Aller au contenu principal
Gaprod

Mot de passe d'application Nextcloud : guide pratique 2026

Billy RousseauFondateur de Gaprod9 min read

Un mot de passe d'application Nextcloud permet de connecter un logiciel ou un appareil sans lui confier le mot de passe principal du compte. En 2026, ce mécanisme sert notamment aux clients WebDAV, CalDAV et CardDAV, ainsi qu'aux applications qui ne passent pas directement par la connexion web. Chaque accès peut recevoir son propre identifiant, puis être révoqué séparément.

Ce tutoriel explique quand créer ce mot de passe, comment le générer, où le saisir et comment le retirer proprement. Il distingue aussi la procédure manuelle du parcours de connexion intégré aux clients récents, afin d'éviter de créer des secrets inutiles ou de bloquer un compte protégé par l'authentification à deux facteurs.

Le guide complet de Nextcloud présente séparément Files, Talk, Office et les autres fonctions de la plateforme.

À quoi sert un mot de passe d'application Nextcloud ?

Le mot de passe principal ouvre la session web et prouve l'identité de l'utilisateur. Le mot de passe d'application, aussi appelé mot de passe propre à un appareil dans la documentation Nextcloud, est un secret distinct généré pour un client précis. Il s'utilise avec l'identifiant du compte pour authentifier les requêtes de ce client.

La différence devient utile dès qu'un même compte est relié à plusieurs logiciels. Un ordinateur, un téléphone et un connecteur WebDAV peuvent disposer de trois secrets différents. Si le téléphone est perdu, son accès peut être supprimé depuis l'interface web sans modifier les deux autres. Le manuel Nextcloud recommande justement de générer un jeton individuel pour chaque appareil afin de pouvoir les déconnecter séparément.

Un mot de passe d'application ne crée pas un nouvel utilisateur. Le client agit avec les droits du compte auquel le secret appartient. Il faut donc le réserver à un logiciel de confiance et à un appareil maîtrisé. Pour séparer les droits de deux personnes, créez des comptes nominatifs et organisez les groupes selon le guide Nextcloud multi-utilisateurs.

ÉlémentMot de passe principalMot de passe d'application
Usage courantConnexion web au compteClient ou appareil précis
CréationÀ l'ouverture du compte ou lors d'un changementDepuis les paramètres de sécurité ou le parcours du client
RévocationAffecte l'accès principalCoupe le client associé
Avec la 2FADemande aussi le second facteur dans le navigateurPermet au client autorisé de se connecter ensuite

Ce secret donne accès à votre compte

Un mot de passe d'application doit être traité comme un identifiant sensible. Ne l'envoyez pas par e-mail, ne le collez pas dans un ticket et ne le réutilisez pas sur plusieurs appareils.

Faut-il le créer manuellement ou utiliser la connexion par navigateur ?

Les clients Nextcloud récents peuvent ouvrir le navigateur habituel pour demander l'autorisation. L'utilisateur se connecte sur la page de son serveur, valide l'accès et accomplit son second facteur si la 2FA est active. Le serveur remet ensuite au client un mot de passe d'application propre à cette connexion. La documentation du Login Flow v2 précise que le jeton de démarrage reste valable 20 minutes et que la réponse contenant les identifiants n'est renvoyée qu'une fois.

Ce parcours est préférable quand le client officiel ou l'application compatible le propose. Le logiciel ne reçoit pas le mot de passe principal, la 2FA reste gérée dans le navigateur et l'accès apparaît dans la liste des appareils. Le guide de synchronisation Nextcloud montre ce fonctionnement pour le client de bureau.

La création manuelle reste adaptée à un montage WebDAV, à un outil qui affiche seulement trois champs, adresse, identifiant et mot de passe, ou à une configuration CalDAV/CardDAV sans parcours web. Sur Android, le manuel Nextcloud propose par exemple soit le parcours web de DAVx⁵, soit une connexion à l'URL DAV avec un mot de passe d'application dédié.

Avec la 2FA, le manuel utilisateur de Nextcloud 34 indique que les mots de passe propres aux appareils sont la seule méthode pour configurer les clients. Le serveur refuse alors le mot de passe principal envoyé directement par le logiciel. Une erreur générique comme « ressource inconnue » dans DAVx⁵ peut donc signaler l'emploi du mauvais type de secret, pas une absence de calendrier.

Comment créer le mot de passe étape par étape ?

Connectez-vous d'abord à Nextcloud depuis un navigateur déjà approuvé. Ouvrez vos paramètres personnels, puis l'onglet Sécurité. La page présente les navigateurs, appareils et clients liés au compte. Descendez jusqu'à la zone de création d'un nouveau mot de passe propre à un appareil.

Suivez ensuite cette procédure :

  1. saisissez un nom qui identifie le logiciel et l'appareil, par exemple DAVx5 Pixel 9 septembre 2026 ;
  2. demandez la création du mot de passe ;
  3. copiez immédiatement l'identifiant affiché avec le secret généré ;
  4. collez ces valeurs dans le client concerné ;
  5. terminez la connexion, puis vérifiez qu'un fichier, un contact ou un événement de test circule dans les deux sens ;
  6. revenez dans Sécurité pour confirmer que le nouvel appareil est reconnaissable dans la liste.

Nextcloud ne conserve pas le mot de passe en clair. La documentation précise qu'il n'est visible qu'au moment de sa création. Si la fenêtre est fermée avant la configuration, ne cherchez pas à récupérer le secret, révoquez l'entrée inutilisée si elle apparaît puis générez-en une nouvelle.

Le nom doit permettre une décision plusieurs mois plus tard. Téléphone Marie DAVx5 2026 est plus utile que Application 2. Évitez toutefois d'y inscrire une information confidentielle, car ce libellé sert uniquement à reconnaître l'accès dans les paramètres du compte.

Un secret par client

Créez une entrée différente pour le mobile, le logiciel de bureau et chaque intégration. Une révocation ciblée devient alors possible sans interrompre tout le travail de l'utilisateur.

Comment l'utiliser avec WebDAV, CalDAV ou CardDAV ?

Dans le client, utilisez l'adresse HTTPS de l'instance, l'identifiant attendu par Nextcloud et le mot de passe d'application généré. Pour WebDAV, le manuel officiel indique l'URL générale suivante pour un utilisateur :

https://cloud.exemple.fr/remote.php/dav/files/IDENTIFIANT/

L'adresse exacte peut être copiée depuis l'interface Fichiers de l'instance afin d'éviter une erreur de chemin. Pour DAVx⁵ sans l'application mobile Nextcloud, la documentation utilise comme URL de base https://cloud.exemple.fr/remote.php/dav, puis laisse le client découvrir les carnets et calendriers disponibles.

Ne remplacez pas automatiquement l'identifiant par l'adresse e-mail. La documentation du Login Flow avertit que le nom employé dans la session qui autorise le client doit correspondre à celui utilisé ensuite par ce client. Si l'administrateur permet une connexion web par e-mail mais que l'outil attend l'identifiant interne, une authentification peut échouer malgré un secret correctement copié.

Après l'ajout, faites une recette adaptée au service. Pour WebDAV, créez un petit fichier dans le client, vérifiez-le dans le navigateur, modifiez-le côté web puis relisez-le côté client. Pour CalDAV et CardDAV, créez un événement et un contact de test, puis contrôlez la synchronisation dans les deux sens. Le guide Nextcloud Groupware détaille les rôles de Calendar, Contacts et des clients DAV.

En cas d'échec, vérifiez dans cet ordre l'URL HTTPS, l'identifiant, l'absence de caractère manquant lors de la copie, la date du certificat, puis la présence du client dans les paramètres de sécurité. Ne désactivez pas la 2FA pour contourner le problème. Générez plutôt un nouveau secret dédié et supprimez l'ancien si son état est incertain.

Comment révoquer un accès sans bloquer les autres appareils ?

Retournez dans les paramètres personnels, onglet Sécurité, puis repérez l'appareil grâce à son nom et à sa dernière activité. Ouvrez son action de suppression pour révoquer l'accès. La documentation Nextcloud distingue les sessions de navigateur et les appareils dotés d'un mot de passe propre, mais les deux peuvent être déconnectés depuis cette page.

Révoquez immédiatement un secret si l'appareil est perdu, vendu, prêté hors du cadre prévu ou si le mot de passe a été copié dans un emplacement non maîtrisé. Retirez aussi les entrées d'un logiciel désinstallé et celles dont le nom ne permet plus d'identifier le propriétaire. Une revue régulière des accès complète les mesures du guide de sécurité Nextcloud.

La révocation empêche les futures authentifications avec ce secret. Elle n'efface pas à elle seule les fichiers déjà synchronisés sur le disque de l'appareil. La fonction d'effacement à distance de Nextcloud dépend d'un client compatible avec l'API prévue à cet effet et du retour de ce client vers le serveur. Pour un appareil perdu, combinez donc la révocation avec les moyens de gestion, de verrouillage ou d'effacement fournis par son système.

Un changement de mot de passe principal n'a pas exactement le même comportement avec tous les annuaires. Le manuel Nextcloud 34 précise que, lorsque le mot de passe change dans un backend utilisateur externe, les secrets propres aux appareils sont marqués invalides. Ils sont mis à jour après une nouvelle connexion avec le mot de passe principal. Après un changement imposé ou un incident, testez les clients au lieu de supposer qu'ils sont restés actifs ou qu'ils ont tous été coupés.

Conclusion

Le mot de passe d'application Nextcloud sépare les accès de chaque client et permet une révocation ciblée. Utilisez le parcours par navigateur lorsqu'il est proposé, créez manuellement un secret pour les clients DAV qui l'exigent, nommez chaque appareil clairement et testez le flux avant d'y confier des données. La 2FA ne doit pas être désactivée pour faire fonctionner une application. Si vous cherchez un espace prêt à l'emploi plutôt qu'un serveur à administrer, l'offre Nextcloud Gaprod fournit une plateforme gérée en France.

Découvrir l'offre NextcloudEspace Nextcloud géré, de 1 à 25 utilisateurs selon la formule

Sources officielles

Articles similaires

Prêt à démarrer avec Gaprod ?

Hébergement web, VPS et solutions cloud 100% français, avec support expert inclus.

30j rembourséMigration gratuiteSupport 7j/7