Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 009

Verrouillage de compte

Qu'est-ce que Verrouillage de compte ?

Verrouillage de compteMecanisme qui bloque temporairement ou definitivement les connexions apres un nombre defini d'echecs consecutifs afin de ralentir les attaques en ligne par devinage.


Le verrouillage de compte desactive un compte des qu'un seuil d'echecs d'authentification est atteint, augmentant le cout du bruteforce et du password spraying en ligne. Active Directory, Entra ID, Okta et la plupart des plateformes exposent un triplet : nombre maximum d'essais, fenetre d'observation et duree de verrouillage (par exemple 10 echecs en 10 minutes pour 30 minutes de blocage). Le NIST SP 800-63B recommande d'utiliser une limitation de debit et un throttling intelligents plutot que des verrouillages agressifs, qui peuvent etre utilises pour provoquer un deni de service. Les implementations modernes combinent delais progressifs, throttling par IP source, CAPTCHA et signaux de risque, comme Smart Lockout de Microsoft qui ne bloque que la source attaquante.

Exemples

  1. 01

    Smart Lockout de Microsoft Entra ID qui bloque l'IP de l'attaquant apres 10 essais errones sans gener l'utilisateur reel sur un autre reseau.

  2. 02

    Portail bancaire qui suspend l'acces 30 minutes apres 5 PIN errones.

Questions fréquentes

Qu'est-ce que Verrouillage de compte ?

Mecanisme qui bloque temporairement ou definitivement les connexions apres un nombre defini d'echecs consecutifs afin de ralentir les attaques en ligne par devinage. Cette notion relève de la catégorie Identité et accès en cybersécurité.

Que signifie Verrouillage de compte ?

Mecanisme qui bloque temporairement ou definitivement les connexions apres un nombre defini d'echecs consecutifs afin de ralentir les attaques en ligne par devinage.

Comment fonctionne Verrouillage de compte ?

Le verrouillage de compte desactive un compte des qu'un seuil d'echecs d'authentification est atteint, augmentant le cout du bruteforce et du password spraying en ligne. Active Directory, Entra ID, Okta et la plupart des plateformes exposent un triplet : nombre maximum d'essais, fenetre d'observation et duree de verrouillage (par exemple 10 echecs en 10 minutes pour 30 minutes de blocage). Le NIST SP 800-63B recommande d'utiliser une limitation de debit et un throttling intelligents plutot que des verrouillages agressifs, qui peuvent etre utilises pour provoquer un deni de service. Les implementations modernes combinent delais progressifs, throttling par IP source, CAPTCHA et signaux de risque, comme Smart Lockout de Microsoft qui ne bloque que la source attaquante.

Comment se défendre contre Verrouillage de compte ?

Les défenses contre Verrouillage de compte combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Verrouillage de compte ?

Noms alternatifs courants : Politique de verrouillage, Verrouillage a la connexion.

Termes liés