Tous les guides d’intégration de ce blog partent du même point : vous disposez d’un serveur Notakey, d’un service sur ce serveur et d’un téléphone enrôlé dans ce service. Ils consacrent ensuite l’essentiel de leur propos au VPN, au routeur ou à l’application web. Si vous n’en êtes pas encore là, ils expédient le côté Notakey en une phrase ou deux et vous laissent vous débrouiller pour le reste.
Ce guide, c’est précisément la partie qu’ils passent sous silence. Il se termine par une demande de test sur votre téléphone et par les deux valeurs que réclame chaque intégration : le nom d’hôte du serveur et l’identifiant du service.
Tout ce qui suit a été réalisé sur une instance cloud toute neuve, dans cet ordre.
Étape 1 — Créer l’instance cloud
Rendez-vous sur signup.notakey.com et choisissez Hosted Cloud Instance. Le formulaire demande vos nom, e-mail et pays, ainsi qu’un Instance name. Le domaine cloud est ajouté automatiquement à ce nom, et l’ensemble constitue votre nom d’hôte :
yourcompany.notakey.cloud

Attention au domaine : notakey.cloud, et non notakey.com. Ce nom d’hôte
est la première des deux valeurs dont vous aurez besoin par la suite. Les
scripts et les plugins l’attendent généralement nu, sans https:// devant.
L’application mobile, elle, le réclame avec https://, comme vous le verrez à
l’étape 5.
Continue to checkout vous emmène vers une page de paiement Stripe, où vous saisissez une carte ou utilisez Apple Pay. Aucun nombre de licences à choisir. La page d’inscription précise qu’une carte bancaire est exigée et qu’une offre gratuite existe, et la page de paiement, quant à elle, n’affiche aucun montant à régler le jour même.
Un écran de provisionnement tourne ensuite pendant une minute environ, puis votre nouvelle instance s’ouvre sur un assistant de configuration en quatre étapes : Welcome, Create user, Onboard user, Setup complete.
Dans Create user, vous créez le premier administrateur : un nom d’utilisateur, un mot de passe de votre choix et un nom complet.

Onboard user enrôle ensuite votre propre téléphone. Installez Notakey Authenticator, scannez le QR code affiché et connectez-vous avec le nom d’utilisateur et le mot de passe que vous venez de créer. La page indique aussi la voie manuelle : ajoutez l’adresse de votre serveur comme domaine de service dans l’application, puis choisissez l’Administration Service.

Une fois le téléphone enrôlé, l’assistant se termine et vous dépose sur le tableau de bord. Votre téléphone fait désormais partie de l’Administration Service intégré à l’instance. Cela comptera à l’étape 5 : votre téléphone connaît déjà votre domaine.
Étape 2 — Créer un service
Un service correspond à une chose que vous protégez. Un VPN est un service, une connexion web en est un autre, et chacun possède ses propres utilisateurs. Dans le tableau de bord, ouvrez Services → Manage et cliquez sur Create a service.

Seul le champ Name est obligatoire. Choisissez-le avec soin : c’est ce que vos utilisateurs verront sur leur téléphone chaque fois qu’on leur demandera d’approuver. « Office VPN » leur dit ce qu’ils approuvent. « Test 2 », non.

Les valeurs par défaut situées plus bas dans le formulaire conviennent à un
premier service et nous n’y avons rien touché : le niveau de sécurité est
Hardware protected, chaque utilisateur peut enrôler un seul appareil, et
les noms d’utilisateur simplifiés sont autorisés — un utilisateur s’appelle
donc john et non john@domain.
Cliquez sur Create. La page du service qui s’ouvre affiche la seconde valeur dont vous aurez besoin, intitulée Service ID (Access ID) :

Chaque intégration désigne cette valeur à sa manière. Le script MikroTik
l’appelle ntkAccessId ; les plugins parlent plutôt d’Access ID ou
d’identifiant d’application. Il s’agit toujours de ce même UUID, qui identifie
le service et non votre compte. Un second service en reçoit un autre.
Étape 3 — Activer un prérequis d’enrôlement
C’est l’étape que l’on oublie le plus souvent, et le symptôme prête à confusion : le service existe, le tableau de bord n’affiche aucune erreur, et le téléphone ne le trouve pas.
Un service tout juste créé n’offre à personne le moyen de s’enrôler. Ouvrez Onboarding requirements dans le menu du service : la page le dit sans détour.

Un prérequis d’enrôlement, c’est la façon dont une personne prouve son identité au moment où elle rattache son téléphone à son compte utilisateur. Il en existe quatre :
- Simple Credentials. L’utilisateur saisit un nom d’utilisateur et un mot de passe que vous avez définis dans le tableau de bord. La voie la plus rapide pour lancer une petite équipe.
- Phone Number. Une vérification en deux temps par SMS ou WhatsApp. Chaque utilisateur doit avoir un numéro de téléphone principal sur son compte.
- OpenID Connect. L’utilisateur se connecte auprès de votre fournisseur d’identité existant, d’où sont lus ses attributs.
- Manual (in-person). Une personne disposant d’un accès au tableau de bord approuve chaque enrôlement à la main.
Pour ce parcours, cliquez sur Enable en face de Simple Credentials.

Une règle à retenir à propos de cette page : l’application mobile ne présente un service comme disponible que tant qu’au moins un prérequis y est activé. Si vous retirez les prérequis par la suite, les personnes déjà enrôlées continuent de fonctionner, mais le service disparaît de la liste pour toutes les autres et plus personne ne peut s’y enrôler. Si un collègue signale un jour que le service « n’est pas là », commencez par regarder ici.
Étape 4 — Créer un utilisateur
Ouvrez Users dans le menu du service et cliquez sur Create a new user.

Username et Full name sont obligatoires. Avec Simple Credentials, vous devez également définir vous-même un Password : rien n’est généré pour vous. C’est ce mot de passe que l’utilisateur saisira sur son téléphone à l’étape suivante ; choisissez-le, notez-le et transmettez-le comme n’importe quel autre mot de passe initial.
Si ce service doit protéger un VPN ou l’ouverture de session sur un serveur,
le nom d’utilisateur saisi ici doit correspondre caractère pour caractère à
celui du système concerné. L’intégration adresse la demande d’approbation par
nom d’utilisateur. john sur le routeur et john.snow dans Notakey
échoueront silencieusement, sans notification push ni message d’erreur : c’est
la raison la plus fréquente pour laquelle un premier test d’intégration semble
ne rien faire.
Si vos utilisateurs figurent déjà dans un annuaire
Créer les utilisateurs à la main convient pour une poignée de personnes. À l’échelle d’une entreprise entière, vous n’avez pas à les créer du tout. Chaque service dispose d’une page User sources, voisine de Users dans le menu, où connecter l’annuaire que vous exploitez déjà. Trois types sont proposés : Active Directory, LDAP et RADIUS.
Une fois la source d’utilisateurs en place, chacun s’enrôle tout seul : la personne ouvre le service dans l’application et se connecte avec le nom d’utilisateur et le mot de passe qu’elle possède déjà dans l’annuaire, et son utilisateur Notakey est créé à cet instant. Le prérequis Phone Number fonctionne de la même façon, à condition que l’annuaire contienne le bon numéro de téléphone pour chaque personne. Vous ne créez personne et n’avez aucun mot de passe initial à distribuer.
La suite de ce guide s’en tient à l’utilisateur créé à la main, car c’est le chemin le plus court vers une première approbation, sans rien d’autre à configurer.
Étape 5 — Enrôler le téléphone
Installez Notakey Authenticator depuis l’App Store ou Google Play.
L’application trouve les services par domaine de serveur. Sous Settings → Service domains, elle tient une liste de serveurs et lit, pour chacun, tous les services dont l’enrôlement est activé.

Votre propre téléphone connaît déjà votre domaine, grâce à l’assistant de configuration. Pour tous les autres, il y a deux façons de l’ajouter :
- saisir
https://yourcompany.notakey.clouddans Service domains et appuyer sur Add domain, ou - scanner le code proposé derrière QR code add service sur la page du service.
Saisissez l’adresse avec https:// devant : sans cela, un nom d’hôte cloud
reste introuvable. L’application répond en indiquant le nombre de services
découverts, ce qui constitue déjà une vérification utile : deux ici,
l’Administration Service et le service Office VPN créé à l’étape 2.

La forme sans préfixe est réservée aux appliances auto-hébergées qui publient un enregistrement de service DNS pour leur domaine. Cette configuration est décrite dans la note Enregistrements DNS SRV.

Une fois le domaine en place, ouvrez Services dans l’application : Office VPN figure sous Available.

Touchez-le : l’application réclame alors la preuve d’identité choisie à l’étape 3. Pour Simple Credentials, il s’agit du nom d’utilisateur et du mot de passe définis à l’étape 4.

Un instant plus tard, l’application confirme que le service est activé. Le téléphone détient désormais une clé pour cet utilisateur dans ce service, et le mot de passe a rempli son office : à partir de là, un tap suffit pour approuver.

Étape 6 — Envoyer une demande de test
Ne branchez rien pour l’instant. Commencez par démontrer qu’une demande peut voyager de votre serveur jusqu’à ce téléphone, sans VPN, script ni plugin sur le trajet.
Dans le tableau de bord, ouvrez l’utilisateur que vous avez créé. La page affiche l’appareil enrôlé et un bouton Notification test.

Cliquez dessus : la demande atterrit dans l’Inbox de l’application.

Observez ce que la carte affiche : le nom de service que vous avez choisi, le serveur d’où provient la demande, ce qui est demandé et la durée de validité. C’est exactement la carte que vos utilisateurs verront lors d’une vraie connexion, avec la description réelle à la place du texte de test. Approuvez ou refusez : dans les deux cas, vous savez désormais que toute la chaîne fonctionne.
Si rien n’arrive, le problème se situe entre le serveur et le téléphone, et non dans ce que vous vous apprêtiez à intégrer — c’est précisément pour cela que ce test précède l’intégration. Vérifiez que le téléphone autorise les notifications pour l’application et que l’appareil figure bien sur la page de l’utilisateur.
Ce dont vous disposez maintenant
Deux valeurs :
| Ce qu’il vous faut | Où la trouver | Dans ce parcours |
|---|---|---|
| Nom d’hôte du serveur | le nom d’instance choisi à l’inscription | yourcompany.notakey.cloud |
| Service ID (Access ID) | la page du service dans le tableau de bord | un UUID par service |
Et un chemin opérationnel du serveur jusqu’au téléphone. À partir d’ici, choisissez le guide correspondant à ce que vous protégez :
- VPN 2FA sur MikroTik par scripting RouterOS :
le nom d’hôte va dans
ntkHost, le Service ID dansntkAccessId. - VPN avec 2FA via RADIUS, pour tout VPN capable de pointer vers un serveur RADIUS.
- 2FA pour SSH sous Linux avec pam_radius.
- Windows Credential Provider pour le Bureau à distance.
Lors du déploiement auprès du reste de l’équipe, seules les étapes 4 et 5 se répètent : un utilisateur par personne, et chacun ajoute le domaine puis enrôle son propre téléphone. Avec une source d’utilisateurs connectée, l’étape 4 disparaît elle aussi, et il ne reste plus, pour chaque personne, que l’étape 5.