- Recueillez l’identifiant de l’utilisateur dans votre application (son adresse courriel ou son numéro de téléphone), puis appelez le point de terminaison
/passwordless/startpour lancer le flow Passwordless. L’utilisateur recevra un courriel, un SMS contenant un code à usage unique ou un lien magique. - Si vous n’avez pas envoyé de lien magique, demandez à l’utilisateur le code à usage unique, puis appelez le point de terminaison
/oauth/tokenpour obtenir des jetons d’authentification.
/oauth/token. L’utilisateur cliquera sur le lien magique et sera redirigé vers le URL de rappel de l’application.
Vous trouverez ci-dessous quelques extraits de code permettant d’appeler ces endpoints d’API dans différents scénarios.
Envoyer un code à usage unique par courriel
Envoyer un lien magique par courriel
Vous devez indiquer send: link.
Envoyer un mot de passe à usage unique par SMS
Authentifier un utilisateur par SMS
Authentifier un utilisateur par Email
Authentifier un utilisateur à l’aide d’un lien magique
Lorsque vous envoyez un lien magique, vous n’avez pas besoin d’envoyer une requête à l’API pour authentifier l’utilisateur. Les utilisateurs cliqueront sur le lien et seront redirigés vers l’URL de rappel.
Définir l’en-tête auth0-forwarded-for pour la limitation de débit
/passwordless/start a une limite de débit de 50 requêtes par heure et par adresse IP. Si vous appelez l’API côté serveur, l’adresse IP de votre backend peut facilement atteindre ces limites de débit. Pour savoir comment résoudre ce problème, consultez la section Limitation de débit dans les points de terminaison Passwordless de Utiliser les API Passwordless.
Personnaliser l’authentification multifacteur
oauth/token renvoie l’erreur mfa_required et inclut le mfa_token nécessaire pour utiliser la MFA API, ainsi que le paramètre mfa_requirements, qui contient la liste des authenticators actuellement pris en charge par votre application :
mfa_token pour envoyer une requête au point de terminaison mfa/authenticator afin de lister tous les facteurs que l’utilisateur a configurés et de repérer le même type que votre application prend en charge. Vous devez aussi obtenir le authenticator_type correspondant pour envoyer des challenges :
request/mfa/challenge.
Personnalisez encore davantage votre flux MFA avec Auth0 Actions. Pour en savoir plus, consultez Déclencheurs d’Actions : post-challenge - Objet API.