Skip to main content
Lorsque vous utilisez une adresse courriel fournie par un utilisateur, il est important de vérifier que cet utilisateur y a accès. C’est le cas chaque fois que vous envoyez un courriel à un utilisateur ou que vous utilisez son adresse courriel comme critère de recherche. Auth0 ne recommande pas d’utiliser une adresse courriel comme moyen de valider qu’un utilisateur est bien la personne qu’il prétend être. La vérification du courriel est essentielle pour les applications qui :
  • utilisent les adresses courriel comme l’un des principaux moyens d’identifier les utilisateurs
  • envoient des courriels aux utilisateurs
  • utilisent les adresses courriel pour recommander la liaison de comptes
  • permettent aux utilisateurs de créer des comptes associés à une adresse courriel
Auth0 offre plusieurs façons d’ajouter la vérification du courriel à votre application, ainsi qu’une extension Marketplace qui oblige les utilisateurs à vérifier leur courriel avant de se connecter.
Bien que la vérification du courriel réduise le risque de compromission des comptes, ce n’est pas une solution infaillible. Votre application pourrait aussi nécessiter d’autres mesures de sécurité.

Choisissez la bonne approche

Il existe plusieurs façons de marquer des courriels comme vérifiés ou non vérifiés. Pour déterminer quelle méthode vous convient le mieux, voici quelques questions à vous poser, seul ou avec votre équipe :
  • Est-ce que je stocke (ou prévois stocker) des identifiants et des mots de passe dans Auth0 (ou dans une base de données connectée par l’intermédiaire d’Auth0) ?
  • Ai-je des exigences particulières en matière de vérification du courriel qui m’empêchent d’utiliser le flux intégré de vérification du courriel d’Auth0 ?
  • Ai-je besoin de définir en bloc un grand nombre d’utilisateurs comme ayant un courriel vérifié ?
  • Ai-je des utilisateurs provenant d’Azure AD, d’ADFS ou d’autres connexions d’entreprise dont le courriel devra être vérifié ?
Si vous stockez des identifiants et des mots de passe dans Auth0, ou si vous utilisez une connexion DB personnalisée pour stocker les utilisateurs dans votre propre système, vous pouvez probablement utiliser le flux intégré de vérification du courriel d’Auth0. Si certaines exigences vous empêchent d’utiliser le flux intégré d’Auth0 ou si vous devez définir en bloc un grand nombre d’utilisateurs, nous avons des points de terminaison d’API pour vous aider. Enfin, si vous avez des utilisateurs provenant de connexions d’entreprise, certaines de ces connexions prennent en charge des flux de travail particuliers de vérification du courriel. Pour en savoir plus, consultez Prise en charge de la vérification spéciale. Une façon courante de vérifier les adresses courriel avec Auth0 consiste à envoyer à l’utilisateur un lien de vérification du courriel. Lorsque l’utilisateur clique sur le lien, l’indicateur email_verified de l’utilisateur prend la valeur true. Par défaut, Auth0 envoie des liens de vérification du courriel aux utilisateurs lorsqu’ils s’inscrivent. Vous pouvez aussi personnaliser le moment où Auth0 envoie les courriels de vérification. Par exemple, si vous devez vérifier des adresses courriel en bloc ou si vous souhaitez repousser la vérification jusqu’à ce que l’utilisateur effectue une action nécessitant une adresse courriel vérifiée. Il existe deux façons de contrôler le moment où l’utilisateur reçoit le courriel de vérification :

Mots de passe à usage unique

Des mots de passe à usage unique (OTP) peuvent être envoyés par courriel à chaque nouvel utilisateur au moment de la création du compte afin de garantir que chaque utilisateur dispose d’une adresse courriel vérifiée. Comme les liens de vérification d’adresse courriel peuvent entraîner une vérification accidentelle par des analyseurs de courriels ou par les utilisateurs eux-mêmes, les OTP garantissent que chaque utilisateur vérifie activement une adresse courriel existante. Pour utiliser les OTP, votre tenant doit avoir Universal Login, Flexible Identifiers et Identifer-First login activés.
Les jetons OTP pour la vérification des identifiants de téléphone et de courriel ont une durée de validité de 900 secondes.
Pour configurer les OTP, accédez à Authentication > Database et sélectionnez la connexion à modifier, puis choisissez Attributes, repérez Email, cliquez sur le bouton de menu, et activez One-Time Password (OTP).

Vérification personnalisée ou en bloc avec la Management API

Cette méthode fonctionne pour les connexions sociales et les connexions de base de données, mais pas pour les connexions d’entreprise. Gardez à l’esprit que le champ email_verified peut être remplacé par le fournisseur d’identité sociale si les données proviennent de celui-ci.
Dans certains cas, vous pourriez vouloir effectuer la vérification du courriel autrement. Par exemple, vous avez une liste d’utilisateurs à vérifier en bloc, ou vous avez mis en place un flux de travail personnalisé qui vous permet de vérifier l’adresse courriel. Dans ces cas, vous pouvez utiliser le point de terminaison PATCH /api/v2/users pour définir email_verified à true.

Prise en charge spéciale de la vérification

Pour les connexions d’entreprise Azure AD et ADFS, Auth0 prend en charge certains flux de travail personnalisés de vérification des adresses courriel. Cela peut vous aider à vous assurer que les utilisateurs provenant d’autres systèmes ont des adresses courriel vérifiées de façon exacte et sécuritaire. Pour en savoir plus, consultez Email Verification for Azure AD and ADFS.