Skip to main content

Prérequis

Avant de pouvoir activer les clés d’accès pour une connexion de base de données, vous devez satisfaire aux prérequis suivants. Dans votre tenant, vous devez : Pour votre connexion de base de données, vous devez : Les connexions de base de données pour lesquelles les clés d’accès sont activées doivent aussi toujours avoir les mots de passe activés. Cela garantit que les utilisateurs peuvent continuer à accéder à leurs comptes à partir de navigateurs et d’appareils plus anciens qui ne prennent peut-être pas encore en charge les clés d’accès.

Accès anticipé Utilisez votre propre base de données sans activer l’importation des utilisateurs

L’authentification par clé d’accès prend maintenant en charge l’utilisation de votre propre base de données sans activer l’importation des utilisateurs. Vous pouvez ainsi offrir l’authentification par clé d’accès avec des connexions de base de données personnalisées tout en continuant à authentifier les utilisateurs auprès de votre magasin d’utilisateurs externe. Comme condition préalable, vous devez mettre à jour les scripts d’action de base de données Get User et Create scripts d’action de base de données pour prendre en charge la gestion des utilisateurs à la fois par identifiant et par user_id.
  1. Vérifiez d’abord que l’importation des utilisateurs est désactivée pour votre connexion de base de données.
  2. Activez la prise en charge de l’objet context. Le paramètre context sera ainsi disponible dans vos scripts d’action de base de données, ce qui est nécessaire pour prendre en charge les recherches à la fois par identifiant et par user_id.
  3. Le script Get User doit prendre en charge à la fois la recherche par identifiant (context.identifierType n’est pas défini) et la recherche par user_id (context.identifierType est défini à user_id). Mettez à jour votre script d’action de base de données Get User en remplaçant getByEmail par la fonction getUser fournie :
  4. Le script Create doit renvoyer un profil utilisateur valide. Lorsque les attributs sont activés, le profil utilisateur renvoyé doit respecter la même validation que les scripts Login et Get User. Lorsque les attributs ne sont pas activés, le profil utilisateur renvoyé doit inclure la valeur user_id. Mettez à jour votre script d’action de base de données Create pour renvoyer un profil utilisateur valide :

Configurer les clés d’accès

Une fois les prérequis remplis, vous pouvez utiliser le Auth0 Dashboard pour activer et configurer les clés d’accès.
1

Ouvrir la configuration des clés d’accès

Accédez à Authentication > Database, puis sélectionnez le nom de la connexion de base de données que vous voulez modifier.Sélectionnez l’onglet Méthodes d’authentification. Ensuite, dans la section Clé d’accès, sélectionnez Configurer pour ouvrir le panneau Clé d’accès.Si ce n’est pas déjà fait, cochez Activer les clés d’accès.
2

Choisir l’interface d’authentification par clé d’accès

L’interface d’authentification par clé d’accès détermine comment les utilisateurs peuvent déclencher l’authentification par clé d’accès pendant la connexion et l’inscription.Dans la section interface d’authentification par clé d’accès, choisissez l’une des trois options :Si le remplissage automatique n’est pas offert dans le navigateur de l’utilisateur, les utilisateurs peuvent se connecter au moyen du bouton de clé d’accès (s’il est activé) ou avec leurs identifiants par mot de passe.
3

Activer l’inscription progressive (facultatif)

L’inscription progressive invite les utilisateurs à créer une clé d’accès (s’ils ne l’ont pas déjà fait) après s’être connectés avec un identifiant et un mot de passe. Cette étape n’est pas obligatoire, et les utilisateurs peuvent choisir de reporter cette action tous les 30 jours.L’inscription progressive peut être utile lors de la migration des utilisateurs vers les clés d’accès, afin de faciliter la transition entre les méthodes d’authentification.
Lors de la création d’un compte au moyen d’un courriel d’invitation à une Organization, les utilisateurs ne peuvent pas choisir l’authentification par clé d’accès. Vous pouvez activer l’inscription progressive afin que ces utilisateurs puissent créer des clés d’accès après s’être connectés avec un mot de passe.
La case Progressive Enrollment est cochée par défaut, mais vous pouvez la décocher pour la désactiver.
4

Activer l’inscription locale (facultatif)

Lorsqu’un utilisateur de clé d’accès se connecte à un nouvel appareil à l’aide d’une clé d’accès interappareil, l’inscription locale l’invite à créer une clé d’accès locale sur ce nouvel appareil. Cette étape n’est pas obligatoire; les utilisateurs peuvent donc choisir de ne pas créer de clé d’accès locale.La case Local Enrollment est cochée par défaut, mais vous pouvez la décocher pour la désactiver.
5

Enregistrer les paramètres

Sélectionnez Enregistrer pour sauvegarder vos modifications de configuration.Si le bouton d’enregistrement est désactivé, utilisez la section Passkey Authentication Prerequisites en haut du panneau Clé d’accès pour confirmer que votre tenant et votre connexion de base de données sont correctement configurés.

Prochaines étapes

Pour offrir la meilleure expérience possible aux utilisateurs finaux avec les clés d’accès, vous pouvez envisager les étapes supplémentaires suivantes.

Configurer l’ID de partie de confiance (RP ID)

Pour permettre aux utilisateurs d’utiliser une seule clé d’accès pour s’authentifier dans tous les sous-domaines (par exemple, à la fois une application native hébergée à app.example.com et une application web hébergée à login.example.com), vous pouvez définir le RP ID sur le domaine parent ou le domaine racine.
Lorsque vous personnalisez le RP ID dans Auth0 Dashboard ou la Management API, toutes les clés d’accès associées aux autres domaines deviendront inutilisables, et vos utilisateurs finaux devront se réinscrire.
Le domaine de votre application doit être ajouté à la liste Allowed Origins (CORS) dans les paramètres de l’application pour que le RP ID fonctionne correctement. Pour définir le RP ID dans Auth0 Dashboard :
  1. Accédez à Auth0 Dashboard > Tenant Settings.
  2. Sélectionnez l’onglet Relying Party IDs.
  3. Choisissez Edit Relying Party ID.
  4. Entrez le domaine.
  5. Si ce RP ID correspond au domaine racine, cochez la case pour définir ce domaine comme domaine par défaut de votre tenant.
  6. Sélectionnez Save.
  7. Ensuite, accédez à l’application pour laquelle vous souhaitez définir un ID de partie de confiance.
  8. Sélectionnez les paramètres de l’application.
  9. Dans la section Application URIs, ajoutez le domaine de votre application à Allowed Origins (CORS).
  10. Sélectionnez Save.

Configurer un domaine personnalisé

Lorsqu’un utilisateur enregistre une clé d’accès, celle-ci est associée au domaine de la . Si le nom de domaine change, toutes les clés d’accès associées à l’ancien domaine deviennent invalides. Envisagez de configurer un domaine personnalisé pour votre tenant avant d’activer les clés d’accès afin d’éviter toute interruption pour les utilisateurs finaux. Si plusieurs domaines personnalisés sont activés sur votre tenant, Auth0 maintient une relation un à un entre un domaine et la clé d’accès associée à ce domaine. Les utilisateurs ne peuvent enregistrer une clé d’accès que pour un seul domaine (le premier avec lequel ils l’enregistrent) parmi les multiples domaines personnalisés du tenant. Pour la connexion sans mot de passe, le domaine personnalisé sélectionné doit figurer dans le lien magique du flux de connexion sans mot de passe.

Contourner l’authentification multifacteur

Si l’authentification multifacteur est activée, le comportement par défaut exige d’effectuer une vérification MFA, peu importe si la méthode d’authentification utilisée est un mot de passe ou une clé d’accès. Étant donné le niveau de sécurité élevé des clés d’accès, vous pouvez ignorer l’AMF pour l’authentification par clé d’accès à l’aide d’une Action post-login.