Skip to main content
Pour utiliser les fonctionnalités de Client-Initiated Backchannel Authentication (CIBA), vous devez disposer d’un Enterprise Plan ou d’un module complémentaire approprié. Consultez Auth0 Pricing pour plus de détails.
Le flux Client-Initiated Backchannel Authentication (CIBA) est un flux d’authentification et d’autorisation découplé défini par l’OpenID Foundation. Vous pouvez utiliser le flux CIBA dans des flux de travail asynchrones où l’appareil qui lance la requête CIBA (l’appareil de consommation) est différent de l’appareil utilisé par l’utilisateur pour s’authentifier (l’appareil d’authentification). Pour configurer CIBA dans Auth0, vous devez :

Prérequis

Avant de configurer CIBA pour votre application, assurez-vous de définir une méthode d’authentification pour votre application. Vous pouvez utiliser n’importe quelle méthode d’authentification, y compris l’authentification mTLS, l’authentification par clé privée et l’authentification par avec le flux CIBA. Pour définir la méthode d’authentification de votre application, consultez Credential Settings.

Configurer le type d’octroi CIBA pour votre application

Vous pouvez configurer le type d’octroi CIBA pour votre application à l’aide de l’Auth0 Dashboard ou de la Management API. Il existe certaines restrictions quant aux types de clients qui peuvent utiliser le type d’octroi CIBA. Vous pouvez utiliser le type d’octroi CIBA seulement si :
  • Le client est un client de première partie, c.-à-d. que la propriété is_first_party est définie sur true.
  • Le client est confidentiel et utilise un mécanisme d’authentification, c.-à-d. que la propriété token_endpoint_auth_method ne doit pas être définie sur none.
  • Le client doit être conforme à OIDC, c.-à-d. que oidc_conformant doit être défini sur true. Il s’agit de la valeur par défaut pour tous les nouveaux clients.
Une fois le type d’octroi CIBA activé, les paramètres de configuration des canaux de notification offerts à votre application deviendront visibles.
Pour configurer CIBA pour votre application dans l’Auth0 Dashboard :
  1. Accédez à Applications > Applications dans l’Auth0 Dashboard.
  2. Créez une application, puis activez Client Initiated Backchannel Authentication (CIBA) dans l’onglet Grant Types :
  1. Cliquez sur Save Changes.

Activez les canaux de notification pour votre application

Pour utiliser les fonctionnalités de Client-Initiated Backchannel Authentication (CIBA), vous devez avoir un Enterprise Plan ou un module complémentaire approprié. Consultez Auth0 Pricing pour en savoir plus.
Une fois le type d’octroi CIBA activé pour votre application, vous pouvez configurer les canaux de notification activés pour le flux CIBA. Si vous avez activé plusieurs canaux de notification, CIBA utilise la valeur du paramètre requested_expiry pour déterminer quel canal de notification utiliser. Le paramètre requested_expiry détermine la durée maximale, en secondes, pendant laquelle la session CIBA doit demeurer valide :
  • Notifications push mobiles : si vous définissez requested_expiry à une valeur de 300 secondes ou moins, CIBA utilise le canal de notification push mobile s’il est activé.
  • Notifications par courriel : si vous définissez requested_expiry à une valeur comprise entre 301 et 259200 secondes (72 heures), CIBA utilise le canal de notification par courriel s’il est activé.
Pour configurer le canal de notification de votre application dans l’Auth0 Dashboard :
  • Accédez à Applications > Applications.
  • Dans les paramètres de votre application, accédez à la section Client Initiated Backchannel Authentication (CIBA) et sélectionnez le ou les canaux de notification à activer.

Configurer le canal de notification

Une fois le ou les canaux de notification activés pour votre application cliente, configurez le canal de notification du flux CIBA :

Configurer les notifications push mobiles

Pour envoyer des notifications push mobiles avec CIBA, vous pouvez utiliser :
  • l’application Auth0 Guardian
  • une application personnalisée intégrée au SDK Auth0 Guardian
Vous pouvez choisir l’application à utiliser lorsque vous activez les notifications push d’Auth0 Guardian. Si vous souhaitez utiliser une application personnalisée, vous devez l’intégrer au SDK Auth0 Guardian. Cela permet à l’utilisateur autorisant d’approuver, dans votre application personnalisée, les demandes d’approbation par notification push lancées par le flux CIBA. Pour configurer les notifications push mobiles, assurez-vous de :

Activer les notifications push d’Auth0 Guardian

Utilisez l’Auth0 Dashboard pour activer le facteur notification push d’Auth0 Guardian pour votre tenant. Dans l’Auth0 Dashboard :
  • Sélectionnez Sécurité > Multi-factor Auth.
  • Activez Notification push avec Auth0 Guardian. Cela peut nécessiter certains paramètres de configuration pour la . Pour en savoir plus, consultez Configurer les notifications push pour la MFA.
  • Pour Application de notification push, sélectionnez l’application de votre choix.
  • Cliquez sur Enregistrer.

Inscrire l’utilisateur autorisant à l’authentification multifacteur au moyen des notifications push

Si l’utilisateur n’est pas inscrit aux notifications push pour l’authentification multifacteur, Auth0 utilise plutôt les notifications par courriel, si elles sont configurées, plutôt que de rejeter la requête CIBA.
Pour l’application Auth0 Guardian comme pour une application personnalisée, vous devez inscrire l’utilisateur autorisant à l’authentification multifacteur au moyen des notifications push. Pour vérifier si l’utilisateur est inscrit dans le , accédez à User Management > Users et cliquez sur l’utilisateur :
Si vous avez défini comme étant toujours requise pour votre tenant, les utilisateurs seront invités à s’inscrire à l’authentification multifacteur à leur prochaine connexion. Vous pouvez aussi utiliser les Actions pour demander l’inscription à l’authentification multifacteur.

Configurer les notifications par courriel

Pour utiliser les notifications par courriel dans le flux CIBA, vous devez avoir le module complémentaire Auth0 for AI Agents avec un forfait payant. Pour en savoir plus, consultez Auth0 Pricing.
Vous pouvez envoyer des notifications par courriel dans le flux CIBA. Pour configurer les notifications par courriel avec CIBA, assurez-vous de :

Configurez votre fournisseur de courriel

Bien que vous puissiez utiliser le fournisseur de courriel intégré d’Auth0 pour tester la livraison des courriels dans vos environnements de développement et de test, vous devez configurer votre propre fournisseur de courriel pour utiliser les notifications par courriel avec CIBA dans un environnement de production. Pour savoir comment configurer votre propre fournisseur de courriel, consultez Personnaliser les courriels.

Configurez votre modèle de courriel

Pour configurer le modèle de courriel Asynchronous Approval :
  1. Accédez à Branding > Email Templates.
  2. Pour Modèle, sélectionnez Asynchronous Approval dans le menu déroulant.
  3. Remplissez le reste des paramètres du modèle en suivant les instructions de Configuration des champs du modèle.

S’assurer que l’utilisateur qui autorise dispose d’une adresse courriel vérifiée

Si l’utilisateur n’a pas d’adresse courriel vérifiée, Auth0 rejette la requête de courriel CIBA.
Pour envoyer une notification par courriel avec CIBA, l’utilisateur qui autorise doit avoir une adresse courriel vérifiée associée à son compte d’utilisateur. Pour vérifier que l’utilisateur a une adresse courriel vérifiée dans l’Auth0 Dashboard :
  1. Accédez à User Management > Users et cliquez sur l’utilisateur.
  2. Sous Email, l’utilisateur devrait avoir une adresse courriel vérifiée affichée.