Skip to main content
La fonctionnalité Flexible Password Policy remplace les politiques de mot de passe héritées afin d’offrir une granularité accrue et davantage d’options de configuration. Dans le schéma de configuration de la Management API pour les connexions de base de données, Flexible Password Policy remplace également les objets et attributs options des politiques de mot de passe héritées par un seul objet configurable, options.password_options.

Prérequis

Les conditions suivantes doivent être remplies pour utiliser la fonctionnalité Flexible Password Policy :
  • Vous devez utiliser une connexion de base de données avec le répertoire d’utilisateurs d’Auth0 ("strategy": "auth0").
  • Le tenant doit utiliser Universal Login.
  • Le tenant ne doit pas avoir d’écran personnalisé de réinitialisation du mot de passe configuré.
  • Si vous utilisez la Management API, votre jeton d’accès doit avoir les portées read:connections et update:connections. Sans celles-ci, vous ne pouvez pas récupérer ni modifier, respectivement, la configuration de la connexion de base de données.

Activer la Flexible Password Policy

Vous pouvez activer la Flexible Password Policy à partir de l’Auth0 Dashboard ou à l’aide de la Management API.
Pour activer la Flexible Password Policy dans l’Auth0 Dashboard :
  1. Accédez à Auth0 Dashboard > Authentication > Database, puis sélectionnez le nom de la connexion que vous souhaitez modifier.
  2. Sélectionnez l’onglet Méthodes d’authentification. Ensuite, dans la section Mot de passe, sélectionnez Configurer pour ouvrir le panneau Mot de passe.
  3. Dans la bannière Flexible Password Policy en haut de la page, sélectionnez Activer, puis Confirmer.
Cette opération convertit les politiques de mot de passe existantes de votre connexion de base de données de l’ancienne configuration vers la configuration Flexible Password Policy, puis vous ramène à l’onglet Méthodes d’authentification.Le panneau Méthodes d’authentification > Mot de passe > Configurer affiche maintenant les options de configuration de la Flexible Password Policy dans trois sections : Politique, Composition et Sécurité.
La section Politique contient les paramètres suivants :
  • Mot de passe pour la connexion : Autoriser ou empêcher les utilisateurs de se connecter avec un mot de passe.
  • Mot de passe à l’inscription : Autoriser ou empêcher les utilisateurs de s’inscrire avec un mot de passe.
  • Modification de mot de passe en libre-service : Autoriser ou empêcher les utilisateurs de modifier leur propre mot de passe.
  • Prendre en charge les utilisateurs sans mot de passe : Utilisez la bascule pour indiquer si des utilisateurs peuvent être créés sans mot de passe au moyen des API Management et Authentication.
La section Composition contient les paramètres suivants :
  • Longueur minimale du mot de passe : Saisissez la longueur minimale du mot de passe.
  • Règles de composition supplémentaires
    • Options de mot de passe requises : Au moins une lettre majuscule, au moins une lettre minuscule, au moins un chiffre, au moins un caractère spécial et/ou au moins 3 des 4 types de caractères précédents.
    • Bloquer trois caractères séquentiels ou plus, comme ABC ou 321
    • Bloquer trois caractères identiques ou plus de suite, comme 000
    • Longueur maximale du mot de passe dépassée : Pour les mots de passe de plus de 72 octets, choisissez entre Truncate password (autoriser les mots de passe plus longs, mais ne chiffrer que les 72 premiers octets) ou Show error (refuser les mots de passe de plus de 72 octets).
La section Sécurité contient les paramètres suivants :
  • Historique des mots de passe : Empêcher la réutilisation des mots de passe.
    • Taille de l’historique des mots de passe : Choisissez le nombre de mots de passe précédents que les utilisateurs ne peuvent pas réutiliser.
  • Dictionnaire de mots de passe : Empêcher les utilisateurs d’utiliser des mots de passe figurant dans le dictionnaire spécifié ou dans vos entrées de dictionnaire supplémentaires.
    • Dictionnaire par défaut : Choisissez entre les dictionnaires 10,000 common words ou 100,000 common words.
    • Entrées de dictionnaire supplémentaires : Saisissez des mots de passe interdits supplémentaires, un par ligne.
  • Bloquer les données du profil dans les mots de passe : Empêcher les utilisateurs de définir des mots de passe contenant les données du profil de l’utilisateur.
    • Sélectionnez les champs du profil à bloquer : Choisissez parmi huit champs par défaut courants à bloquer.
    • Champs du profil supplémentaires à bloquer : Saisissez des champs du profil supplémentaires à bloquer.
Après avoir modifié ces paramètres, cliquez sur Enregistrer.

Rétablir les politiques de mot de passe héritées

Pour revenir aux politiques de mot de passe héritées, vous devez utiliser la Management API. Suivez le même processus que ci-dessus pour mettre à jour la connexion de base de données avec ses options d’origine, en supprimant entièrement l’objet password_options.