Skip to main content
Les clés d’accès sont une méthode d’authentification sécurisée sans mot de passe fondée sur les normes FIDO2 (WebAuthn et CTAP). Elles présentent plusieurs avantages par rapport à l’authentification classique par identifiant et mot de passe :
  • Les clés d’accès permettent aux utilisateurs de s’authentifier au moyen de données biométriques ou d’informations d’identification liées à l’appareil (comme une empreinte digitale, un NIP ou un schéma), ce qui accélère la connexion et évite d’avoir à retenir un mot de passe.
  • Les clés d’accès synchronisent les informations d’identification entre les appareils pour que les utilisateurs n’aient pas à s’inscrire de nouveau sur chaque nouvel appareil.
  • Les clés d’accès résistent à l’hameçonnage parce qu’elles utilisent la cryptographie à clé publique : il n’y a donc aucun secret partagé, et l’appareil de l’utilisateur génère des clés uniques pour chaque compte.
  • Les clés d’accès offrent une récupération plus fiable parce que les informations d’identification stockées peuvent subsister même si l’appareil d’origine est perdu.
  • Les clés d’accès associent les informations d’identification à un domaine précis afin que les utilisateurs puissent s’authentifier sur l’ensemble d’un domaine avec une seule clé d’accès.
Pour en savoir plus sur les clés d’accès, consultez la présentation générale des clés d’accès de la FIDO Alliance.

À propos des clés d’accès dans Auth0

Auth0 prend en charge les clés d’accès comme méthode d’authentification pour les connexions de base de données, avec trois méthodes de mise en œuvre selon le type d’application : Auth0 fixe une limite de 20 clés d’accès par utilisateur. Lorsque vous activez les clés d’accès pour votre connexion de base de données, elles deviennent offertes aux utilisateurs à l’inscription et à la connexion.
1

L’interface d’inscription invite l’utilisateur à saisir son adresse courriel.

L’utilisateur saisit son adresse courriel et sélectionne Continuer.
2

L’interface d’inscription invite l’utilisateur à utiliser des clés d’accès.

L’utilisateur sélectionne Créer une clé d’accès.
3

Le gestionnaire d’identifiants de l’utilisateur l’invite à créer une clé d’accès.

Si l’utilisateur sélectionne Continuer, il est invité à s’authentifier à l’aide des identifiants de son appareil.

Exemple d’invite d’authentification avec les identifiants de l’appareil

Si l’utilisateur sélectionne Essayer une autre méthode, il est invité à numériser un code QR avec l’appareil sur lequel il veut créer la clé d’accès.

Exemple de code QR

1

L’interface de connexion invite l’utilisateur à saisir son adresse courriel et/ou à utiliser une clé d’accès.

La politique de clé d’accès de votre connexion de base de données vous permet de choisir si l’interface de connexion autorise le remplissage automatique, affiche le bouton de clé d’accès ou les deux.
Si l’utilisateur saisit son courriel, le remplissage automatique suggère ses clés d’accès enregistrées ainsi que d’autres identifiants, comme des mots de passe.Si l’utilisateur sélectionne le bouton Poursuivre avec une clé d’accès, son gestionnaire d’identifiants l’invite à choisir la clé d’accès à utiliser.
2

Le gestionnaire d’identifiants de l’utilisateur l’invite à s’authentifier à l’aide des identifiants de son appareil.

Exemple d’invite d’authentification avec les identifiants de l’appareil

Les clés d’accès ne remplacent pas les identifiants existants d’un utilisateur et ne les rendent pas invalides. Lorsqu’un utilisateur crée sa clé d’accès, celle-ci est ajoutée à son compte comme méthode d’authentification, mais ses identifiants existants (adresse courriel/nom d’utilisateur et mot de passe) demeurent valides.

Clés d’accès avec MFA activée

Si est activée, l’utilisateur peut être invité à compléter une vérification MFA après s’être authentifié avec une clé d’accès, selon les paramètres et l’évaluation des risques. Le comportement par défaut consiste à exiger qu’une vérification MFA soit complétée, peu importe si la méthode d’authentification utilisée est un mot de passe ou une clé d’accès. Étant donné le niveau élevé de sécurité qu’offrent les clés d’accès, vous pouvez ignorer MFA pour les utilisateurs qui se sont authentifiés avec une clé d’accès afin de réduire la friction. Cela peut être réalisé à l’aide d’une Action post-login. Pour en savoir plus, consultez Réduire la friction avec les clés d’accès et Authentification multifacteur.

Clés d’accès avec Multiple Custom Domains (MCD)

Si Multiple Custom Domains est activé pour votre tenant, Auth0 maintient une relation un à un entre un domaine et la clé d’accès associée à ce domaine. Les utilisateurs d’une base de données où les clés d’accès sont activées peuvent s’inscrire et se connecter avec une clé d’accès liée au domaine précis sur lequel elle a été créée. Les utilisateurs ne peuvent enregistrer une clé d’accès que pour un seul domaine (le premier domaine avec lequel ils l’enregistrent parmi les multiples domaines personnalisés du tenant). Pour la connexion sans mot de passe, le domaine personnalisé sélectionné doit apparaître dans le Magic Link du flux de connexion sans mot de passe.

ID de partie de confiance pour les clés d’accès

L’identifiant de la partie de confiance (RP ID) est un domaine auquel WebAuthn associe des informations d’authentification, comme les clés d’accès. Le RP ID définit quelles origines de requêtes sont autorisées pour l’authentification.
Le domaine de votre application doit être ajouté à la liste Allowed Origins (CORS) dans les paramètres de votre application pour que le RP ID fonctionne correctement.
Définir le RP ID comme suffixe de l’origine permet aux utilisateurs de s’authentifier sur plusieurs sous-domaines avec une seule clé d’accès. Par exemple, si votre application web est accessible à login.example.com et votre application native à app.example.com, vous pouvez configurer le RP ID sur example.com afin que les utilisateurs finaux puissent s’authentifier sur les deux applications (et tout autre sous-domaine de example.com) avec une seule clé d’accès. Avec Auth0, vous pouvez personnaliser le RP ID pour qu’il corresponde au domaine racine ou parent afin que les utilisateurs puissent s’authentifier dans des applications mobiles ou des applications web à l’aide de la même clé d’accès. Si vous utilisez Multiple Custom Domains, vous pouvez aussi définir rp.id pour chaque domaine personnalisé. Pour savoir comment personnaliser le RP ID, consultez Configure Passkey Policy.

En savoir plus