Bonne pratique
Il est important de tenir compte à la fois de la sécurité et de l’expérience utilisateur lorsque vous concevez la façon dont vous authentifierez vos utilisateurs. Offrir plusieurs facteurs primaires et/ou exiger plus d’un facteur pendant l’authentification sont deux moyens d’assurer les deux.- Où les utilisateurs saisiront-ils leurs identifiants ?
- Comment protégerez-vous les identifiants des utilisateurs ?
- Comment assurerez-vous la maintenance de votre système d’authentification ?
- Comment pouvez-vous offrir une authentification par mot de passe à vos utilisateurs ?
- Comment pouvez-vous empêcher des pirates d’essayer de se connecter à la place de vos utilisateurs ?
- Comment mettrez-vous en œuvre l’authentification dans différents types d’applications ?
- Comment pouvez-vous faciliter la connexion pour vos utilisateurs de différentes langues ?
- Comment offrirez-vous une bonne expérience utilisateur pendant la migration hors de tout système d’authentification hérité ?
- Que devriez-vous prendre en considération lors de l’intégration d’applications avec Auth0 ?
- Les utilisateurs peuvent-ils se connecter avec leurs comptes sociaux existants (p. ex., Facebook ou Google) ?
- Devez-vous offrir l’authentification multifacteur ?
- Que faites-vous si vous avez un service qui n’offre aucun moyen à l’utilisateur de se connecter à l’avance ?
- Pouvez-vous transmettre le même utilisateur d’une API à une autre ?
Universal Login
Pratique exemplaire
Si vous avez plus d’une application, la pratique exemplaire consiste à rediriger l’utilisateur vers un point central pour l’authentifier. Avec Auth0, cela signifie tirer parti de Universal Login, qui offre d’emblée de nombreux avantages sur le plan de la sécurité et de l’expérience utilisateur, y compris le SSO.- Déterminez comment et quand vous souhaitez rediriger depuis votre application.
- Configurez l’image de marque appropriée et/ou du HTML personnalisé dans votre configuration Auth0.
- Configurez votre application pour recevoir et traiter la réponse du serveur d’autorisation.
Authentification par nom d’utilisateur et mot de passe
Bonne pratique
Le fait de recueillir les identifiants uniquement sur la page de connexion centralisée réduit les risques de fuite potentielle des secrets des utilisateurs. Cela évite aussi de demander des identifiants inutilement. Consultez Universal Login pour en savoir plus.Intégration de l’application
Accès anonyme
- Revient-elle dans l’application après s’être déjà connectée, ou
-
S’il s’agit de la première fois qu’elle accède à l’application :
- A-t-elle déjà accédé à une autre application qui utilise le même tenant Auth0,
- S’est-elle déjà authentifiée sur cet appareil ou dans ce navigateur, ou peut-être pas depuis longtemps.
Liens profonds vers des points de terminaison protégés
Bonne pratique
- La prise en charge des clients confidentiels, des clients publics ou des deux
- La prise en charge de la configuration au moyen du point de terminaison de découverte ou définie explicitement en ligne
- La prise en charge de la validation des jetons, y compris l’expiration, les signatures, les claims et les scopes
- La prise en charge des , au besoin
Authentification de l’utilisateur
- Avez-vous aussi besoin d’un jeton d’accès pour appeler une API partagée ?
- Votre application est-elle une application monopage et a-t-elle seulement besoin d’un ID Token ? Consultez l’octroi de code d’autorisation avec PKCE pour en savoir plus.
- Votre application est-elle une application native (mobile ou de bureau) et/ou avez-vous besoin d’un Refresh Token ? Consultez l’octroi de code d’autorisation avec PKCE pour en savoir plus.
Protection contre les attaques
Bonne pratique
La détection des anomalies est gérée en arrière-plan par Auth0 et constitue une excellente fonctionnalité de sécurité pour votre produit. Si vous comptez l’utiliser, assurez-vous d’avoir configuré votre fournisseur de courriel et vos modèles de courriel avant d’activer l’envoi de courriels à vos utilisateurs.SSO avec des systèmes existants
- Mettez à jour votre fournisseur d’identité actuel dans votre système SSO existant afin qu’il redirige vers Auth0 pour la connexion (p. ex., en utilisant SAML), ou
- Configurez Auth0 pour qu’il redirige vers votre système SSO existant pour la connexion. Cela exige de configurer votre système existant comme IdP dans Auth0 (c.-à-d. en utilisant soit SAML soit OIDC).
Bonne pratique
Prendre en charge une expérience SSO avec votre système existant peut ajouter de la complexité, mais cela peut valoir la peine pour offrir une expérience utilisateur plus fluide pendant votre intégration avec Auth0. Si vous envisagez cette avenue, le fait de la planifier tôt peut aider à en assurer la faisabilité. Si vous n’avez pas déjà de SSO dans un service centralisé, il est peu probable que la complexité nécessaire pour l’ajouter en vaille les bénéfices.Pratique exemplaire
Social est une excellente fonctionnalité à offrir, mais lorsque vous proposez plus d’une façon de se connecter, vous devez tenir compte de la possibilité que vos clients en utilisent réellement plus d’une. Par défaut, chaque identité d’utilisateur dans Auth0 possède son propre profil d’utilisateur; vous voudrez donc probablement envisager la capacité d’Auth0 à lier des comptes d’utilisateur afin d’associer efficacement un même profil d’utilisateur à plusieurs identités.Authentification multifacteur (MFA)
Bonne pratique
Il est assez courant que les applications destinées aux clients offrent aux utilisateurs une option d’ajouter un second facteur plutôt que de les obliger à en utiliser un. Pour en savoir plus à ce sujet, consultez providing your users with an option to add MFA.- Auth0 Guardian : un service qui fournit à la fois la génération de notifications Push et une application permettant d’autoriser ou de rejeter des requêtes. Push envoie une notification à l’appareil préenregistré d’un utilisateur — généralement un téléphone mobile ou une tablette — à partir duquel l’utilisateur peut immédiatement autoriser ou rejeter l’accès au compte en appuyant simplement sur un bouton.
- Mot de passe à usage unique basé sur le temps (TOTP) : vous permet d’enregistrer un appareil — comme Google Authenticator — qui générera un mot de passe à usage unique changeant au fil du temps et pouvant être saisi comme second facteur pour valider le compte d’un utilisateur.
- SMS : pour envoyer un code à usage unique par SMS, que l’utilisateur est ensuite invité à saisir avant de pouvoir terminer l’authentification.
- Voice : pour transmettre un code à usage unique par appel téléphonique, que l’utilisateur est ensuite invité à saisir avant de pouvoir terminer l’authentification.
- Duo : vous permet d’utiliser votre compte Duo pour l’authentification multifacteur.
- Email : vous permet d’utiliser votre compte de courriel pour l’authentification multifacteur.