Skip to main content
L’activation des Identifiants flexibles sur votre tenant peut entraîner des changements incompatibles dans votre environnement de production. Testez cette fonctionnalité de façon approfondie dans un environnement de développement et consignez vos paramètres de connexion actuels avant de la déployer à grande échelle.
Un Identifiant flexible est l’attribut qu’un utilisateur saisit dans un écran de connexion pour s’authentifier. Vous pouvez choisir parmi l’adresse courriel, le nom d’utilisateur, téléphone, ou une combinaison de deux attributs ou plus.

Définitions d’attribut et d’identifiant

Pour ce produit, un Attribut est une donnée utilisateur qui peut être stockée, comme le courriel, le numéro de téléphone et le nom d’utilisateur. Tous les identifiants sont des attributs, mais seuls certains attributs sont des identifiants. Un Identifiant est un attribut unique qui permet d’identifier un utilisateur distinct dans une connexion donnée. Le courriel, le numéro de téléphone et le nom d’utilisateur peuvent identifier une personne de façon unique et servir d’identifiants, tandis que d’autres attributs enrichissent le profil de l’utilisateur sans permettre de l’identifier de façon unique.

Utiliser Identifiants flexibles

Identifiants flexibles est conçu pour un usage général, avec les limites suivantes :
  • Identifiants flexibles, y compris l’attribut téléphone, n’est disponible qu’avec Universal Login et vous devez configurer un phone provider.
  • Vous devez configurer Identifier First pour utiliser la vérification par téléphone lors de l’inscription.
  • L’attribut d’adresse courriel doit être activé pour utiliser Adaptive MFA.
  • Vous devez avoir une adresse courriel dans le profil d’utilisateur pour utiliser les invites d’inscription pour Organizations.
  • Les utilisateurs finaux bloqués par ne peuvent pas se débloquer eux-mêmes au moyen d’un message SMS. D’autres méthodes sont offertes; pour en savoir plus, consultez Brute Force Protection.
  • Identifiants flexibles déplace le champ d’identifiant vers le premier écran de connexion et remplace l’adresse courriel par le nom d’utilisateur dans le prompt de réinitialisation du mot de passe.
  • Les jetons OTP pour la vérification des identifiants par téléphone et par courriel ont une durée de vie de 900 secondes.

Problèmes liés à l’utilisation des Identifiants flexibles

Voici une liste des problèmes potentiels que vous pourriez rencontrer lors de la configuration et de la gestion des Identifiants flexibles :
  • Si le scope phone n’est pas précisé dans la demande d’autorisation de votre application, vous ne recevrez pas le claim phone_number. Pour en savoir plus sur les scopes, consultez Scopes.
  • Votre script d’action personnalisé de base de données Get User doit être valide lorsque Import Users to Auth0 est activé. Pour en savoir plus, consultez Configure Automatic Migration from Your Database.
  • Chaque utilisateur doit avoir un username, une adresse courriel et un numéro de téléphone uniques, quel que soit le type de connexion. Le numéro de téléphone doit être unique même s’il n’est pas ajouté comme attribut.
  • Si vous utilisez le script d’action personnalisé de base de données Change Password et que vous voulez définir email et email_verified à True, vous devez retourner l’état email_verified souhaité dans l’objet. Pour en savoir plus, consultez Change Password.
  • Si vous utilisez une custom database connexion avec Import Users to Auth0 désactivé, vous devez harmoniser les propriétés de votre profil utilisateur avec le profil utilisateur normalisé d’Auth0. Pour en savoir plus, consultez Normalized User Profile.
  • Si vous utilisez une custom database connexion avec Import Users to Auth0 activé, Auth0 vérifiera l’unicité de phone_number et de phone_verified.
  • Les prompts Identifier First affichent tous les identifiants sur le premier écran et suppriment vos paramètres précédents, et le prompt Reset Password affichera le champ de saisie pour Username au lieu de Email.
  • Familiarisez-vous avec les meilleures pratiques pour éviter les attaques de SMS pumping. Pour en savoir plus, consultez notre livre blanc sur le SMS pumping.