Sécurité de la boîte : mot de passe, récupération, 2FA
Gérez le mot de passe, le code de récupération et l’état de l’authentification à deux facteurs d’une boîte normale.
Détails de l’article
Type, difficulté, forfaits et date de dernière mise à jour.
▼
Détails de l’article
Type, difficulté, forfaits et date de dernière mise à jour.
- Type
- Guide
- Difficulté
- Débutant
- Forfaits
- Starter · Pro · Agency
- Dernière mise à jour
- 9 sept. 2026
Chaque boîte normale TrekMail possède un onglet Sécurité sur sa page de réglages. Vous pouvez y changer le mot de passe, générer un nouveau code de récupération et vérifier si l’authentification à deux facteurs est activée. Les boîtes partagées n’ont pas de connexion directe; leurs réglages affichent donc Accès à la place.
Cette page s’adresse à l’administrateur du compte qui configure la boîte depuis le tableau de bord. Si vous êtes titulaire d’une boîte et souhaitez modifier vous-même votre mot de passe sans solliciter l’administrateur, consultez Modifier le mot de passe de votre propre boîte.
Accéder à l’onglet
- Ouvrez la page Boîtes mail dans le tableau de bord.
- Cliquez sur Gérer à côté d’une boîte normale.
- Cliquez sur l’onglet Sécurité. Les autres onglets varient selon le type, la formule et l’état de la boîte.
L’onglet comprend trois sections, de haut en bas : Authentification à deux facteurs, Mot de passe de la boîte et Code de récupération.
Authentification à deux facteurs
Cette section indique si la 2FA est activée pour la boîte. L’état apparaît également dans l’en-tête : une pastille verte « 2FA activée » signifie qu’elle fonctionne; un lien discret « 2FA désactivée » indique le contraire.
La 2FA est configurée par le titulaire depuis le Webmail, et non depuis le tableau de bord. Le titulaire scanne et confirme lui-même le secret de son application d’authentification. Un administrateur autorisé peut réinitialiser la 2FA si le titulaire ne peut plus entrer, mais ne peut pas l’activer à sa place. Pour activer ou désactiver la 2FA :
- Le titulaire se connecte au Webmail TrekMail, ou à l’URL personnalisée de votre espace.
- Dans les paramètres du Webmail, il active la 2FA et scanne le code QR avec une application comme Google Authenticator, 1Password ou Authy.
- Après confirmation, revenez à l’onglet Sécurité ou actualisez-le pour voir le nouvel état.
Une fois la 2FA activée, toute nouvelle connexion au Webmail exige le mot de passe et un TOTP ou un code de récupération 2FA. Les clients IMAP et SMTP continuent à utiliser le mot de passe de la boîte. Les sessions existantes ne sont pas touchées; consultez les remarques ci-dessous si vous devez changer les identifiants.
Mot de passe de la boîte
La section contient un seul formulaire : saisissez deux fois le nouveau mot de passe, puis cliquez sur Enregistrer le mot de passe. C’est actuellement le seul moyen de définir un mot de passe depuis le tableau de bord. L’ancien raccourci avec une « icône de clé » dans la liste des boîtes a été supprimé lors de la refonte de mai 2026.
Conditions requises, contrôlées pendant la saisie :
- Au moins 12 caractères
- Au moins une lettre majuscule
- Au moins une lettre minuscule
- Au moins un chiffre
Le bouton Enregistrer reste désactivé tant que les quatre coches vertes ne sont pas validées.
Si vous préférez ne pas inventer de mot de passe, cliquez sur Générer un mot de passe robuste sous le champ. Nous créons une combinaison de 18 caractères avec majuscules, minuscules, chiffres et un petit jeu de symboles, sans caractères visuellement ambigus comme i, l, 0 et O. Elle est collée automatiquement dans les deux champs et affichée pour être copiée.
Conséquences d’un enregistrement réussi :
- L’ancien mot de passe ne fonctionne plus pour les nouvelles connexions au Webmail, à IMAP et à SMTP. Mettez à jour Outlook, les téléphones, scripts et autres clients avant de compter sur leur reconnexion.
- L’accès des appareils de confiance est révoqué. Un changement de mot de passe par l’administrateur ne ferme pas automatiquement les sessions Webmail existantes. Si une session active vous inquiète, suspendez la boîte ou appliquez d’autres mesures de réponse à l’incident.
- Le courrier de la boîte n’est pas modifié. Aucun message ni dossier n’est supprimé.
Si vous réinitialisez le mot de passe à la suite d’une compromission présumée, c’est cette action qui bloque l’intrus.
Code de récupération
Un code de récupération est une chaîne à usage unique qui permet au titulaire de réinitialiser son mot de passe lorsqu’il ne peut pas utiliser l’actuel. Il ne le connecte pas directement et ne remplace pas les codes de récupération 2FA distincts.
La carte affiche :
- La date d’émission du code actif, par exemple « Émis il y a 3 heures », ou « Pas encore émis » lorsqu’il ne reste aucun code utilisable.
- Un bouton Générer un nouveau code.
Le bouton Générer ouvre une boîte de confirmation, puis affiche le nouveau code une seule fois. Enregistrez-le immédiatement. Une fois la boîte fermée, il est impossible de le retrouver. Le code expire après 24 heures. En générer un autre invalide tous les codes antérieurs de récupération du mot de passe, y compris un ancien code conservé lors d’une configuration précédente.
Transmettez le code par un canal sûr, comme un lien Send du gestionnaire de mots de passe, Signal ou en personne. L’utilisateur l’emploie ensuite sur la page « Mot de passe oublié ? » du Webmail, dans le mode Code de récupération, afin de définir lui-même un nouveau mot de passe.
Si nous bloquons l’envoi d’une boîte
Nous surveillons le courrier sortant de chaque boîte. Si l’activité suggère que le mot de passe a été détourné, nous pouvons empêcher cette seule boîte d’envoyer sans toucher au reste. Le courrier continue d’arriver, le titulaire peut se connecter et lire, les autres boîtes du compte restent intactes et la réputation du domaine est protégée.
Il s’agit d’un mécanisme de sécurité, pas d’une sanction, et nous vous contacterons à ce sujet.
Que faire :
- Modifiez le mot de passe de la boîte à l’aide du formulaire ci-dessus. C’est cette étape qui bloque réellement l’autre personne; l’arrêt des envois ne fait que gagner du temps.
- Saisissez le nouveau mot de passe partout où la boîte est configurée : téléphones, applications de messagerie et tout script ou outil qui l’utilise pour envoyer.
- Prévenez l’assistance que vous avez terminé depuis la page Assistance. Nous réactivons l’envoi; cette action ne vous est volontairement pas accessible.
Pendant le blocage, tous les autres aspects de la boîte fonctionnent normalement. Tout message rédigé dans le Webmail peut être enregistré comme brouillon, puis envoyé après la réactivation.
Quelques bonnes habitudes
- Utilisez un autre mot de passe que pour le tableau de bord TrekMail. La compromission d’une boîte ne doit pas donner accès à la facturation ni aux autres boîtes.
- Conservez le code de récupération dans un gestionnaire de mots de passe. Ne le laissez ni dans la boîte de réception ni sur une note; choisissez un gestionnaire distinct de la boîte protégée.
- Activez la 2FA pour les boîtes normales de grande valeur. Les boîtes partagées n’acceptent pas de connexion directe; protégez-les en sécurisant la boîte personnelle de chaque membre.
Éléments absents de cet onglet
Certaines fonctions auxquelles vous pourriez vous attendre se trouvent volontairement ailleurs :
- Règles de transfert : le transfert a son propre onglet. Il concerne l’acheminement, pas la sécurité.
- Expéditeurs autorisés ou bloqués : ils se trouvent dans l’onglet Filtres. Sécurité reste volontairement limité afin de séparer « qui peut se connecter » de « ce qui entre ».
- Supprimer la boîte : utilisez l’icône de corbeille en haut à droite de l’en-tête, à côté de Modifier le stockage. Cette action relève de la gestion de la formule, pas de la sécurité.
- 2FA de connexion du titulaire du compte : ce réglage distinct se trouve sous Compte → Sécurité, pas dans la boîte. Les deux sont indépendants : le titulaire peut utiliser la 2FA pour le tableau de bord sans l’activer sur chaque boîte.
Articles similaires
Accédez aux guides voisins qui prolongent votre démarche.