Quand on parle de TBS auth, on désigne le mécanisme d’authentification par certificat client proposé par TBS Internet, un fournisseur français spécialisé dans les certificats SSL et la sécurité web. Contrairement à un simple couple identifiant/mot de passe, ce système repose sur un certificat numérique installé dans votre navigateur qui prouve votre identité au serveur. Ce guide couvre chaque étape, de l’obtention du certificat jusqu’à la connexion effective à l’espace client.
Certificat client et certificat SSL serveur : une distinction à poser avant l’installation
Les concurrents se concentrent souvent sur l’installation de certificats SSL côté serveur (Apache, IIS, Nginx). Le certificat client TBS auth fonctionne dans l’autre sens : c’est votre navigateur qui présente une preuve cryptographique au serveur, pas l’inverse.
Un certificat SSL serveur sécurise la connexion entre un visiteur et un site web. Un certificat client, lui, sert à prouver l’identité de l’utilisateur auprès d’un service en ligne. Dans le cadre de TBS, ce certificat remplace ou complète le mot de passe pour accéder à l’espace client TBS-certificats.
Pourquoi cette distinction compte-t-elle pour un débutant ? Parce que les fichiers manipulés ne sont pas les mêmes. Un certificat serveur s’installe sur une machine distante avec un CSR (Certificate Signing Request). Un certificat client s’installe dans le magasin de certificats de votre poste de travail ou de votre navigateur, souvent au format PKCS#12 (.p12 ou .pfx).

Prérequis techniques avant d’installer TBS auth
Avant de lancer quoi que ce soit, vérifiez que votre environnement est prêt. Plusieurs points bloquent régulièrement les débutants.
- Un navigateur compatible avec les certificats client : Firefox, Chrome, Edge ou Safari dans leurs versions récentes. Firefox gère son propre magasin de certificats, tandis que Chrome et Edge utilisent celui du système d’exploitation (Windows ou macOS).
- Les droits d’administration sur votre poste, car l’import d’un certificat dans le magasin système nécessite des privilèges élevés sous Windows.
- Le fichier de certificat au format .p12 ou .pfx, accompagné du mot de passe de protection défini lors de la génération. Sans ce mot de passe, l’import est impossible.
- Une connexion internet active pour la validation initiale et la vérification de la chaîne de certification auprès de l’autorité émettrice.
Un point souvent négligé : conservez une copie de sauvegarde du fichier .p12 sur un support chiffré. Si vous changez de poste ou réinitialisez votre navigateur, le certificat disparaît avec lui.
Installation du certificat client sous Windows et Firefox
Import dans le magasin Windows (Chrome, Edge)
Double-cliquez sur le fichier .pfx. L’assistant d’importation de certificats de Windows se lance. Sélectionnez « Utilisateur actuel » pour limiter le certificat à votre session. À l’étape suivante, saisissez le mot de passe de protection du fichier.
Cochez l’option « Marquer cette clé comme exportable » si vous prévoyez de transférer le certificat vers un autre poste plus tard. Laissez Windows choisir automatiquement le magasin de certificats. Une fois l’import terminé, Chrome et Edge détectent le certificat sans manipulation supplémentaire.
Import dans Firefox (magasin indépendant)
Firefox ne consulte pas le magasin Windows. Ouvrez les paramètres, puis cherchez la section « Certificats ». Cliquez sur « Voir les certificats », onglet « Vos certificats », puis « Importer ». Sélectionnez votre fichier .p12 et entrez le mot de passe.
Firefox affiche le certificat dans la liste « Vos certificats » une fois l’import réussi. Si rien n’apparaît, le mot de passe était incorrect ou le fichier est corrompu.
Et sous macOS ?
Sur Mac, double-cliquez sur le fichier .p12. Trousseau d’accès s’ouvre et vous demande le mot de passe. Le certificat est ensuite disponible pour Safari et Chrome. Firefox nécessite toujours un import séparé via ses propres paramètres.

Premier login sur l’espace client TBS avec authentification par certificat
Une fois le certificat installé, rendez-vous sur l’espace client TBS-certificats. Lors de la connexion, le serveur envoie une requête d’authentification par certificat à votre navigateur.
Une fenêtre apparaît et vous demande de choisir le certificat à présenter. Si vous n’en avez qu’un seul, la sélection est automatique. Validez, et le serveur vérifie la signature du certificat et sa chaîne de confiance.
Si tout correspond, vous accédez directement à votre tableau de bord sans saisir de mot de passe. C’est le principe de l’authentification forte par certificat : le facteur de possession (votre clé privée) remplace le facteur de connaissance (le mot de passe).
Erreurs fréquentes au premier login
La plus courante : le navigateur ne propose aucun certificat. Cela arrive quand l’import a échoué silencieusement ou quand vous utilisez un navigateur différent de celui dans lequel le certificat a été installé.
Autre cas : le certificat est expiré. Les certificats client ont une durée de validité limitée. Vérifiez la date d’expiration dans le gestionnaire de certificats de votre navigateur ou de votre système.
Enfin, certains proxys d’entreprise interceptent les connexions TLS et bloquent la présentation du certificat client. Si vous êtes derrière un proxy, contactez votre administrateur réseau.
Authentification par certificat et MFA : ce qui change en pratique
L’ANSSI distingue clairement l’authentification multifacteur (MFA) des moyens d’authentification forts. Le certificat client constitue un facteur de possession, considéré comme fort. Combiné à un second facteur (code temporaire, biométrie), il répond aux recommandations actuelles de l’ANSSI qui préconise de cumuler MFA et facteurs forts pour les comptes d’administration.
Cette approche prend d’autant plus de sens que le SMS comme second facteur d’authentification est progressivement abandonné par les grands fournisseurs d’identité. Microsoft a commencé la mise hors service du SMS et des appels vocaux comme méthode MFA dans Entra ID, au profit de passkeys, d’applications d’authentification et de certificats.
Pour un utilisateur TBS, cela signifie que l’authentification par certificat client reste une méthode pérenne et recommandée. Elle ne dépend pas d’un réseau téléphonique et offre un niveau de sécurité supérieur au SMS.
Le certificat client TBS auth n’est pas réservé aux experts en sécurité. Une fois le fichier .p12 correctement importé et le mot de passe de protection conservé en lieu sûr, le processus de login devient transparent. La seule contrainte réelle est de penser au renouvellement avant expiration et de réimporter le nouveau certificat dans chaque navigateur utilisé.
