La double authentification Nextcloud, ou 2FA, ajoute une seconde preuve au mot de passe lors de la connexion. En 2026, l'administrateur peut proposer cette protection, puis l'imposer à toute l'instance ou à certains groupes. La difficulté n'est pas d'activer une case, mais d'organiser l'enrôlement, les codes de secours, les clients de synchronisation et la récupération d'un compte.
Ce guide détaille une mise en service adaptée à une PME : choix du fournisseur, activation TOTP par l'utilisateur, règles de groupe, commandes occ, mots de passe d'application et procédure en cas de téléphone perdu. Pour replacer ce réglage dans l'ensemble de la plateforme, commencez par le guide complet de Nextcloud.
Que protège réellement la 2FA dans Nextcloud ?
Avec la 2FA, connaître le mot de passe principal ne suffit plus pour ouvrir une nouvelle session web. L'utilisateur présente aussi un facteur fourni par une application TOTP ou par un autre fournisseur activé sur l'instance. Cette séparation réduit le risque lié à un mot de passe divulgué, réutilisé ou récupéré par hameçonnage, sans remplacer les mises à jour, HTTPS et la gestion des droits.
Nextcloud utilise une architecture de fournisseurs. D'après le manuel d'administration de Nextcloud 35, trois sont livrés automatiquement, même si certains doivent être activés :
| Fournisseur | Fonction | Point d'attention |
|---|---|---|
| Two-Factor TOTP Provider | Génère un code temporaire avec une application compatible RFC 6238 | Le téléphone et le serveur doivent avoir des horloges suffisamment synchronisées |
| Nextcloud notifications | Fait approuver la connexion depuis un appareil ou un navigateur déjà connecté | Une session approuvée doit déjà être disponible |
| Backup Codes | Fournit dix codes de secours à usage unique | Les codes doivent être conservés séparément du second facteur |
Le fournisseur TOTP est livré avec Nextcloud Server depuis la version 25, mais il reste à activer s'il apparaît dans Applications > Applications désactivées. Il accepte les clients conformes à la RFC 6238. Le code affiché change toutes les 30 secondes selon le manuel utilisateur. Nextcloud ne vous impose donc pas une application mobile précise.
Comment préparer le déploiement avant de rendre la 2FA obligatoire ?
Commencez par les comptes administrateurs, puis les personnes qui consultent des données sensibles. Un déploiement par groupe permet de valider l'assistance et les clients avant une généralisation. Le guide des utilisateurs, groupes et quotas Nextcloud aide à construire ces groupes.
L'administrateur doit ensuite activer au moins un fournisseur utilisable. Sans fournisseur, les utilisateurs ne peuvent pas enregistrer de second facteur. Testez le parcours avec deux comptes distincts, dont un administrateur de secours, avant d'appliquer une obligation. Cette précaution évite de dépendre d'un seul téléphone et d'une seule personne pour récupérer l'accès à l'instance.
Préparez aussi une procédure interne courte :
- vérifier l'identité du demandeur par un canal connu ;
- contrôler l'état de la 2FA et le fournisseur concerné ;
- désactiver uniquement le fournisseur perdu si la récupération est justifiée ;
- demander un nouvel enrôlement dès la reconnexion ;
- consigner l'intervention sans conserver de code TOTP ni de code de secours.
Ne forcez pas la 2FA sans procédure de récupération
Un utilisateur peut perdre son téléphone ou supprimer son entrée TOTP. Avant l'obligation, faites générer les codes de secours, identifiez au moins deux administrateurs capables d'intervenir et testez la procédure avec un compte pilote.
La 2FA ne corrige pas un partage public trop large, un serveur non maintenu ou des droits excessifs. Reliez son déploiement à la checklist du guide de sécurité Nextcloud pour traiter aussi les sessions, mises à jour, journaux et sauvegardes.
Comment activer TOTP et générer les codes de secours ?
Une fois le fournisseur TOTP activé par l'administrateur, chaque utilisateur ouvre ses paramètres personnels, puis la section Authentification à deux facteurs. L'interface affiche un secret et un QR code. L'utilisateur scanne ce QR code avec son application TOTP, saisit le code temporaire demandé et confirme l'enrôlement.
La procédure utilisateur tient en six étapes :
- se connecter à Nextcloud depuis un navigateur de confiance ;
- ouvrir les paramètres personnels et la rubrique du second facteur ;
- activer TOTP, puis scanner le QR code ;
- saisir un code valide pour confirmer que l'application est bien configurée ;
- générer les codes de secours ;
- se déconnecter, puis tester une nouvelle connexion avec le mot de passe et le code TOTP.
Conservez les codes de secours dans un gestionnaire ou un support protégé qui ne dépend pas du téléphone utilisé pour TOTP. Le manuel Nextcloud 35 en génère dix. Après l'utilisation d'un code, considérez-le comme consommé. Si la réserve a été exposée ou épuisée, régénérez-la depuis une session authentifiée et remplacez l'ancienne copie.
Un code TOTP refusé ne signifie pas forcément que le secret est faux. Comme le calcul dépend du temps, vérifiez d'abord la date, l'heure et la synchronisation automatique du serveur et du téléphone. Le manuel précise qu'un décalage de quelques secondes n'est pas problématique, mais les deux horloges doivent rester presque synchronisées.
Comment imposer la 2FA à tous ou à certains groupes ?
Dans Paramètres d'administration > Sécurité, Nextcloud permet d'imposer la 2FA à toute l'instance ou à une sélection de groupes. Des groupes peuvent également être exclus. Si aucun groupe obligatoire n'est sélectionné, la règle s'applique à tout le monde sauf aux groupes exclus. Si des groupes sont sélectionnés, leurs membres sont soumis à la règle. Lorsqu'une personne appartient à la fois à un groupe inclus et à un groupe exclu, l'inclusion l'emporte.
Pour une PME, une montée en charge progressive limite les blocages. Commencez par les administrateurs, poursuivez avec les équipes manipulant des données confidentielles, puis étendez la règle après vérification des clients. Chaque exemption doit répondre à une contrainte documentée et faire l'objet d'une révision.
La même politique peut être gérée en ligne de commande avec occ. Sur une installation classique Debian ou Ubuntu, la documentation demande d'exécuter occ avec l'utilisateur HTTP afin de préserver les permissions :
sudo -E -u www-data php occ twofactorauth:enforce --on \
--group=admin --group=finance --exclude=service-accounts
Pour imposer la 2FA à tous les comptes :
sudo -E -u www-data php occ twofactorauth:enforce --on
Pour retirer l'obligation globale ou par groupe configurée par cette commande :
sudo -E -u www-data php occ twofactorauth:enforce --off
Le nom de l'utilisateur HTTP et le chemin de PHP varient selon la distribution et le mode d'installation. Dans un conteneur, un paquet Snap ou un hébergement administré, utilisez le wrapper prévu par la plateforme plutôt que de recopier ces commandes sans adaptation.
Pilotez avec un groupe réel
Ajoutez quelques utilisateurs volontaires au groupe pilote, testez navigateur, ordinateur et mobile, puis traitez chaque problème avant d'inclure une nouvelle équipe. Un succès de connexion web ne valide pas les clients DAV ni les scripts existants.
Que deviennent les clients, WebDAV et les intégrations ?
Après activation de la 2FA, un client qui ne sait pas gérer le second facteur ne peut plus se connecter avec le seul mot de passe principal. Le manuel utilisateur de Nextcloud 35 demande alors un mot de passe propre à l'appareil. Les clients récents peuvent ouvrir un navigateur, faire accomplir la connexion complète à l'utilisateur et recevoir leur jeton sans manipuler le mot de passe principal.
Pour un client WebDAV, CalDAV, CardDAV ou un script qui n'ouvre pas ce parcours, créez un secret dédié dans les paramètres personnels, section Sécurité. Donnez-lui un nom explicite, par exemple Scanner comptabilité septembre 2026, puis copiez-le immédiatement dans le client. Nextcloud n'enregistre pas ce mot de passe en clair et ne l'affiche qu'à sa création.
Le tutoriel sur le mot de passe d'application Nextcloud détaille la création, les tests DAV et la révocation. Retenez surtout une règle : un secret par appareil ou intégration. Vous pourrez supprimer l'accès d'un téléphone perdu sans interrompre les autres postes.
Avant de rendre la 2FA obligatoire pour un groupe, inventoriez :
- les clients de bureau et applications mobiles ;
- les montages WebDAV et les outils CalDAV ou CardDAV ;
- les scanners, copieurs et logiciels métiers ;
- les scripts de sauvegarde ou d'automatisation ;
- les comptes de service qui n'ouvrent jamais de session web.
Testez chaque flux avec un compte pilote et remplacez le mot de passe principal stocké par un secret d'application lorsque le client le nécessite. Ne désactivez pas la 2FA de toute une équipe pour réparer une intégration ancienne.
Comment récupérer un compte et contrôler l'état de la 2FA ?
Le premier recours reste un code de secours conservé par l'utilisateur. S'il n'en dispose plus, l'administrateur peut examiner l'état du compte avec la commande documentée par Nextcloud 35 :
sudo -E -u www-data php occ twofactorauth:state alice
Cette commande indique si la 2FA est active ou imposée et liste les fournisseurs activés ou désactivés pour l'utilisateur. Elle aide à distinguer un problème TOTP d'une association restante vers un fournisseur supprimé. Pour désactiver un fournisseur sur un compte après vérification de l'identité :
sudo -E -u www-data php occ twofactorauth:disable alice totp
Cette action dépend des capacités du fournisseur. La documentation précise que Nextcloud interrompt la commande si le fournisseur ne prend pas en charge la désactivation. Après récupération, l'utilisateur doit enregistrer à nouveau son facteur et générer de nouveaux codes de secours avant de considérer l'incident comme clos.
Si une application de second facteur a été retirée du serveur, la désactiver ne supprime pas automatiquement les associations mémorisées pour les utilisateurs. Nextcloud peut alors afficher à la connexion qu'une méthode active n'a pas pu être chargée. La commande suivante nettoie les associations du fournisseur supprimé :
sudo -E -u www-data php occ twofactorauth:cleanup PROVIDER_ID
Cette opération est irréversible selon le manuel d'administration. Ne l'utilisez que si le fournisseur ne doit pas être réactivé, car les utilisateurs devront refaire sa configuration. Pour une panne limitée à une personne, préférez l'action ciblée sur son compte.
Terminez par un contrôle : nouvelle connexion web, choix du fournisseur attendu, validation du code, accès du client de bureau et présence de codes de secours. Vérifiez aussi que l'ancien appareil ou le secret compromis ne figure plus parmi les sessions et appareils connectés.
Conclusion
La double authentification Nextcloud doit être déployée comme une procédure, pas comme une case isolée. Activez un fournisseur adapté, pilotez l'enrôlement par groupe, faites générer les codes de secours et testez chaque client avec un mot de passe d'application. Documentez enfin la vérification d'identité et les commandes de récupération avant d'imposer la règle. Vous réduirez ainsi le risque lié au vol d'un mot de passe sans bloquer les usages mobiles, DAV et métier.
Découvrir l'offre NextcloudEspace Nextcloud géré de 100 Go à 10 ToSources officielles
- Authentification à deux facteurs, manuel d'administration Nextcloud 35
- Utiliser la 2FA, manuel utilisateur Nextcloud 35
- Commandes utilisateurs et twofactorauth, Nextcloud 35
- Gérer les navigateurs et appareils connectés, Nextcloud 35
- Fournisseur TOTP officiel de Nextcloud
- Authentification via une notification Nextcloud