Un compte Bitbucket pousse vers vos dépôts, approuve les pull requests et exécute les Pipelines avec vos secrets de déploiement : un mot de passe volé met votre code, et tout ce qu’il déploie, entre les mains de quelqu’un d’autre. Avec la validation en deux étapes activée, Bitbucket demande un code de votre authentificateur à chaque connexion, et un espace de travail sur le forfait Premium peut l’exiger avant d’accorder l’accès à qui que ce soit.
Activer la validation en deux étapes dans Bitbucket
Il s’agit du réglage propre à Bitbucket, distinct de la validation en deux étapes de votre compte Atlassian : si les deux sont activées, on vous demande d’abord le code Atlassian, puis celui de Bitbucket, et chaque code ne fonctionne que pour sa propre demande. Avant de commencer, Bitbucket exige une adresse e-mail confirmée et un mot de passe sur votre compte Atlassian, ainsi qu’une clé SSH — avec la validation en deux étapes activée, Git doit accéder à vos dépôts via SSH, et les clients Git et outils de build doivent utiliser SSH ou un jeton au lieu de votre mot de passe.
- Connectez-vous sur bitbucket.org depuis votre ordinateur.
- Sélectionnez la roue dentée des paramètres, puis « Personal Bitbucket settings » (Paramètres Bitbucket personnels).
- Sous « Security » (Sécurité), sélectionnez « Two-step verification » (Validation en deux étapes) et passez en revue les prérequis indiqués par Bitbucket.
- Saisissez le mot de passe de votre compte Atlassian, puis sélectionnez « Set up two-step verification ».
- Quand Bitbucket affiche un QR code, laissez la page ouverte et ajoutez-le à l’extension comme expliqué ci-dessous — ou copiez la clé du champ « Key » (Clé) —, puis saisissez le code de l’extension dans le champ « Verification code » (Code de vérification).
Ajouter Bitbucket à Authenticator
- Installez Authentificateur 2FA depuis le Chrome Web Store et épinglez-le à la barre d’outils : son icône sera toujours à portée de clic.
- Laissez ouverte la page Bitbucket qui affiche le QR code. Cliquez sur l’icône d’Authenticator, puis sur « Ajouter un compte » → « Code QR » → « Scanner QR depuis l'écran ».
- Le compte apparaît dans la liste avec un code à six chiffres qui change toutes les 30 secondes. Renommez-le si vous le souhaitez : ce nom n’est visible que par vous.
- Revenez sur Bitbucket et saisissez le code actuel dans le champ de confirmation. S’il est sur le point d’expirer, attendez le suivant.
- Bitbucket confirme que la double authentification est activée. Désormais, un code vous sera demandé à chaque connexion : cliquez sur l’icône de l’extension et copiez-le.
Pas de QR code, ou impossible de le scanner ? Cherchez sur l’écran de configuration de Bitbucket l’option permettant de saisir une clé manuellement, copiez la clé et ajoutez-la dans l’extension via « Ajouter un compte » → « Manuel » → « Clé secrète ».
Installer Authentificateur 2FA sur Chrome — gratuitConserver vos six codes de récupération Bitbucket
La dernière étape de la configuration vous donne six codes de récupération : téléchargez-les, et Bitbucket suggère d’en imprimer aussi une copie, en dernier recours. Gardez-les ailleurs que sur cet ordinateur. Chaque code ne sert qu’une fois et se saisit dans le champ « Verification code » comme un code normal. Gardez-en au moins deux inutilisés — il en faut deux pour générer de nouveaux codes ou désactiver la validation en deux étapes. « Show recovery codes » (Afficher les codes de récupération), sur la page Two-step verification, les affiche à nouveau. Atlassian ne peut pas désactiver la validation en deux étapes de Bitbucket à votre place : ces codes sont donc le chemin du retour.
Le code est refusé ?
Le plus souvent, le QR code a changé : le site en crée un nouveau chaque fois que sa page de configuration est rechargée ou rouverte, donc le compte ajouté en premier ne correspond plus. Recommencez la configuration, ajoutez le QR code affiché à l’écran maintenant et saisissez son code tout de suite. Deux entrées pour le même site ? Utilisez la plus récente. Autres causes : pourquoi les codes sont refusés.
Vous avez saisi la clé à la main ? Collez-la dans le générateur de codes TOTP et comparez le code avec celui de l’extension. S’ils diffèrent, la clé a été mal copiée : ajoutez à nouveau le compte.
Questions fréquentes
- La validation en deux étapes de Bitbucket est-elle la même que celle de mon compte Atlassian ?
- Non. Votre compte Atlassian, qui vous connecte aussi à Jira, Confluence et Trello, a sa propre validation en deux étapes, et Bitbucket Cloud en a une seconde, à lui. Avec les deux activées, vous saisissez deux codes issus de deux entrées différentes de l’extension — utilisez l’entrée Bitbucket à la demande de Bitbucket. Atlassian demande aussi une autre forme de secours : une seule clé de récupération d’urgence au lieu de six codes de récupération.
- Quelle application d’authentification fonctionne avec Bitbucket ?
- Bitbucket cite Authy, Google Authenticator, Duo et Microsoft Authenticator, et accepte toute application compatible TOTP, sur téléphone comme sur ordinateur. L’extension Authenticator lit le QR code directement sur la page Bitbucket et génère les codes dans Chrome — aucun téléphone nécessaire.
- Pourquoi git push ne fonctionne-t-il plus depuis que j’ai activé la validation en deux étapes ?
- Avec la validation en deux étapes activée, Bitbucket attend que Git accède à vos dépôts via SSH — pour cloner, pousser, tirer et récupérer. Ajoutez une clé SSH à votre compte et passez les remotes de vos dépôts à leurs adresses SSH ; les outils qui ne peuvent pas utiliser SSH ont besoin d’un jeton au lieu de votre mot de passe.
- Et si je perds l’accès à mon authentificateur ?
- Saisissez un code de récupération dans le champ « Verification code », puis désactivez et réactivez la validation en deux étapes pour ajouter le nouveau QR code. Sans codes, sélectionnez « Forgot code » (Code oublié) à la demande, puis « Send recovery email » (Envoyer l’e-mail de récupération) : Bitbucket vous écrit d’abord, attend 24 heures — un délai qui ne peut pas être raccourci —, puis envoie un lien de connexion à usage unique qui expire 24 heures plus tard : surveillez à temps votre boîte de réception et vos spams.
Vos codes à un clic de la page de connexion
Authenticator conserve vos codes 2FA dans le navigateur, uniquement sur votre appareil — gratuit à l’usage, open source, sans compte et sans téléphone. Sauvegardes locales et protection facultative par mot de passe incluses.
Installer Authentificateur 2FA sur Chrome — gratuit