Comment les clés d’accès fonctionnent avec les domaines personnalisés
ID de partie de confiance WebAuthn (RP ID)
- Où les clés d’accès peuvent être utilisées : les clés d’accès sont associées au domaine où elles ont été créées
- Les limites de sécurité : empêche l’utilisation de clés d’accès sur des domaines non autorisés
- L’expérience utilisateur : les utilisateurs doivent enregistrer des clés d’accès séparément pour chaque domaine personnalisé
Inscription par domaine
- Une clé d’accès inscrite sur
login.brand1.comne peut pas être utilisée surlogin.brand2.com - Les utilisateurs qui s’authentifient par l’intermédiaire de différents domaines personnalisés doivent enrôler une clé d’accès pour chaque domaine
- Les clés d’accès de chaque domaine sont gérées de façon indépendante
Comprendre l’expérience utilisateur liée aux clés d’accès
Une seule image de marque, un seul domaine
- L’utilisateur visite
login.example.com - L’utilisateur enregistre une clé d’accès
- L’utilisateur peut utiliser cette clé d’accès pour toutes les connexions futures via
login.example.com
Plusieurs images de marque, domaines distincts
- L’utilisateur visite
login.brand1.comet enregistre une clé d’accès - Le même utilisateur visite plus tard
login.brand2.com(image de marque différente) - La clé d’accès enregistrée précédemment n’est pas disponible
- L’utilisateur doit enregistrer une nouvelle clé d’accès pour
login.brand2.com
Multilocataire avec domaine commun
- La plupart des utilisateurs s’authentifient au moyen du domaine commun
- Les utilisateurs n’inscrivent leurs clés d’accès qu’une seule fois pour le domaine commun
- Les clés d’accès fonctionnent de façon uniforme dans la plupart des scénarios d’authentification
- Les cas particuliers (domaines propres à certains clients) nécessitent une inscription distincte
Configuration
Activer les clés d’accès pour votre tenant
- Accédez à Auth0 Dashboard > Sécurité > Authentification multifacteur
- Activez WebAuthn avec FIDO Security Keys
- Configurez les paramètres des clés d’accès
Configurer des domaines personnalisés pour les clés d’accès
- Format du RP ID : Le domaine personnalisé lui-même (p. ex.,
login.example.com) - Aucune configuration supplémentaire n’est requise : Auth0 configure automatiquement le RP ID pour chaque domaine personnalisé vérifié
Vérifier la configuration du RP ID
- Accédez à Auth0 Dashboard > Branding > Custom Domains
- Sélectionnez votre domaine personnalisé
- Dans les détails du domaine, le RP ID s’affiche
Modèles de mise en œuvre
Inciter à l’enrôlement de clés d’accès par domaine
Suivre l’enrôlement des clés d’accès par domaine
Pages d’enrôlement par domaine
Invites contextuelles d’enrôlement de clé d’accès
- Faites le suivi du moment où les utilisateurs ferment les invites d’enrôlement (stockez cette information dans
localStorage) - Vérifiez
logins_countdans les métadonnées de l’utilisateur pour afficher les invites après plusieurs visites - Vérifiez que la clé d’accès n’est pas déjà enrôlée pour le domaine actuel
Communication aux utilisateurs
Informez les utilisateurs de l’enrôlement distincte pour chaque domaine
“Pour des raisons de sécurité, les clés d’accès sont propres à chaque portail de connexion. Vous devrez configurer une clé d’accès séparément pour chaque page de connexion liée à une image de marque que vous utilisez.”Exemple de prompt d’enrôlement :
Documentation d’aide
Limites et considérations
Limitations actuelles
| Limitation | Impact | Solution de contournement |
|---|---|---|
| Aucun partage de clés d’accès entre domaines | Les utilisateurs doivent enrôler des clés d’accès séparément pour chaque domaine personnalisé | Utilisez un domaine commun pour la plupart des flux d’authentification, ou guidez les utilisateurs pour qu’ils s’enrôlent sur chaque domaine |
| Impossible de transférer des clés d’accès d’un domaine à un autre | La migration vers un nouveau domaine personnalisé nécessite un nouvel enrôlement | Planifiez soigneusement la migration, communiquez avec les utilisateurs et prévoyez un flux d’enrôlement |
| Origines associées pas encore prises en charge | Impossible de partager des clés d’accès entre des sous-domaines ou des domaines associés | Prévu dans une prochaine version - utilisez pour l’instant un enrôlement par domaine |
- Vous permettra de configurer des domaines comme « associés » aux fins des clés d’accès
- Permettra aux utilisateurs d’utiliser une clé d’accès enregistrée sur
login.brand1.comsurlogin.brand2.comsi ces domaines sont configurés comme associés - Offrira plus de souplesse pour les mises en œuvre à marques multiples
Scénarios de migration
Migration d’un domaine personnalisé unique vers plusieurs
- Garder le domaine d’origine actif : Conserver le domaine personnalisé d’origine comme domaine commun
- Déploiement graduel : Introduire progressivement de nouveaux domaines personnalisés
- Avis aux utilisateurs : Informer les utilisateurs qu’ils devront enrôler des clés d’accès sur les nouveaux domaines
- Prévoir un processus de réenrôlement : Permettre aux utilisateurs d’enrôler facilement des clés d’accès sur les nouveaux domaines
- Suivre l’adoption : Suivre les taux d’enrôlement des clés d’accès par domaine
“Nous lançons des pages de connexion propres à chaque image de marque ! Votre clé d’accès actuelle continuera de fonctionner sur [original domain]. Lorsque vous visiterez nos nouvelles pages de connexion, on vous demandera de configurer une clé d’accès pour vous y connecter plus rapidement.”
Migration entre des domaines personnalisés
old-domain.com à new-domain.com
Problème : Les clés d’accès ne peuvent pas être transférées
Étapes de migration :
- Fonctionnement en parallèle : Utilisez les deux domaines simultanément pendant la transition
- Détecter les clés d’accès enregistrées : Repérez les utilisateurs qui ont des clés d’accès sur l’ancien domaine
- Demander une nouvelle inscription : Lorsque les utilisateurs se connectent au moyen du nouveau domaine, invitez-les à inscrire une clé d’accès
- Période de grâce : Gardez l’ancien domaine actif pendant une période de transition
- Retirer l’ancien domaine : Une fois l’adoption faite, mettez l’ancien domaine hors service
Tests
Tester l’enrôlement d’une clé d’accès par domaine
- Configurer des domaines personnalisés de test : Configurez plusieurs domaines personnalisés dans un tenant de développement
- Tester l’enrôlement : Enrôlez une clé d’accès à l’aide d’un domaine personnalisé
- Vérifier l’isolation : Confirmez que la clé d’accès ne fonctionne pas avec les autres domaines personnalisés
- Tester le réenrôlement : Enrôlez des clés d’accès sur d’autres domaines
- Tests sur plusieurs navigateurs : Testez dans différents navigateurs et sur différents appareils
Tests automatisés
Bonnes pratiques
- Utilisez un domaine commun : Utilisez un domaine personnalisé commun pour réduire le nombre de domaines nécessitant l’enrôlement d’une clé d’accès
- Communication claire : Informez les utilisateurs des exigences d’enrôlement propres à chaque domaine
- Invitez stratégiquement : Affichez les invites d’enrôlement une fois que les utilisateurs ont démontré leur engagement (p. ex., 3 connexions ou plus)
- Faites le suivi des inscriptions : Surveillez quels utilisateurs ont inscrit des clés d’accès sur quels domaines
- Offrez de l’aide : Proposez une documentation claire et du soutien pour la gestion des clés d’accès
- Testez rigoureusement : Testez les flux de clés d’accès sur tous les domaines personnalisés avant le déploiement en production
- Planifiez les migrations : Lorsque vous changez de domaine personnalisé, prévoyez la réinscription des utilisateurs
- Surveillez l’adoption : Suivez les taux d’enrôlement et d’utilisation des clés d’accès par domaine
Dépannage
La clé d’accès ne fonctionne pas sur un domaine personnalisé
- L’utilisateur se trouve sur un domaine personnalisé différent de celui où il a configuré sa clé d’accès
- Problèmes de compatibilité du navigateur
- La clé d’accès a été supprimée de l’appareil
- Confirmez que l’utilisateur se trouve sur le bon domaine personnalisé
- Vérifiez la prise en charge de WebAuthn par le navigateur
- Au besoin, demandez à l’utilisateur de configurer de nouveau sa clé d’accès
L’utilisateur est confus face à plusieurs enrôlements
- Fournir un message clair indiquant que les clés d’accès sont propres à chaque domaine
- Indiquer pour quels domaines l’utilisateur a enrôlé des clés d’accès
- Inviter l’utilisateur à s’enrôler lorsqu’il visite un nouveau domaine