- Lorsque vous implémentez et que vous souhaitez personnaliser la page de connexion à l’aide d’auth0.js pour interagir avec Auth0.
- Lorsque vous souhaitez intégrer le flux de connexion à votre application.
Points de terminaison de Passwordless
POST /passwordless/start
Vous devez activer l’octroi Passwordless OTP dans les paramètres de votre application, à Auth0 Dashboard > Applications > Applications, sous Advanced Settings > Grant Types.
- Un code à usage unique par courriel ou par SMS
- Un lien à usage unique par courriel
yourAuth0Tenant}.auth0.com/passwordless/verify-redirect. Auth0 redirigera ensuite l’utilisateur vers l’application, où il sera connecté.
Si vous utilisez un code, votre application devra demander à l’utilisateur de le saisir, puis vous devrez utiliser le point de terminaison /oauth/token ou la méthode passwordlessLogin du SDK Auth0.js pour échanger ce code contre des jetons d’authentification.
POST /oauth/token
/oauth/token pour échanger le code OTP contre des jetons d’authentification. Vous ne pouvez pas utiliser ce point de terminaison à partir des applications monopages.
Pour ce faire, vous devez d’abord activer l’octroi Passwordless OTP pour votre application dans Auth0 Dashboard > Applications > Applications, sous Advanced Settings > Grant Types dans les paramètres de votre application.
L’utilisateur recevra le code OTP et votre Native ou Web application lui demandera de le saisir. Lorsque l’utilisateur saisit le code, vous pouvez terminer le flux d’authentification en appelant le point de terminaison /oauth/token avec les paramètres suivants :
Si tout se passe bien, Auth0 renverra une réponse comme la suivante :
Utilisation d’Auth0.js
passwordlessLogin incluse. La mise en œuvre est complexe; nous vous recommandons donc d’utiliser la bibliothèque plutôt que d’effectuer des requêtes API directement.
Limitation du débit dans les points de terminaison Passwordless
auth0-forwarded-for dans les appels d’API, mais il n’est pris en compte que lorsque :
- l’appel d’API est effectué pour une application confidentielle.
- l’appel d’API inclut le .
- la bascule Faire confiance à l’en-tête IP du est activée.
Personnaliser l’authentification multifacteur
/oauth/token pour demander un jeton d’accès, le renvoie une erreur mfa_required, qui fournit :
-
Le
mfa_tokendont vous avez besoin pour appeler l’API MFA aux fins d’inscription et de vérifications. -
Le paramètre
mfa_requirements, qui indique letypede facteur que votre application prend en charge pour les vérifications.
mfa_token pour effectuer une requête vers le point de terminaison mfa/authenticator afin de répertorier tous les facteurs que l’utilisateur a déjà configurés et de repérer le même type que votre application prend en charge. Vous devez également obtenir le authenticator_type correspondant pour émettre des demandes de vérification :
request/mfa/challenge.
Personnalisez davantage votre flux MFA avec Auth0 Actions. Pour en savoir plus, consultez Déclencheurs des Actions : post-challenge - Objet API.