Skip to main content
Pour utiliser les API intégrées dans les Regular Web Applications, assurez-vous d’activer l’autorisation Passwordless OTP dans Auth0 Dashboard > Applications > Applications, dans les paramètres de votre application, sous Advanced Settings > Grant Types. L’authentification Passwordless pour les Regular Web Applications se déroule en deux étapes :
  1. Recueillez l’identifiant de l’utilisateur dans votre application (son adresse courriel ou son numéro de téléphone), puis appelez le point de terminaison /passwordless/start pour lancer le flow Passwordless. L’utilisateur recevra un courriel, un SMS contenant un code à usage unique ou un lien magique.
  2. Si vous n’avez pas envoyé de lien magique, demandez à l’utilisateur le code à usage unique, puis appelez le point de terminaison /oauth/token pour obtenir des jetons d’authentification.
Notez que si vous utilisez des liens magiques, vous n’avez pas besoin d’appeler /oauth/token. L’utilisateur cliquera sur le lien magique et sera redirigé vers le URL de rappel de l’application. Vous trouverez ci-dessous quelques extraits de code permettant d’appeler ces endpoints d’API dans différents scénarios. Envoyer un code à usage unique par courriel Envoyer un lien magique par courriel Vous devez indiquer send: link. Envoyer un mot de passe à usage unique par SMS Authentifier un utilisateur par SMS Authentifier un utilisateur par Email Authentifier un utilisateur à l’aide d’un lien magique Lorsque vous envoyez un lien magique, vous n’avez pas besoin d’envoyer une requête à l’API pour authentifier l’utilisateur. Les utilisateurs cliqueront sur le lien et seront redirigés vers l’URL de rappel.

Définir l’en-tête auth0-forwarded-for pour la limitation de débit

Le point de terminaison /passwordless/start a une limite de débit de 50 requêtes par heure et par adresse IP. Si vous appelez l’API côté serveur, l’adresse IP de votre backend peut facilement atteindre ces limites de débit. Pour savoir comment résoudre ce problème, consultez la section Limitation de débit dans les points de terminaison Passwordless de Utiliser les API Passwordless.

Personnaliser l’authentification multifacteur

Personnalisez la au moyen de flux intégrés. Utilisez la MFA API pour permettre aux utilisateurs d’inscrire les facteurs pris en charge par votre application, selon leur préférence, et de répondre aux demandes de vérification correspondantes. Lorsque vous utilisez Lock for Web, le point de terminaison oauth/token renvoie l’erreur mfa_required et inclut le mfa_token nécessaire pour utiliser la MFA API, ainsi que le paramètre mfa_requirements, qui contient la liste des authenticators actuellement pris en charge par votre application :
Utilisez le mfa_token pour envoyer une requête au point de terminaison mfa/authenticator afin de lister tous les facteurs que l’utilisateur a configurés et de repérer le même type que votre application prend en charge. Vous devez aussi obtenir le authenticator_type correspondant pour envoyer des challenges :
Pour exiger la vérification MFA, appelez le point de terminaison request/mfa/challenge. Personnalisez encore davantage votre flux MFA avec Auth0 Actions. Pour en savoir plus, consultez Déclencheurs d’Actions : post-challenge - Objet API.