21 septembre 2026

De zéro à votre première approbation sur téléphone : une instance Notakey dans le cloud

Créez une instance cloud, un service, un prérequis d'enrôlement et un utilisateur, enrôlez un téléphone et testez l'approbation : la base de nos guides.

Tous les guides d’intégration de ce blog partent du même point : vous disposez d’un serveur Notakey, d’un service sur ce serveur et d’un téléphone enrôlé dans ce service. Ils consacrent ensuite l’essentiel de leur propos au VPN, au routeur ou à l’application web. Si vous n’en êtes pas encore là, ils expédient le côté Notakey en une phrase ou deux et vous laissent vous débrouiller pour le reste.

Ce guide, c’est précisément la partie qu’ils passent sous silence. Il se termine par une demande de test sur votre téléphone et par les deux valeurs que réclame chaque intégration : le nom d’hôte du serveur et l’identifiant du service.

Tout ce qui suit a été réalisé sur une instance cloud toute neuve, dans cet ordre.

Étape 1 — Créer l’instance cloud

Rendez-vous sur signup.notakey.com et choisissez Hosted Cloud Instance. Le formulaire demande vos nom, e-mail et pays, ainsi qu’un Instance name. Le domaine cloud est ajouté automatiquement à ce nom, et l’ensemble constitue votre nom d’hôte :

yourcompany.notakey.cloud

Le formulaire d’inscription : Service Type réglé sur Hosted Cloud Instance, Instance Name yourcompany, puis nom complet, e-mail, pays et une société facultative.

Attention au domaine : notakey.cloud, et non notakey.com. Ce nom d’hôte est la première des deux valeurs dont vous aurez besoin par la suite. Les scripts et les plugins l’attendent généralement nu, sans https:// devant. L’application mobile, elle, le réclame avec https://, comme vous le verrez à l’étape 5.

Continue to checkout vous emmène vers une page de paiement Stripe, où vous saisissez une carte ou utilisez Apple Pay. Aucun nombre de licences à choisir. La page d’inscription précise qu’une carte bancaire est exigée et qu’une offre gratuite existe, et la page de paiement, quant à elle, n’affiche aucun montant à régler le jour même.

Un écran de provisionnement tourne ensuite pendant une minute environ, puis votre nouvelle instance s’ouvre sur un assistant de configuration en quatre étapes : Welcome, Create user, Onboard user, Setup complete.

Dans Create user, vous créez le premier administrateur : un nom d’utilisateur, un mot de passe de votre choix et un nom complet.

L’étape Create user de l’assistant : nom d’utilisateur john, mot de passe saisi deux fois et nom complet John Snow. La page précise que ces identifiants seront saisis dans l’application mobile lors de l’enrôlement.

Onboard user enrôle ensuite votre propre téléphone. Installez Notakey Authenticator, scannez le QR code affiché et connectez-vous avec le nom d’utilisateur et le mot de passe que vous venez de créer. La page indique aussi la voie manuelle : ajoutez l’adresse de votre serveur comme domaine de service dans l’application, puis choisissez l’Administration Service.

L’étape Onboard user de l’assistant : liens vers les magasins d’applications, instructions pour scanner ou ajouter https://yourcompany.notakey.cloud à la main, et un QR code (flouté ici) en attente du téléphone.

Une fois le téléphone enrôlé, l’assistant se termine et vous dépose sur le tableau de bord. Votre téléphone fait désormais partie de l’Administration Service intégré à l’instance. Cela comptera à l’étape 5 : votre téléphone connaît déjà votre domaine.

Étape 2 — Créer un service

Un service correspond à une chose que vous protégez. Un VPN est un service, une connexion web en est un autre, et chacun possède ses propres utilisateurs. Dans le tableau de bord, ouvrez Services → Manage et cliquez sur Create a service.

La page All services d’une nouvelle instance cloud : uniquement l’Administration Service intégré, et un bouton Create a service.

Seul le champ Name est obligatoire. Choisissez-le avec soin : c’est ce que vos utilisateurs verront sur leur téléphone chaque fois qu’on leur demandera d’approuver. « Office VPN » leur dit ce qu’ils approuvent. « Test 2 », non.

Le formulaire Create a service avec le nom Office VPN saisi ; les trois logos à téléverser au-dessus sont facultatifs.

Les valeurs par défaut situées plus bas dans le formulaire conviennent à un premier service et nous n’y avons rien touché : le niveau de sécurité est Hardware protected, chaque utilisateur peut enrôler un seul appareil, et les noms d’utilisateur simplifiés sont autorisés — un utilisateur s’appelle donc john et non john@domain.

Cliquez sur Create. La page du service qui s’ouvre affiche la seconde valeur dont vous aurez besoin, intitulée Service ID (Access ID) :

La page du service Office VPN : niveau de sécurité, valeur Service ID (Access ID) et liste d’actions comprenant QR code add service.

Chaque intégration désigne cette valeur à sa manière. Le script MikroTik l’appelle ntkAccessId ; les plugins parlent plutôt d’Access ID ou d’identifiant d’application. Il s’agit toujours de ce même UUID, qui identifie le service et non votre compte. Un second service en reçoit un autre.

Étape 3 — Activer un prérequis d’enrôlement

C’est l’étape que l’on oublie le plus souvent, et le symptôme prête à confusion : le service existe, le tableau de bord n’affiche aucune erreur, et le téléphone ne le trouve pas.

Un service tout juste créé n’offre à personne le moyen de s’enrôler. Ouvrez Onboarding requirements dans le menu du service : la page le dit sans détour.

La page Onboarding requirements d’un nouveau service : « Onboarding is not available (enable requirements) », avec quatre types de prérequis listés en dessous.

Un prérequis d’enrôlement, c’est la façon dont une personne prouve son identité au moment où elle rattache son téléphone à son compte utilisateur. Il en existe quatre :

  • Simple Credentials. L’utilisateur saisit un nom d’utilisateur et un mot de passe que vous avez définis dans le tableau de bord. La voie la plus rapide pour lancer une petite équipe.
  • Phone Number. Une vérification en deux temps par SMS ou WhatsApp. Chaque utilisateur doit avoir un numéro de téléphone principal sur son compte.
  • OpenID Connect. L’utilisateur se connecte auprès de votre fournisseur d’identité existant, d’où sont lus ses attributs.
  • Manual (in-person). Une personne disposant d’un accès au tableau de bord approuve chaque enrôlement à la main.

Pour ce parcours, cliquez sur Enable en face de Simple Credentials.

La même page après l’activation de Simple Credentials, qui figure désormais sous Enabled requirements avec les liens Edit et Disable.

Une règle à retenir à propos de cette page : l’application mobile ne présente un service comme disponible que tant qu’au moins un prérequis y est activé. Si vous retirez les prérequis par la suite, les personnes déjà enrôlées continuent de fonctionner, mais le service disparaît de la liste pour toutes les autres et plus personne ne peut s’y enrôler. Si un collègue signale un jour que le service « n’est pas là », commencez par regarder ici.

Étape 4 — Créer un utilisateur

Ouvrez Users dans le menu du service et cliquez sur Create a new user.

Le formulaire New user avec Username john, Full name John Snow et un mot de passe saisi ; e-mail, numéro de téléphone et groupes restent vides.

Username et Full name sont obligatoires. Avec Simple Credentials, vous devez également définir vous-même un Password : rien n’est généré pour vous. C’est ce mot de passe que l’utilisateur saisira sur son téléphone à l’étape suivante ; choisissez-le, notez-le et transmettez-le comme n’importe quel autre mot de passe initial.

Si ce service doit protéger un VPN ou l’ouverture de session sur un serveur, le nom d’utilisateur saisi ici doit correspondre caractère pour caractère à celui du système concerné. L’intégration adresse la demande d’approbation par nom d’utilisateur. john sur le routeur et john.snow dans Notakey échoueront silencieusement, sans notification push ni message d’erreur : c’est la raison la plus fréquente pour laquelle un premier test d’intégration semble ne rien faire.

Si vos utilisateurs figurent déjà dans un annuaire

Créer les utilisateurs à la main convient pour une poignée de personnes. À l’échelle d’une entreprise entière, vous n’avez pas à les créer du tout. Chaque service dispose d’une page User sources, voisine de Users dans le menu, où connecter l’annuaire que vous exploitez déjà. Trois types sont proposés : Active Directory, LDAP et RADIUS.

Une fois la source d’utilisateurs en place, chacun s’enrôle tout seul : la personne ouvre le service dans l’application et se connecte avec le nom d’utilisateur et le mot de passe qu’elle possède déjà dans l’annuaire, et son utilisateur Notakey est créé à cet instant. Le prérequis Phone Number fonctionne de la même façon, à condition que l’annuaire contienne le bon numéro de téléphone pour chaque personne. Vous ne créez personne et n’avez aucun mot de passe initial à distribuer.

La suite de ce guide s’en tient à l’utilisateur créé à la main, car c’est le chemin le plus court vers une première approbation, sans rien d’autre à configurer.

Étape 5 — Enrôler le téléphone

Installez Notakey Authenticator depuis l’App Store ou Google Play.

L’application trouve les services par domaine de serveur. Sous Settings → Service domains, elle tient une liste de serveurs et lit, pour chacun, tous les services dont l’enrôlement est activé.

L’écran Settings de l’application, avec Service domains tout en haut : « Add new service domains or remove existing ».

Votre propre téléphone connaît déjà votre domaine, grâce à l’assistant de configuration. Pour tous les autres, il y a deux façons de l’ajouter :

  • saisir https://yourcompany.notakey.cloud dans Service domains et appuyer sur Add domain, ou
  • scanner le code proposé derrière QR code add service sur la page du service.

Saisissez l’adresse avec https:// devant : sans cela, un nom d’hôte cloud reste introuvable. L’application répond en indiquant le nombre de services découverts, ce qui constitue déjà une vérification utile : deux ici, l’Administration Service et le service Office VPN créé à l’étape 2.

L’écran Service domains après l’ajout de https://yourcompany.notakey.cloud : « Success. This domain contains 2 applications. »

La forme sans préfixe est réservée aux appliances auto-hébergées qui publient un enregistrement de service DNS pour leur domaine. Cette configuration est décrite dans la note Enregistrements DNS SRV.

La boîte de dialogue « Scan this code to pin this service » du tableau de bord. Le QR code est flouté ici, car un vrai code pointe vers un serveur en production.

Une fois le domaine en place, ouvrez Services dans l’application : Office VPN figure sous Available.

L’écran Services de l’application : Office VPN sous Available, avec l’adresse du serveur en dessous (un service provenant d’un autre serveur est flouté).

Touchez-le : l’application réclame alors la preuve d’identité choisie à l’étape 3. Pour Simple Credentials, il s’agit du nom d’utilisateur et du mot de passe définis à l’étape 4.

L’écran Sign in de l’application pour le service Office VPN : Username, Password et un bouton Authenticate.

Un instant plus tard, l’application confirme que le service est activé. Le téléphone détient désormais une clé pour cet utilisateur dans ce service, et le mot de passe a rempli son office : à partir de là, un tap suffit pour approuver.

La boîte de dialogue Success de l’application : « The service was successfully enabled. »

Étape 6 — Envoyer une demande de test

Ne branchez rien pour l’instant. Commencez par démontrer qu’une demande peut voyager de votre serveur jusqu’à ce téléphone, sans VPN, script ni plugin sur le trajet.

Dans le tableau de bord, ouvrez l’utilisateur que vous avez créé. La page affiche l’appareil enrôlé et un bouton Notification test.

La page de l’utilisateur john : un bouton Notification test, l’iPhone enrôlé sous Onboarded devices et les attributs de l’utilisateur (numéro de téléphone flouté).

Cliquez dessus : la demande atterrit dans l’Inbox de l’application.

La demande de test dans l’Inbox de l’application : Office VPN, l’adresse du serveur, « Test notification », un compte à rebours d’un peu moins de cinq minutes, et les boutons Deny et Approve.

Observez ce que la carte affiche : le nom de service que vous avez choisi, le serveur d’où provient la demande, ce qui est demandé et la durée de validité. C’est exactement la carte que vos utilisateurs verront lors d’une vraie connexion, avec la description réelle à la place du texte de test. Approuvez ou refusez : dans les deux cas, vous savez désormais que toute la chaîne fonctionne.

Si rien n’arrive, le problème se situe entre le serveur et le téléphone, et non dans ce que vous vous apprêtiez à intégrer — c’est précisément pour cela que ce test précède l’intégration. Vérifiez que le téléphone autorise les notifications pour l’application et que l’appareil figure bien sur la page de l’utilisateur.

Ce dont vous disposez maintenant

Deux valeurs :

Ce qu’il vous faut Où la trouver Dans ce parcours
Nom d’hôte du serveur le nom d’instance choisi à l’inscription yourcompany.notakey.cloud
Service ID (Access ID) la page du service dans le tableau de bord un UUID par service

Et un chemin opérationnel du serveur jusqu’au téléphone. À partir d’ici, choisissez le guide correspondant à ce que vous protégez :

Lors du déploiement auprès du reste de l’équipe, seules les étapes 4 et 5 se répètent : un utilisateur par personne, et chacun ajoute le domaine puis enrôle son propre téléphone. Avec une source d’utilisateurs connectée, l’étape 4 disparaît elle aussi, et il ne reste plus, pour chaque personne, que l’étape 5.

← Tous les articles

Votre première connexion sans mot de passe, dès cette semaine

30 minutes avec un ingénieur, pas une présentation commerciale. Ensemble, nous verrons comment lancer un pilote fonctionnel dans votre environnement VPN, SSO ou Windows.