Sécurité Informatique / Guide pratique

LE JOURNAL TERA24

Gestionnaire de mots de passe : migrer vos comptes sans perdre vos accès

Centraliser vos mots de passe ne doit pas vous enfermer dehors

Je prépare d’abord les comptes critiques, la récupération et l’accès au coffre avant de déplacer le moindre identifiant.

Ordinateur, smartphone et clé de sécurité préparés pour migrer vers un gestionnaire de mots de passe
DIAGNOSTIC / 01Observer. Comprendre. Puis décider.

La méthode Tera24

Une migration progressive, vérifiée compte par compte

L’objectif est de remplacer la réutilisation sans créer un point de blocage unique ni exposer vos secrets pendant l’accompagnement.

Inventorier les comptes, appareils, navigateurs et méthodes de récupération

Avant d’installer un gestionnaire, je commence par établir une carte des accès. Il ne s’agit pas d’écrire les mots de passe dans un tableau, mais de relever les comptes utilisés, leur rôle et la façon dont vous vous y connectez. La messagerie principale, les comptes capables de réinitialiser d’autres accès, les services administratifs, les outils professionnels et les espaces contenant des documents sensibles passent en premier. Les comptes secondaires peuvent attendre : une migration sûre n’exige pas de tout déplacer le même jour.

Je note aussi les appareils et navigateurs qui mémorisent déjà des identifiants. Un mot de passe peut exister dans plusieurs navigateurs, sur un téléphone et dans une application. Cette dispersion crée des doublons et rend difficile la distinction entre une copie encore utile et une ancienne valeur. Si une prise en main à distance ou une alerte suspecte a précédé ce travail, je traite d’abord le risque décrit dans mon guide sur le faux support informatique avec accès à distance, avant d’introduire un nouveau secret sur l’appareil.

Enfin, j’inventorie les moyens de récupération que chaque service propose déjà : autre adresse, appareil de confiance, méthode multifacteur ou code propre au fournisseur. Je ne suppose pas qu’un numéro ou une ancienne adresse fonctionne encore. Le but est de repérer les comptes qui pourraient devenir inaccessibles pendant la migration et de corriger cette faiblesse depuis leurs interfaces officielles avant de modifier les identifiants.

  • classez les comptes par impact réel en cas de perte d’accès ;
  • relevez les appareils et navigateurs qui stockent encore des identifiants ;
  • vérifiez les méthodes de récupération sans copier leurs secrets dans l’inventaire ;
  • séparez ce qui est confirmé de ce qui doit encore être contrôlé.

Précaution : cet inventaire contient des noms de services, pas les mots de passe, les clés, les exports de coffre ni les codes de récupération.

Choisir le coffre et protéger son accès principal

Le NIST recommande l’usage d’un gestionnaire pour les comptes qui utilisent encore des mots de passe. L’intérêt pratique est de générer et conserver des secrets longs, complexes et uniques sans devoir tous les mémoriser. Cette centralisation simplifie le quotidien, mais elle concentre aussi l’importance de l’accès principal. Je ne choisis donc pas un service uniquement parce que son import paraît rapide : je vérifie d’abord qu’il convient à vos appareils, à votre manière de travailler et à vos besoins de partage ou de récupération.

Le compte qui ouvre le coffre doit être protégé avec une phrase secrète unique que vous ne réutilisez nulle part ailleurs. Le NIST met l’accent sur la longueur et recommande au moins quinze caractères pour un mot de passe créé manuellement. Une suite de mots mémorisable peut être plus réaliste qu’une chaîne courte et prévisible. Cette phrase reste privée : un technicien peut vous guider dans la méthode sans la voir, la saisir ou la conserver.

Je vérifie ensuite que le gestionnaire permet de renforcer son accès avec une authentification multifacteur adaptée. Le NIST recommande de choisir un gestionnaire qui prend en charge cette protection. La CISA rappelle qu’un mot de passe fort ne suffit plus à lui seul pour protéger un compte d’entreprise. Le choix final doit donc prendre en compte le coffre, mais aussi la méthode de récupération, les appareils compatibles et la possibilité de retirer rapidement un appareil perdu.

  • compatibilité avec les appareils réellement utilisés ;
  • authentification multifacteur disponible pour l’accès au coffre ;
  • méthodes de récupération compréhensibles et maîtrisées ;
  • possibilités de partage limité et de sortie à vérifier dans la documentation.

Préparer authentification multifacteur et codes de récupération

J’active d’abord la protection renforcée sur les comptes dont la perte aurait le plus de conséquences. La CISA cite notamment la messagerie, le stockage de fichiers et l’accès distant, et conseille de commencer par les comptes administrateurs et ceux qui donnent accès à des données sensibles. Cette priorité évite de passer du temps sur un service secondaire pendant que l’adresse capable de réinitialiser tous les autres comptes reste moins bien protégée.

Toutes les méthodes multifacteurs ne résistent pas de la même façon aux tentatives de phishing. La CISA indique que toute MFA vaut mieux que son absence, tout en privilégiant les méthodes résistantes au phishing. Je présente donc les options disponibles pour chaque service sans prétendre qu’elles sont équivalentes ni qu’une méthode existe partout. L’objectif est d’utiliser la protection la plus solide que le service, vos appareils et votre organisation permettent réellement de gérer.

Les codes de récupération demandent une règle séparée. Ils ne doivent pas être confondus avec une sauvegarde du coffre ni rester sur l’appareil dont ils doivent permettre de compenser la perte. Pour un compte Microsoft, le code de récupération officiel peut aider si le mot de passe est oublié ou si le compte est compromis. Microsoft précise qu’un nouveau code invalide le précédent et conseille de l’imprimer puis de le conserver ailleurs que sur l’appareil de connexion. Cette procédure reste spécifique à Microsoft ; pour les autres services, je suis leur documentation officielle.

À garder séparément : la phrase maîtresse, un export éventuel du coffre et les codes de récupération n’ont ni le même rôle ni les mêmes règles de conservation.

Importer puis nettoyer les doublons sans tout basculer d’un coup

Une importation n’est pas encore une migration réussie. Elle peut faire apparaître plusieurs entrées pour un même site, des identifiants anciens ou des adresses qui ne servent plus. Je commence par un petit lot de comptes non critiques afin de comprendre le comportement du coffre sur l’ordinateur et le téléphone. Après l’import, je vérifie le domaine, le nom d’utilisateur et la date d’utilisation connue, sans ouvrir des liens inattendus ni supposer que la première entrée proposée est la bonne.

Je conserve temporairement l’ancienne source tant que les nouvelles connexions ne sont pas vérifiées. Supprimer immédiatement tous les mots de passe d’un navigateur transformerait une simple erreur d’import en perte d’accès. Pour chaque lot, je teste d’abord la connexion depuis le site ou l’application officielle, puis je vérifie que le remplissage automatique sélectionne la bonne entrée. Je ne modifie qu’un élément à la fois afin de savoir si le problème vient du mot de passe, du nom d’utilisateur ou de la manière dont le service reconnaît la page.

Les doublons se traitent après ces contrôles, pas avant. Deux entrées peuvent représenter deux comptes réellement distincts, par exemple une adresse personnelle et une adresse professionnelle. Je renomme clairement les éléments utiles, archive ou supprime seulement ceux dont l’inutilité est confirmée, puis je note le lot terminé. Cette progression rend la reprise possible si une application, un navigateur ou un appareil se comporte différemment.

  • commencez par quelques comptes non critiques ;
  • testez depuis l’adresse officielle du service ;
  • conservez l’ancienne source jusqu’à validation du lot ;
  • nettoyez les doublons uniquement après identification.

Remplacer progressivement les mots de passe réutilisés

La priorité n’est pas de changer cent mots de passe le même soir. Je commence par la messagerie principale, le compte du gestionnaire, les services capables de réinitialiser d’autres accès et les comptes administratifs ou financiers réellement utilisés. Le gestionnaire peut générer des mots de passe longs et uniques, conformément à l’intérêt mis en avant par le NIST. Chaque nouveau secret est créé depuis l’interface officielle du service, enregistré dans le coffre, puis testé avant de fermer la session existante.

Lorsqu’un ancien mot de passe a été réutilisé, je ne me contente pas d’ajouter un caractère. Je le remplace séparément sur chaque compte afin qu’une fuite future ne donne pas accès aux autres services. Si un compte présente déjà des signes d’accès non autorisé, la simple migration dans le coffre ne suffit pas : il faut appliquer une procédure de reprise de contrôle, comme celle détaillée pour un compte Microsoft compromis, puis vérifier les réglages qui auraient pu être modifiés.

Je laisse les comptes peu sensibles pour une seconde phase, avec une liste de suivi qui n’inclut aucun secret. Cette méthode évite la fatigue et les erreurs de saisie. Elle permet aussi de détecter les services qui imposent une procédure particulière, refusent une connexion sur un nouvel appareil ou dépendent d’une ancienne adresse de récupération. Un mot de passe unique est utile seulement si le compte reste récupérable par son propriétaire légitime.

Règle simple : un compte modifié, une connexion testée, une méthode de récupération contrôlée, puis seulement le compte suivant.

Vérifier les connexions, partages, exports et accès d’urgence

Une fois plusieurs lots migrés, je vérifie le fonctionnement réel sur chaque appareil utile. Le coffre doit s’ouvrir avec la méthode prévue, remplir la bonne identité et ne pas exposer un compte professionnel dans un profil personnel par erreur. Je teste aussi le retrait d’une session ou d’un appareil lorsque cette fonction existe. Cette étape est importante pour savoir quoi faire si un téléphone est perdu ou si un ordinateur quitte la famille ou l’entreprise.

Les fonctions de partage méritent leur propre contrôle. Partager un accès n’implique pas de partager tout le coffre ni la phrase maîtresse. Je définis qui doit accéder à quoi, puis je vérifie le comportement prévu par le fournisseur. Les offres, capacités et limites variant selon les produits, je ne promets pas une fonction universelle. Un accès temporaire, familial ou professionnel doit rester proportionné au besoin et pouvoir être retiré sans changer toute l’organisation.

Je vérifie enfin la méthode d’export ou de sauvegarde proposée, son périmètre et ses précautions documentées. Un export n’est pas automatiquement un fichier que l’on peut laisser dans Téléchargements ou envoyer par courriel. Je prépare aussi un accès d’urgence adapté à la situation, sans remettre les secrets à un tiers par défaut. Les codes propres à chaque service restent séparés : ils ne sont pas remplacés par une simple copie du coffre.

  • testez les appareils réellement utilisés ;
  • vérifiez les partages sans communiquer la phrase maîtresse ;
  • documentez la révocation d’un appareil ou d’un collaborateur ;
  • conservez les éléments de récupération selon les règles du fournisseur.

Expliquer les limites et le plan de sortie du fournisseur

Un gestionnaire réduit la réutilisation et facilite la création de mots de passe uniques, mais il ne corrige pas à lui seul un appareil compromis, une fausse page de connexion ou un compte dont les réglages ont déjà été détournés. L’authentification multifacteur ajoute une protection importante, sans rendre toutes les erreurs impossibles. Je préfère présenter ces limites avant la migration pour que le coffre s’intègre dans une méthode de sécurité plus large au lieu d’être considéré comme une garantie absolue.

Je prépare aussi la possibilité de changer de fournisseur. Cela suppose de savoir quelles données peuvent être exportées, quels éléments exigent une nouvelle configuration et comment vérifier la suppression des anciennes copies. Je ne supprime rien tant que le nouveau coffre, les appareils, les partages et les récupérations n’ont pas été testés. Le plan de sortie est une mesure de continuité : il évite qu’un choix pratique aujourd’hui devienne un verrou demain.

Pour une famille ou une petite structure en Dordogne, l’accompagnement peut porter sur l’inventaire, la configuration et la méthode de migration sans que Tera24 connaisse vos secrets. Je peux vous aider à organiser les étapes et à vérifier les appareils, mais la saisie de la phrase maîtresse, des mots de passe, des clés et des codes de récupération doit rester sous votre contrôle. La réussite se mesure à des accès testés et récupérables, pas au nombre d’entrées importées.

Limite essentielle : ne transmettez jamais un export de coffre, un mot de passe, une clé ou un code de récupération pour obtenir de l’aide. Une assistance légitime peut vous guider sans conserver ces secrets.

Écrit par

Damien DELPHIN

Technicien informatique · Tera24

Technicien informatique et fondateur de Tera24, j’interviens en Dordogne pour le dépannage, la réparation et l’optimisation de vos équipements informatiques.

À propos de Tera24

Du guide à l’atelier

Besoin d’un diagnostic ?

Je peux reprendre le diagnostic avec vous.

Ou parlons-en : 06 95 12 47 30