, si vous le souhaitez.
La double authentification est incluse dans tous les forfaits. Pour la connexion d'entreprise, parlons de votre annuaire et de votre organisation : le devis suit le cadrage.
Questions fréquentes
La double authentification est-elle obligatoire dans GSE-Web ?
Non. Chaque utilisateur l'active pour son propre compte, depuis « Mes informations ». Elle n'est exigée que des administrateurs de la plateforme GSE-Web, et de l'administrateur qui configure la connexion d'entreprise. Elle est incluse dans tous les forfaits.
Que faire si je perds mon téléphone ?
Connectez-vous avec l'un de vos codes de secours, qui ne sert qu'une fois, puis désactivez la double authentification et réactivez-la avec votre nouveau téléphone. Sans code de secours, contactez le support KLS-Concept.
Quelles applications d'authentification fonctionnent ?
Toute application qui lit un QR code d'authentification standard (TOTP) : Google Authenticator, Microsoft Authenticator ou le trousseau de l'iPhone, par exemple. Sans caméra, la clé affichée à côté du QR code se saisit à la main. Le téléphone n'a pas besoin de réseau pour afficher le code.
La connexion d'entreprise (SSO) est-elle incluse dans mon forfait ?
Non, c'est une option payante, sur devis. Elle se met en place sur le serveur dédié à votre organisation (forfait CORPORATE), après un cadrage avec votre service informatique. Elle fonctionne aujourd'hui sur le web, avec Microsoft Entra ID ; l'application mobile n'est pas encore couverte.
Quand un salarié quitte l'entreprise, comment couper son accès ?
L'administrateur suspend son compte dans GSE-Web (interrupteur « Accès au compte ») : le serveur le refuse aussitôt, ses sessions sont fermées et l'application ouverte est déconnectée dans la minute. Avec la connexion d'entreprise, le désactiver dans votre annuaire empêche toute nouvelle connexion, mais ne ferme pas une session déjà ouverte : la suspension dans GSE-Web reste le geste à faire.