WarmupBay
FR
Embarquer

GuidesFournisseurs de messagerie

Mots de passe d’application Gmail : pourquoi l’option manque et comment la retrouver

Google ne propose les mots de passe d’application que si la validation en deux étapes est activée, et les refuse complètement à certains comptes. Voici comment savoir quel est votre cas et quoi modifier, d’après les pages d’aide de Google consultées en octobre 2026.

Un tableau à clés en bois sur le mur d’une cabane de port, avec trois clés en laiton suspendues et un crochet resté vide

En bref

  • Les mots de passe d’application n’existent que sur les comptes Google où la validation en deux étapes est activée.
  • Ouvrez directement myaccount.google.com/apppasswords. L’aide de Google ne décrit plus de chemin par les menus.
  • Sur Google Workspace, l’administrateur doit autoriser la validation en deux étapes pour les utilisateurs et ne doit pas imposer les clés de sécurité comme seule méthode.
  • Les mots de passe d’application fonctionnent toujours sur Google Workspace en 2026. Ce qui a pris fin au printemps 2025, c’est la connexion avec le mot de passe habituel du compte.
  • Un compte inscrit au programme Protection Avancée ne peut pas du tout utiliser de mots de passe d’application.

Si la page des mots de passe d’application refuse de s’ouvrir pour votre compte Google, l’une de ces quatre choses est vraie : la validation en deux étapes est désactivée, votre seule deuxième étape est une clé de sécurité, le compte appartient à une organisation dont l’administrateur ne l’a pas autorisé, ou le compte est inscrit au programme Protection Avancée. Les deux premières, vous pouvez les changer vous-même en quelques minutes ; la troisième demande l’administrateur Google Workspace, qui dans une petite entreprise est souvent vous. La quatrième ne peut pas être changée sans quitter la Protection Avancée.

Les noms de menus et les citations ci-dessous ont été vérifiés dans les pages d’aide de Google le 5 octobre 2026. Google renomme ces menus de temps à autre : fiez-vous donc aux liens directs plus qu’aux intitulés.

Ce que vous voyez quand l’option manque

La page d’aide de Google, Sign in with app passwords (se connecter avec des mots de passe d’application), ne décrit plus de chemin par les menus du compte. Elle donne un seul lien, myaccount.google.com/apppasswords, et précise que vous devrez peut-être vous reconnecter. Ouvrez donc directement cette adresse au lieu de chercher une entrée dans les paramètres de sécurité.

Quand le compte n’y a pas droit, la page ne s’ouvre pas. Les personnes concernées signalent un court message, « The setting you are looking for is not available for your account » (le paramètre que vous recherchez n’est pas disponible pour votre compte), par exemple dans ce rapport de bug public de 2020. L’aide de Google ne cite pas ce message. Elle énumère seulement des raisons :

Si vous avez configuré la validation en deux étapes mais ne trouvez pas l’option permettant d’ajouter un mot de passe d’application, c’est peut-être pour l’une des raisons suivantes :

  • La validation en deux étapes de votre compte Google est configurée uniquement pour les clés de sécurité.
  • Vous êtes connecté à un compte professionnel, scolaire ou d’une autre organisation.
  • Votre compte Google bénéficie de la Protection Avancée.

Une ligne au-dessus de cette liste, la même page nomme la condition qui précède les trois autres : « Pour créer un mot de passe d’application, la validation en deux étapes doit être activée sur votre compte Google. » Cela fait quatre cas. La page d’aide s’arrête là et ne dit quoi faire dans aucun d’eux.

Trouvez votre cas

CasComment le reconnaîtreQui peut le changerQue faire
La validation en deux étapes est désactivéeVotre compte Google propose « Turn on 2-Step Verification » (activer la validation en deux étapes) sous « How you sign in to Google » (comment vous vous connectez à Google)VousActivez-la, puis rouvrez le lien des mots de passe d’application
Une clé de sécurité est la seule deuxième étapeLa validation en deux étapes est activée, et une clé matérielle est la seule méthode configuréeVousAjoutez une autre deuxième étape en plus de la clé
Compte professionnel, scolaire ou d’une organisationVous vous connectez à Google avec une adresse sur votre propre domaine ou celui de votre employeurL’administrateur Google WorkspaceAutoriser la validation en deux étapes pour les utilisateurs, sans la limiter aux clés de sécurité
Protection AvancéeVous avez inscrit le compte au programme Protection Avancée de GooglePersonne, tant que le compte est inscritUtilisez un outil qui se connecte avec Google, ou une autre boîte mail

Un point à écarter avant de commencer : si plusieurs comptes Google sont connectés dans le même navigateur, vérifiez quel compte la page affiche. On teste vite le lien avec un compte privé alors que la boîte mail à connecter est celle du travail.

Cas 1 : la validation en deux étapes est désactivée

La validation en deux étapes signifie que Google demande une deuxième preuve après le mot de passe, par exemple un appui sur votre téléphone. Les mots de passe d’application n’existent que sur les comptes où elle est activée. Les étapes de Google, en octobre 2026 :

  1. Ouvrez votre compte Google.
  2. Allez dans Security & sign-in (sécurité et connexion).
  3. Sous « How you sign in to Google », sélectionnez Turn on 2-Step Verification.
  4. Suivez les étapes à l’écran. Google recommande les invites sur votre téléphone comme deuxième étape. Une application d’authentification ou un code reçu par SMS comptent aussi.
  5. Rouvrez myaccount.google.com/apppasswords.

Ces étapes viennent de la page de Google Turn on 2-Step Verification. La même page prévient que, pour un compte utilisé dans le cadre du travail ou de l’école, « ces étapes peuvent ne pas fonctionner ». Si c’est votre situation, passez au cas 3.

Cas 2 : une clé de sécurité est votre seule deuxième étape

Une clé de sécurité est un petit appareil USB ou NFC que vous branchez ou approchez pour confirmer une connexion. Si elle est la seule deuxième étape du compte, Google refuse les mots de passe d’application. La raison tient à ce que fait un mot de passe d’application : il laisse entrer un programme avec un simple mot de passe, et une configuration limitée à la clé existe précisément pour l’empêcher.

Google nomme cette raison, mais pas le remède. Sa formulation, « configurée uniquement pour les clés de sécurité », en suggère un : ajoutez une deuxième méthode à côté de la clé, comme les invites Google ou une application d’authentification, puis rouvrez le lien des mots de passe d’application. Gardez la clé. Vous ajoutez une méthode, vous n’en remplacez pas une.

Cas 3 : un compte Google Workspace

La liste de Google indique que les mots de passe d’application peuvent manquer lorsque « vous êtes connecté à un compte professionnel, scolaire ou d’une autre organisation ». La phrase se lit facilement de travers. Elle ne dit pas que les comptes d’organisation ne peuvent pas avoir de mots de passe d’application. Elle dit que c’est l’administrateur de l’organisation qui décide.

Une mouette capitaine de port tenant un trousseau de clés en laiton près d’un portail en bois fermé sur une jetée
Sur Google Workspace, c’est l’administrateur qui détient les clés.

Les mots de passe d’application fonctionnent-ils encore sur Google Workspace en 2026 ?

Oui. Certains guides affirment que Google les a supprimés pour Workspace au printemps 2025. Ce que Google a arrêté à ce moment-là, c’est la connexion avec le mot de passe habituel du compte, qu’il appelle « less secure apps » (applications moins sécurisées). Son aide pour les administrateurs le dit dans Transition from less secure apps to OAuth :

Vous n’utiliserez plus de mot de passe pour l’accès (à l’exception des mots de passe d’application).

Les pages de Google ne s’accordent pas sur la date de ce changement. Celle-ci cite le 14 mars 2025. La page d’administration sur l’accès POP et IMAP cite le 1er mai 2025. Les deux décrivent la fin du mot de passe simple, pas celle des mots de passe d’application. Une troisième page d’administration, How 2-Step Verification works with legacy apps, qualifie les mots de passe d’application de « déconseillés » et confirme dans le même paragraphe que « vos utilisateurs peuvent aussi utiliser les anciennes applications en se connectant avec un mot de passe d’application ». Et les instructions actuelles de Google pour envoyer des emails depuis un appareil ou une application via smtp.gmail.com demandent aux administrateurs de saisir l’adresse Google Workspace complète « et un mot de passe d’application ».

Ce que l’administrateur doit régler

Les réglages qui déterminent si un utilisateur peut accéder aux mots de passe d’application se trouvent sur une seule page de la console d’administration Google. Google les documente dans Deploy 2-Step Verification. Vous devez être connecté en tant que super-administrateur.

  1. Dans la console d’administration, allez dans Menu → Security → Authentication → 2-step verification (Menu → Sécurité → Authentification → Validation en deux étapes).
  2. Pour ne modifier le réglage que pour certains utilisateurs, sélectionnez leur unité organisationnelle sur le côté.
  3. Cochez la case Allow users to turn on 2-Step Verification (autoriser les utilisateurs à activer la validation en deux étapes).
  4. Regardez Enforcement (application forcée). Si elle est désactivée, les utilisateurs peuvent choisir n’importe quelle méthode et rien d’autre n’est à changer.
  5. Si elle est activée, regardez Methods (méthodes). « Any » (toutes) et « Any except verification codes via text, phone call » (toutes sauf les codes de validation par SMS ou appel téléphonique) laissent les mots de passe d’application disponibles. « Only security key » (clé de sécurité uniquement) ne le fait pas.
  6. Enregistrez.

La cinquième étape est celle que l’on oublie. L’aide de Google pour les administrateurs est explicite à ce sujet :

Imposer les clés de sécurité désactive les mots de passe d’application : vous ne pouvez pas exiger des utilisateurs qu’ils utilisent une clé de sécurité pour la validation en deux étapes et les laisser aussi utiliser des mots de passe d’application pour se connecter aux anciennes applications.

D’après la même documentation, « Only security key » couvre aussi les clés d’accès depuis que celles-ci ont été ajoutées. Une organisation qui impose ce réglage a donc désactivé les mots de passe d’application pour ces utilisateurs, qu’ils utilisent l’une ou l’autre.

Une fois que l’administrateur a enregistré, l’utilisateur active la validation en deux étapes comme dans le cas 1 et ouvre le lien des mots de passe d’application.

Si vous n’êtes pas l’administrateur

Envoyez à la personne qui gère votre Google Workspace un message qu’elle peut traiter sans appel :

Pourriez-vous vérifier cette page de la console d’administration Google
pour mon compte (name@example.com) ?

Menu → Security → Authentication → 2-step verification
(Menu → Sécurité → Authentification → Validation en deux étapes)

1. « Allow users to turn on 2-Step Verification » (autoriser les
   utilisateurs à activer la validation en deux étapes) doit être coché.
2. Si « Enforcement » (application forcée) est activé, « Methods »
   ne doit pas être réglé sur « Only security key » (clé de sécurité
   uniquement).

J’ai besoin d’un mot de passe d’application pour connecter ma boîte mail
à un outil de messagerie via IMAP et SMTP.

Si l’on vous répond que votre organisation impose volontairement les clés de sécurité, c’est une décision de sécurité et non une erreur de configuration. Les mots de passe d’application resteront désactivés pour ce compte.

Cas 4 : la Protection Avancée

Le programme Protection Avancée est le réglage de compte le plus strict de Google. Il exige une clé d’accès ou une clé de sécurité à la connexion et limite les applications externes qui peuvent toucher à vos données. Il exclut aussi les mots de passe d’application. À la question « Can I still use app passwords? » (puis-je encore utiliser des mots de passe d’application ?), la page de Google sur le programme répond :

Non. Les applications qui utilisent des mots de passe d’application à la place de la validation en deux étapes sont bloquées pour les utilisateurs de la Protection Avancée. Lorsque vous vous inscrivez à la Protection Avancée, tous les mots de passe d’application existants sont révoqués.

Aucun réglage ne permet de contourner cela. Un outil qui se connecte avec Google et que Google a validé reste utilisable avec un tel compte. Un outil qui demande un mot de passe d’application ne l’est pas, et WarmupBay en fait partie.

Une fois la page ouverte : créer le mot de passe d’application

Un mot de passe d’application est un code distinct de 16 caractères que Google génère pour un seul programme. Le programme l’utilise à la place de votre mot de passe habituel : vous ne confiez donc jamais celui-ci.

  1. Ouvrez myaccount.google.com/apppasswords. Google peut vous demander de vous reconnecter.
  2. Donnez au mot de passe un nom qui vous rappellera plus tard à quoi il servait, par exemple le nom de l’outil.
  3. Créez-le et copiez tout de suite les 16 caractères. L’aide de Google indique que chaque mot de passe d’application « ne peut être consulté qu’une seule fois ».
  4. Collez-le dans l’outil, avec l’adresse email complète du compte.
Une petite clé en laiton avec une étiquette en papier vierge attachée, posée à côté d’une lettre scellée sur un bureau en bois
Une clé par outil, avec une étiquette qui dit ce qu’elle ouvre.

Si vous perdez les caractères, il n’y a rien à récupérer. Créez un nouveau mot de passe d’application et supprimez l’ancien.

Ce qu’un mot de passe d’application laisse entrer, et comment le reprendre

Google ne cache pas la contrepartie. Sa page d’aide s’ouvre sur l’avertissement que les mots de passe d’application « ne sont pas recommandés et sont inutiles dans la plupart des cas », et l’aide pour les administrateurs en donne la raison : « les mots de passe d’application contournent la validation en deux étapes ». Quiconque détient les 16 caractères peut accéder à la boîte mail via IMAP et SMTP sans la deuxième étape. Trois habitudes limitent ce risque :

  • Un mot de passe d’application par outil. N’en réutilisez jamais un, et donnez à chacun le nom de l’outil auquel il appartient.
  • Supprimez-le quand vous cessez d’utiliser l’outil. Sur la page des mots de passe d’application, trouvez l’entrée et supprimez-la. Selon Google, une fois le mot de passe révoqué, « l’application ne peut plus accéder à votre compte Google ».
  • Ne le donnez qu’à un outil auquel vous confieriez aussi la boîte mail. Un mot de passe d’application n’est pas limité à un dossier ou à un type de message.

Ce qu’un outil de chauffe fait de cet accès est décrit dans le guide Comment fonctionne un réseau de chauffe. Quant à savoir si Google autorise ces outils, voyez La chauffe d’email est-elle autorisée ?

Un mouillage pour la boîte mail : la connexion à WarmupBay

WarmupBay est un service gratuit de chauffe d’email. Les boîtes mail connectées s’envoient chaque jour quelques courts emails, répondent à certains d’entre eux et déplacent les emails de chauffe arrivés en spam dans un dossier nommé « WarmupBay ». Il connecte les boîtes mail Gmail et Google Workspace avec un mot de passe d’application, d’où ce guide. Les autres fournisseurs se connectent via IMAP et SMTP, avec les informations que vous saisiriez dans un logiciel de messagerie.

Deux limites, dites clairement. Les boîtes mail Microsoft 365 et Outlook.com ne peuvent pas encore être connectées. Et un compte Google sans accès aux mots de passe d’application, comme dans le cas 4 ou lorsque les clés de sécurité sont imposées, ne peut pas l’être non plus, puisqu’il n’y a aucun mot de passe d’application à saisir.

Si votre compte relève du cas 1, 2 ou 3, la suite est courte. Vous créez un compte gratuit, saisissez l’adresse et le mot de passe d’application, et WarmupBay vérifie les enregistrements SPF, DKIM et DMARC de votre domaine, les trois entrées DNS qui indiquent aux serveurs destinataires quels emails viennent vraiment de vous. La chauffe commence à 3 emails par jour et en ajoute un chaque jour jusqu’à 10, soit la limite gratuite. La liste des fonctionnalités donne le reste.

Si Google refuse le mot de passe d’application que vous venez de créer, les causes sont autres. Elles sont traitées dans Le mot de passe d’application Gmail ne fonctionne pas.

Questions fréquentes

J’utilise Gmail avec mon propre domaine. Est-ce un compte personnel ou un compte Google Workspace ?

Si vous vous connectez à Google avec l’adresse de votre propre domaine, c’est un compte Google Workspace, même si vous en êtes le seul utilisateur. Dans ce cas, vous êtes en général aussi le super-administrateur et pouvez modifier vous-même les réglages dans la console d’administration. Si vous vous connectez avec une adresse @gmail.com et envoyez seulement sous l’adresse de votre domaine, c’est un compte personnel, et les cas 1, 2 et 4 s’appliquent.

Qu’advient-il de mes mots de passe d’application quand je change mon mot de passe Google ?

Google les révoque tous. Sa page d’aide indique que c’est pour protéger le compte. Chaque outil qui utilisait un mot de passe d’application cesse de fonctionner jusqu’à ce que vous en créiez un nouveau et l’y saisissiez.

Dois-je activer IMAP dans Gmail avant de connecter un outil ?

Pas sur un compte Gmail personnel. Google a supprimé l’interrupteur IMAP en janvier 2025 et IMAP est toujours activé. Sur Google Workspace, l’administrateur décide dans la console d’administration si IMAP est disponible et s’il est limité à certains logiciels de messagerie.

Outlook.com et Microsoft 365 ont-ils des mots de passe d’application qui fonctionnent de la même façon ?

Non. Microsoft exige l’authentification moderne, aussi appelée OAuth, pour les boîtes mail Outlook.com depuis le 16 septembre 2024, et a supprimé la connexion par mot de passe pour IMAP et POP dans Exchange Online. Sa documentation précise que cela empêche aussi l’usage de mots de passe d’application. WarmupBay ne peut pas encore connecter les boîtes mail Microsoft.

Devrai-je confirmer chaque connexion sur mon téléphone une fois la validation en deux étapes activée ?

Pas forcément. Google vous permet de vous connecter avec votre mot de passe et une deuxième étape, ou avec une clé d’accès, qui ne demande pas de deuxième étape. Sur Google Workspace, l’administrateur peut aussi autoriser les utilisateurs à marquer un appareil comme fiable, afin que la deuxième étape ne soit plus demandée sur cet appareil.

Sources

  1. Sign in with app passwords – Google Account Help
  2. Turn on 2-Step Verification – Google Account Help
  3. Deploy 2-Step Verification – Google Workspace Help
  4. How 2-Step Verification works with legacy apps – Google Workspace Help
  5. Transition from less secure apps to OAuth – Google Workspace Help
  6. Turn POP & IMAP on or off for users – Google Workspace Help
  7. Send email from a printer, scanner, or app – Google Workspace Help
  8. Common questions with Advanced Protection Program – Google Account Help
  9. Add Gmail to another email client – Gmail Help
  10. Deprecation of Basic authentication in Exchange Online – Microsoft Learn
  11. Modern Authentication Methods now needed to continue syncing Outlook Email in non-Microsoft email apps – Microsoft Support
  12. “The setting you are looking for is not available for your account” (App Password) – public bug report, Kanmail issue 93

À lire ensuite