Skip to main content
Les API peuvent être utilisées dans deux scénarios :
  • Lorsque vous implémentez et que vous souhaitez personnaliser la page de connexion à l’aide d’auth0.js pour interagir avec Auth0.
  • Lorsque vous souhaitez intégrer le flux de connexion à votre application.
Pour en savoir plus sur la façon d’implémenter Passwordless avec Universal Login et Embedded Login dans différents scénarios, consultez Passwordless Authentication with Universal Login ou Passwordless Authentication with Embedded Login.

Points de terminaison de Passwordless

POST /passwordless/start

Vous devez activer l’octroi Passwordless OTP dans les paramètres de votre application, à Auth0 Dashboard > Applications > Applications, sous Advanced Settings > Grant Types.
Le point de terminaison POST /passwordless/start permet de lancer le processus d’authentification Passwordless pour Classic Login et Embedded Login. Selon les paramètres fournis au point de terminaison, Auth0 amorce le processus de vérification de l’utilisateur en envoyant l’un des éléments suivants :
  • Un code à usage unique par courriel ou par SMS
  • Un lien à usage unique par courriel
L’appel d’API doit avoir la structure suivante : Si vous utilisez un lien magique, les utilisateurs recevront un lien généré par l’Authentication API. Ils cliqueront sur ce lien, ce qui déclenchera une requête vers {yourAuth0Tenant}.auth0.com/passwordless/verify-redirect. Auth0 redirigera ensuite l’utilisateur vers l’application, où il sera connecté. Si vous utilisez un code, votre application devra demander à l’utilisateur de le saisir, puis vous devrez utiliser le point de terminaison /oauth/token ou la méthode passwordlessLogin du SDK Auth0.js pour échanger ce code contre des jetons d’authentification.

POST /oauth/token

Si vous implémentez Passwordless pour les Native Applications ou les Regular Web Applications, vous devez utiliser /oauth/token pour échanger le code OTP contre des jetons d’authentification. Vous ne pouvez pas utiliser ce point de terminaison à partir des applications monopages. Pour ce faire, vous devez d’abord activer l’octroi Passwordless OTP pour votre application dans Auth0 Dashboard > Applications > Applications, sous Advanced Settings > Grant Types dans les paramètres de votre application. L’utilisateur recevra le code OTP et votre Native ou Web application lui demandera de le saisir. Lorsque l’utilisateur saisit le code, vous pouvez terminer le flux d’authentification en appelant le point de terminaison /oauth/token avec les paramètres suivants : Si tout se passe bien, Auth0 renverra une réponse comme la suivante :
Vous pouvez ensuite décoder le pour obtenir des renseignements sur l’utilisateur, ou utiliser le pour appeler votre API comme d’habitude.

Utilisation d’Auth0.js

Pour mettre en œuvre l’authentification Passwordless dans des applications monopages ou sur une page Universal Login personnalisée, nous vous recommandons d’utiliser Auth0.js et la méthode passwordlessLogin incluse. La mise en œuvre est complexe; nous vous recommandons donc d’utiliser la bibliothèque plutôt que d’effectuer des requêtes API directement.

Limitation du débit dans les points de terminaison Passwordless

Les limites de débit d’Auth0 et les fonctionnalités de ne tiennent compte que de l’adresse IP de la machine qui effectue l’appel d’API. Lorsque l’appel d’API est effectué à partir d’un serveur backend, vous voulez habituellement qu’Auth0 tienne compte de l’adresse IP de l’utilisateur final, et non de celle du serveur. Auth0 permet de spécifier un en-tête auth0-forwarded-for dans les appels d’API, mais il n’est pris en compte que lorsque :
  • l’appel d’API est effectué pour une application confidentielle.
  • l’appel d’API inclut le .
  • la bascule Faire confiance à l’en-tête IP du est activée.
Pour une explication complète, consultez Éviter les problèmes courants liés au flux Resource Owner Password Flow et à la protection contre les attaques.

Personnaliser l’authentification multifacteur

Personnalisez avec l’API Passwordless. Lorsque votre application appelle le point de terminaison /oauth/token pour demander un jeton d’accès, le renvoie une erreur mfa_required, qui fournit :
  • Le mfa_token dont vous avez besoin pour appeler l’API MFA aux fins d’inscription et de vérifications.
  • Le paramètre mfa_requirements, qui indique le type de facteur que votre application prend en charge pour les vérifications.
Utilisez le mfa_token pour effectuer une requête vers le point de terminaison mfa/authenticator afin de répertorier tous les facteurs que l’utilisateur a déjà configurés et de repérer le même type que votre application prend en charge. Vous devez également obtenir le authenticator_type correspondant pour émettre des demandes de vérification :
Appliquez la vérification MFA en appelant le point de terminaison request/mfa/challenge. Personnalisez davantage votre flux MFA avec Auth0 Actions. Pour en savoir plus, consultez Déclencheurs des Actions : post-challenge - Objet API.