Menu
Parlons de votre
(futur) projet.
Planifier en ligne
21 Rue des Longs Prés, 92100 Boulogne-Billancourt

À partir du 20 octobre 2026, certains comptes professionnels devront activer la validation en deux étapes pour accéder aux consoles Google Cloud et Firebase.

Cette mesure concerne les comptes Enterprise Cloud Identity qui n’utilisent pas l’authentification unique ou SSO. Elle vise à mieux protéger les environnements cloud contre le vol de mots de passe et les accès frauduleux.

Les entreprises concernées doivent vérifier dès maintenant leurs comptes utilisateurs et préparer l’activation de cette sécurité supplémentaire.

À retenir en 30 secondes

  • L’obligation s’appliquera à partir du 20 octobre 2026
  • Elle concerne certains comptes professionnels Google Cloud
  • Elle renforce la protection du compte avec une seconde preuve d’identification 
  • L’administrateur peut demander une prolongation unique de 90 jours
  • Gmail, Google Drive, Sheets et Slides ne sont pas concernés 

Pourquoi Google a-t-il mis en place la validation en deux étapes ?

Également appelée authentification multi-facteur ou MFA, elle ajoute une protection supplémentaire lorsque l’on saisit son mot de passe.

Lors de la connexion, l’utilisateur a le choix de confirmer son identité avec : 

  • Une notification Google sur son téléphone
  • Un code généré par Google Authenticator
  • Une clé de sécurité physique
  • Un code reçu par SMS
  • Un code de secours

Ainsi, le mot de passe ne suffit plus, à lui seul, pour accéder au compte.

Selon Microsoft, l’authentification multi-facteur peut bloquer plus de 99,2 % des attaques visant à compromettre un compte. L’entreprise indique également que plus de 99,9 % des comptes compromis observés ne disposaient pas de MFA

Une étude publiée par Google a par ailleurs montré que les notifications de validation envoyées sur un appareil avaient bloqué 99 % des attaques de phishing et 90 % des attaques ciblées observées pendant l’étude. Ces résultats ne signifient pas que la double authentification élimine tous les risques, mais elle réduit très fortement l’accès à un compte, si le mot de passe a été usurpé.  

Quels comptes sont concernés ?

L’échéance du 20 octobre 2026 concerne les comptes Enterprise Cloud Identity sans authentification unique. C’est-à-dire les comptes professionnels Enterprise Cloud Identity qui n’utilisent pas de système SSO.

Il s’agit de comptes professionnels créés et gérés par un administrateur Google Workspace ou Cloud Identity, mais qui utilisent encore un identifiant et un mot de passe Google pour se connecter.

La validation en deux étapes sera nécessaire pour accéder :

  • À la console Google Cloud
  • À la console Firebase
Sécurité validation à double facteur pour Google cloud et Firebase

Les applications et services déjà hébergés sur Google Cloud continueront de fonctionner. En revanche, un utilisateur ne disposant pas de la validation en deux étapes devra l’activer avant de pouvoir accéder aux interfaces d’administration. (Google Cloud Documentation)

Cette échéance ne concerne pas Google Workspace, à savoir :

  • Gmail 
  • Google Drive 
  • Google Sheets 
  • Google Slides 

Ces services disposent de leur propre programme de validation en deux étapes.

Comment activer la validation en deux étapes ?

L’activation s’effectue depuis les paramètres de sécurité du compte Google :

  1. Se connecter à son compte 
  2. Accéder à la rubrique Sécurité et connexion
  3. Rechercher la section Comment vous connecter à Google
  4. Sélectionner Validation en deux étapes
  5. Cliquer sur Activer la validation en deux étapes
  6. Suivre les instructions affichées
  7. Choisir une méthode de vérification supplémentaire

L’utilisateur peut accéder directement aux paramètres depuis la page de sécurité de son compte Google.

Lorsque l’option n’est pas disponible sur un compte professionnel, il faut contacter l’administrateur de l’organisation. Celui-ci peut avoir désactivé la possibilité d’activer individuellement la validation en deux étapes (Assistance Google). 

Il est également recommandé de prévoir une solution de secours, comme des codes de récupération conservés dans un emplacement sécurisé.

L’administrateur peut-il repousser l’échéance ?

Oui. Les organisations utilisant des comptes Enterprise Cloud Identity sans SSO peuvent bénéficier d’une prolongation unique de 90 jours.

Cette demande doit être effectuée par un administrateur de l’organisation depuis la console Google Cloud. Il doit sélectionner l’organisation concernée, ouvrir la notification relative à la validation en deux étapes, puis choisir l’option permettant de prolonger le délai.

À l’issue des 90 jours, l’obligation est automatiquement réactivée. Cette prolongation permet donc de préparer le déploiement, de vérifier les comptes et d’accompagner les utilisateurs, mais elle ne remplace pas la mise en place du dispositif de sécurité (Google Cloud Documentation)

Une évolution à anticiper dès maintenant

Les entreprises concernées peuvent dès maintenant :

  • Identifier les utilisateurs ayant accès à Google Cloud ou Firebase
  • Vérifier que chaque collaborateur dispose d’un compte nominatif
  • Supprimer les accès devenus inutiles
  • Activer progressivement la validation en deux étapes
  • Prévoir une méthode de connexion de secours
  • Informer les collaborateurs sur les risques de phishing

Cette évolution rappelle que la gestion des comptes, des mots de passe et des droits d’accès doit pleinement s’intégrer à une stratégie digitale globale, dans laquelle les outils, les contenus et les différents canaux sont pensés de manière cohérente comme nous l'expliquons dans : Pourquoi une stratégie social media seule ne suffit plus en 2026 ?

Sources principales