Envoyer un mot de passe par e-mail, SMS ou messagerie crée presque toujours une copie difficile à reprendre : elle reste dans une boîte, une sauvegarde, une notification ou le téléphone du destinataire. La meilleure solution consiste d’abord à ne pas partager le secret lui-même : donnez plutôt un compte nominatif, un rôle ou une délégation. Lorsque cela est impossible, organisez un partage chiffré et contrôlé.
Réponse rapide
Préférez un compte individuel ou une délégation d’accès. Si un secret doit réellement être partagé, utilisez un coffre prévu pour cela, limitez les personnes et la durée, activez le MFA, désignez un propriétaire et prévoyez le retrait de l’accès. Évitez e-mail, SMS, documents partagés et tableurs.
Pourquoi e-mail, SMS et tableur posent problème
| Méthode | Problème principal |
|---|---|
| Copie durable dans les boîtes, sauvegardes et recherches ; souvent transférable | |
| SMS ou messagerie | Notifications, historique, sauvegardes et compromission possible du téléphone |
| Document partagé ou tableur | Droits trop larges, exportations et historique des versions |
| Appel téléphonique | Moins de trace écrite mais pas de contrôle ni de retrait ; insuffisant pour une équipe |
Une solution parfois proposée consiste à envoyer le mot de passe dans un canal et l’identifiant dans un autre. Cela limite un peu l’exposition accidentelle, mais ne fournit ni contrôle durable ni révocation : ce n’est pas une méthode de gestion des accès.
Choisir la bonne méthode selon le cas
Partage ponctuel entre proches
Un lien de partage chiffré à usage limité peut convenir si le service choisi est fiable, si l’expiration est courte et si vous vérifiez le destinataire. Pour un accès durable, un coffre familial ou un gestionnaire avec partage reste plus simple à révoquer.
Accès professionnel ou prestataire
Donnez un compte nominatif et les droits minimaux chaque fois que le service le permet. L’accès ne doit pas dépendre de la connaissance d’un même mot de passe par plusieurs personnes. Pour un prestataire, fixez une durée, un responsable et une date de revue dès la création.
Compte technique partagé
Parfois, un ancien logiciel ou un équipement impose un compte commun. Créez alors un dossier ou coffre restreint, désignez un propriétaire et un remplaçant, activez le MFA si disponible et consignez les personnes autorisées. Ne mettez jamais le secret dans le ticket de support ou la matrice de droits.
La méthode pour une équipe
- Recensez les services et désignez un propriétaire pour chaque accès.
- Préférez des comptes nominatifs, rôles et délégations au compte partagé.
- Dans le coffre, partagez seulement l’entrée ou le groupe nécessaire, au niveau de droit minimal.
- Activez le MFA du service protégé et conservez les codes de récupération de façon organisée.
- Programmez une revue des accès et testez le retrait d’une personne.
Le guide Soclyde « Partager des mots de passe en équipe sans perdre le contrôle » propose une matrice de droits et une procédure d’arrivée ou de départ. Soclyde peut partager des accès entre appareils autorisés sans coffre cloud centralisé exploité par Soclyde ; cette fonctionnalité doit toujours s’inscrire dans une politique de droits et de retrait.
Retirer un accès correctement
Le retrait ne consiste pas seulement à enlever une personne d’un groupe. Désactivez son compte nominatif dans le service, fermez les sessions actives, retirez les applications et appareils autorisés, puis renouvelez les secrets partagés qu’elle connaissait ou pouvait exporter. C’est un des cas où un changement de mot de passe est nécessaire : consultez le guide sur le renouvellement des mots de passe.
Un partage est sûr lorsqu’il reste limité, réversible et compréhensible. Il fait partie des mesures qui permettent de sécuriser les accès de l’équipe, au même titre que les mots de passe uniques et le MFA.
Partager un droit plutôt que le compte principal
Avant de transmettre un secret, regardez si le service permet d’inviter une personne avec son propre identifiant. Un collègue qui doit préparer des factures n’a pas forcément besoin du compte propriétaire. Un prestataire chargé du site web ne doit pas nécessairement contrôler aussi la messagerie ou les moyens de paiement. L’invitation et les permissions disponibles peuvent répondre au besoin sans diffuser le mot de passe principal.
Cette distinction facilite le retrait d’accès. Vous pouvez supprimer un utilisateur ou modifier ses droits sur le service concerné, selon les fonctions proposées. Avec un identifiant commun, vous devez tenir compte de toutes les personnes qui connaissent sa valeur. Le partage d’un secret n’est donc pas seulement une question de canal de transmission ; il modifie aussi votre capacité à organiser le départ d’un utilisateur.
Si les comptes individuels ont un coût ou si l’outil ne les propose pas, examinez malgré tout les conséquences du partage avant de le choisir. Qui sera responsable des actions ? Comment conserver l’accès si la personne qui le détient est absente ? Les conditions d’utilisation autorisent-elles cette organisation ? Une décision explicite vaut mieux qu’une habitude née d’un message envoyé rapidement.
Définir ce qui doit réellement être transmis
Une demande « envoie-moi les accès » est trop vague. Faites préciser le service, la tâche, la durée prévue et l’identité du destinataire. Vous éviterez de transmettre un compte plus puissant que nécessaire ou un lot de secrets sans rapport avec la mission. Pour un prestataire, confirmez la demande par un canal déjà connu avant d’envoyer quoi que ce soit à une nouvelle adresse.
Déterminez ensuite le périmètre. Le destinataire doit-il seulement consulter une information, modifier un contenu ou gérer d’autres utilisateurs ? Utilisez les permissions du service lorsqu’elles existent. Si vous devez communiquer un secret commun, expliquez les limites d’usage et indiquez la personne à contacter en cas de problème. Un mot de passe isolé de son contexte crée des erreurs et des demandes de retransmission.
N’ajoutez pas par commodité les codes de récupération ou tous les facteurs d’authentification. Ces éléments peuvent donner un contrôle plus large que la tâche demandée. Si le fonctionnement du service exige une procédure particulière, organisez-la avant le partage. Ne demandez pas au destinataire de contourner une protection pour que l’accès commun soit plus simple.
Sécuriser la transmission et vérifier sa réception
Choisissez une méthode adaptée à votre contexte : partage dans un coffre, mécanisme de transmission protégé ou invitation native du service. Vérifiez les protections réellement offertes, les personnes autorisées et la durée d’accès lorsque l’outil propose ces réglages. Une présentation mentionnant un lien « sécurisé » ne suffit pas à savoir qui peut ouvrir le contenu ou combien de temps il reste disponible.
Un lien à usage unique ou à durée limitée, lorsqu’il existe, peut réduire la disponibilité de la transmission. Il ne garantit pas que le secret ne sera pas copié après ouverture. Un destinataire peut le mémoriser, l’enregistrer ou le recopier ailleurs. La suppression du lien ne remplace donc pas un changement du mot de passe sur le service si cette personne ne doit plus le connaître.
Confirmez la réception sans demander au destinataire de vous renvoyer le secret. Faites-lui vérifier qu’il accède au bon compte et aux fonctions nécessaires. S’il rencontre une difficulté, cherchez d’abord une erreur de domaine, d’identifiant ou de permission. Renvoyer plusieurs fois la valeur dans des canaux différents augmente la dispersion sans résoudre forcément le problème.
Soclyde Premium permet le partage d’accès et la gestion de permissions, notamment en lecture et modification. Cela aide à éviter les copies transmises par messagerie ou document séparé. Ne confondez toutefois pas la gestion du partage dans le coffre avec la suppression des droits sur le service externe : cette dernière doit être vérifiée dans le service concerné.
Préparer la fin de mission dès le début
Un partage temporaire doit avoir une étape de clôture. Notez la date ou l’événement qui déclenchera le retrait : livraison du site, fin de maintenance ou départ d’un collaborateur. Identifiez la personne chargée de cette action et les outils concernés. Sans responsable, un accès destiné à quelques jours peut rester connu et utilisable beaucoup plus longtemps.
À la fin de la mission, retirez les utilisateurs et permissions qui ne sont plus nécessaires. Pour un secret commun transmis, remplacez sa valeur et communiquez la nouvelle uniquement aux personnes encore autorisées. Examinez les sessions, les intégrations et les moyens de récupération selon les possibilités du service. Un simple changement d’entrée dans votre coffre ne modifie pas le compte chez le fournisseur.
Vérifiez aussi les éléments créés pendant la mission : utilisateur supplémentaire, clé technique ou adresse de secours. Leur présence peut être légitime, mais ils doivent avoir un propriétaire et une utilité actuels. Demandez une transmission organisée des configurations nécessaires à la continuité d’activité. Ne supprimez pas au hasard une intégration dont personne n’a évalué le rôle.
Organiser les accès entre proches sans tout mélanger
Dans un foyer, certains accès sont utiles à plusieurs personnes : une réservation, un abonnement autorisant cet usage ou un service lié au logement. Cela ne justifie pas de transmettre la messagerie personnelle qui reçoit aussi des documents privés et les réinitialisations d’autres comptes. Cherchez une fonction de partage ou un espace familial lorsque le service en propose.
Convenez de l’emplacement de référence et des règles de modification. Si une personne change la valeur sans mettre à jour l’accès partagé, les autres peuvent lancer des réinitialisations successives et créer une confusion. Indiquez qui gère le compte et comment signaler un problème. Cette petite organisation réduit les copies dans les conversations familiales et les recherches d’anciens messages.
Les secours méritent une décision séparée. Transmettre un secret pour un usage quotidien n’équivaut pas à définir qui pourrait accéder à vos informations en cas d’absence prolongée. Ne partagez pas tout votre coffre pour régler une seule situation. Évaluez les données réellement nécessaires et préparez les accès correspondants avec les personnes de confiance.
Si le secret a déjà circulé trop largement, commencez par arrêter sa retransmission, puis remplacez-le dans le service et mettez à jour la copie de référence. Le guide sur la réutilisation vous aidera à vérifier qu’un accès partagé ne repose pas aussi sur la valeur de vos comptes personnels.
Conclusion
Ne faites pas circuler une copie lorsqu’un droit peut circuler à sa place. Pour les rares secrets partagés, choisissez un outil chiffré, un périmètre restreint, un propriétaire, une échéance et une procédure de retrait. La simplicité apparente d’un e-mail coûte souvent plus cher le jour où il faut retrouver toutes les copies.
