Skip to main content
Vous pouvez configurer pour permettre aux utilisateurs de s’authentifier au moyen de WebAuthn avec Device Biometrics plutôt qu’avec un mot de passe. WebAuthn avec biométrie de l’appareil est le facteur d’authentification le plus sûr et le plus convivial offert aujourd’hui. Il réduit considérablement les frictions à la connexion sans compromettre la sécurité.
Vous devez utiliser cette fonctionnalité avec une connexion de base de données Auth0. Accédez à Auth0 Dashboard > Authentication > Database pour choisir une connexion de base de données. Pour en savoir plus, consultez Database Connections.

Prérequis

Pour activer avec WebAuthn Device Biometrics, vous devez :
  1. Vous assurer que l’expérience Universal Login est activée et que le code HTML de la page de connexion n’est pas personnalisé dans Dashboard > Universal Login.
  2. Sélectionner Identifier First + Biometrics dans Dashboard > Authentication Profile. Cela activera automatiquement WebAuthn avec biométrie de l’appareil dans la section Authentification multifacteur si ce n’est pas déjà fait.
  3. Si vous utilisez une connexion de base de données personnalisée, assurez-vous que Import Mode est réglé sur On. Sinon, vous pouvez exécuter le script getUser pour obtenir le même résultat.

Comment ça fonctionne

Les utilisateurs qui s’authentifient avec un nom d’utilisateur/une adresse courriel et un mot de passe, et qui possèdent un appareil compatible avec WebAuthn avec biométrie de l’appareil, peuvent choisir d’inscrire leur appareil :
Exemple de configuration d’une connexion Face ID pour un domaine précis à l’aide de WebAuthn
Après avoir activé la fonctionnalité, nous offrons quelques options aux utilisateurs dans la boîte de dialogue Se connecter plus rapidement sur cet appareil. Les utilisateurs peuvent choisir d’inscrire leur appareil ou de passer l’inscription afin de réduire le nombre de fois où cette demande leur est présentée :
Connexion - biométrie WebAuthn - se connecter plus rapidement sur cet appareil
Si les clients décident d’inscrire leur appareil, la prochaine fois qu’ils s’authentifieront à partir de cet appareil, ils pourront utiliser la biométrie de leur appareil ou un mot de passe :
Exemple d’utilisation d’une empreinte digitale ou de la reconnaissance faciale pour se connecter à un domaine
Nous appelons cette fonctionnalité « inscription progressive », et elle est conçue pour rendre la transition vers une authentification basée sur WebAuthn aussi simple que possible pour les développeurs comme pour les utilisateurs.

Authentification multifacteur

WebAuthn avec biométrie de l’appareil permet d’éviter d’exiger une autre méthode d’authentification pour effectuer l’. WebAuthn avec biométrie de l’appareil combine deux facteurs en un : quelque chose que vous possédez (l’appareil) et quelque chose que vous êtes (les données biométriques) ou quelque chose que vous connaissez (le code d’accès). Cela a plusieurs conséquences :
  • Lorsque vous activez la MFA dans le Dashboard, Auth0 ne demandera pas la MFA si les utilisateurs se sont authentifiés avec WebAuthn w/Biometrics comme premier facteur.
  • Lorsque la MFA est activée et que les utilisateurs créent un nouveau compte, ils :
    • Créent un compte avec un nom d’utilisateur et un mot de passe.
    • S’inscrivent à la MFA avec une méthode d’authentification non biométrique, afin de pouvoir la compléter sur n’importe quel appareil.
    • Peuvent aussi s’inscrire à Device Biometrics.
La prochaine fois qu’ils se connecteront, ils pourront le faire avec un mot de passe + une autre méthode d’authentification ou avec les données biométriques de l’appareil.
  • Lorsque les utilisateurs s’authentifient à l’aide de WebAuthn Biometrics comme seule méthode d’authentification, la valeur amr dans le sera définie sur mfa.
  • Si vous souhaitez activer la MFA à partir de notre plateforme d’extensibilité, vous pourrez tenir compte de la façon dont les utilisateurs se sont authentifiés pour déterminer s’il faut leur demander la MFA ou non. La règle ci-dessous n’appliquera la MFA que si l’utilisateur ne s’est pas authentifié avec la méthode d’authentification webauthn-platform :
javascript
Cette action post-login aura le même effet :
javascript

Reconnaissance de l’appareil

Auth0 utilisera les rules pour déterminer si l’appareil est déjà inscrit ou non, et demandera à l’utilisateur de l’inscrire. Pour en savoir plus, consultez Reconnaissance de l’appareil dans l’article Configurer WebAuthn avec Biométrie de l’appareil pour la MFA. Pour éviter les attaques d’énumération d’utilisateurs, Auth0 ne demandera aux utilisateurs d’utiliser la biométrie comme premier facteur que s’ils se connectent à partir d’un appareil connu. Sinon, ils devront se connecter avec leur mot de passe. Par exemple :
  • Un utilisateur se connecte à Chrome sous Windows et est inscrit à Windows Hello. Dans les données d’inscription, Auth0 sait que l’utilisateur a effectué son inscription à partir d’un appareil Windows et enregistre un cookie d’« appareil connu » pour reconnaître l’agent utilisateur.
  • La prochaine fois que l’utilisateur se connectera à Chrome, il sera invité à utiliser Windows Hello plutôt qu’un mot de passe.
  • Si l’utilisateur se connecte plus tard à Firefox sous Windows, comme le cookie d’« appareil connu » n’est pas présent, il devra se connecter avec son mot de passe. Comme il est déjà inscrit à Windows Hello, il ne sera pas invité à s’inscrire de nouveau.
  • La prochaine fois que l’utilisateur se connectera à Firefox, il sera invité à utiliser Windows Hello.
Ainsi, les attaquants ne pourront pas savoir si les utilisateurs ont un compte ou non, ni s’ils ont utilisé la biométrie de l’appareil WebAuthn pour s’authentifier sur le site.

Webauthn.me

Auth0 maintient webauthn.me, qui contient des informations détaillées sur WebAuthn ainsi qu’une liste à jour des navigateurs prenant en charge WebAuthn.

En savoir plus