À partir du 20 octobre 2026, certains comptes professionnels devront activer la validation en deux étapes pour accéder aux consoles Google Cloud et Firebase.
Cette mesure concerne les comptes Enterprise Cloud Identity qui n’utilisent pas l’authentification unique ou SSO. Elle vise à mieux protéger les environnements cloud contre le vol de mots de passe et les accès frauduleux.
Les entreprises concernées doivent vérifier dès maintenant leurs comptes utilisateurs et préparer l’activation de cette sécurité supplémentaire.
À retenir en 30 secondes
- L’obligation s’appliquera à partir du 20 octobre 2026
- Elle concerne certains comptes professionnels Google Cloud
- Elle renforce la protection du compte avec une seconde preuve d’identification
- L’administrateur peut demander une prolongation unique de 90 jours
- Gmail, Google Drive, Sheets et Slides ne sont pas concernés
Pourquoi Google a-t-il mis en place la validation en deux étapes ?
Également appelée authentification multi-facteur ou MFA, elle ajoute une protection supplémentaire lorsque l’on saisit son mot de passe.
Lors de la connexion, l’utilisateur a le choix de confirmer son identité avec :
- Une notification Google sur son téléphone
- Un code généré par Google Authenticator
- Une clé de sécurité physique
- Un code reçu par SMS
- Un code de secours
Ainsi, le mot de passe ne suffit plus, à lui seul, pour accéder au compte.
Selon Microsoft, l’authentification multi-facteur peut bloquer plus de 99,2 % des attaques visant à compromettre un compte. L’entreprise indique également que plus de 99,9 % des comptes compromis observés ne disposaient pas de MFA.
Une étude publiée par Google a par ailleurs montré que les notifications de validation envoyées sur un appareil avaient bloqué 99 % des attaques de phishing et 90 % des attaques ciblées observées pendant l’étude. Ces résultats ne signifient pas que la double authentification élimine tous les risques, mais elle réduit très fortement l’accès à un compte, si le mot de passe a été usurpé.
Quels comptes sont concernés ?
L’échéance du 20 octobre 2026 concerne les comptes Enterprise Cloud Identity sans authentification unique. C’est-à-dire les comptes professionnels Enterprise Cloud Identity qui n’utilisent pas de système SSO.
Il s’agit de comptes professionnels créés et gérés par un administrateur Google Workspace ou Cloud Identity, mais qui utilisent encore un identifiant et un mot de passe Google pour se connecter.
La validation en deux étapes sera nécessaire pour accéder :
- À la console Google Cloud
- À la console Firebase