> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Protection contre les attaques par force brute

> Protégez les comptes d’utilisateur contre les tentatives de connexion par force brute en bloquant l’adresse IP d’origine, en verrouillant le compte d’utilisateur ou en avisant l’utilisateur par courriel ou par SMS.

La protection contre les attaques par force brute détermine comment Auth0 réagit à plusieurs tentatives infructueuses de connexion à un compte d’utilisateur à partir d’une même adresse IP. Vous pouvez configurer la protection contre les attaques par force brute pour :

* Bloquer l’adresse IP d’origine afin qu’elle ne puisse pas se connecter à titre de cet utilisateur

* Empêcher toute tentative de connexion pour cet utilisateur

* Aviser l’utilisateur par courriel ou par SMS

Par défaut, la protection contre les attaques par force brute est activée lorsque vous créez un tenant Auth0. La protection contre les attaques par force brute s’applique à tous les utilisateurs, y compris aux administrateurs de tenant.

Nous vous recommandons fortement de laisser la protection contre les attaques par force brute activée pour vos connections et d’avoir un administrateur de tenant secondaire afin de débloquer les autres comptes d’administrateur.

<div id="configure-brute-force-protection">
  ## Configurer la protection contre les attaques par force brute
</div>

Vous pouvez activer, personnaliser et désactiver la protection contre les attaques par force brute dans [Dashboard > Sécurité > Protection contre les attaques > Protection contre les attaques par force brute](https://manage.auth0.com/#/security/attack-protection/brute-force), qui comprend les paramètres suivants :

* La bascule en haut de la page permet d’activer ou de désactiver la protection contre les attaques par force brute. L’état actuel est indiqué par le statut **Activée** / **Désactivée**.

* La section **Détection** contient les paramètres [seuil de force brute](#brute-force-threshold) et [IP AllowList](#ip-allowlist).

* La section **Réponse** contient les paramètres [paramètres de blocage](#block-settings) et [notifications](#notifications).

Si vous activez la protection contre les attaques par force brute, mais désactivez tous les paramètres de réponse, l’indicateur de statut passe à **Monitoring** et Auth0 consigne les [événements de protection contre les attaques dans le journal de votre tenant](/docs/fr-ca/secure/attack-protection/view-attack-protection-events), sans prendre d’autres mesures.

<Warning>
  Pour que la protection contre les attaques par force brute fonctionne lorsque vous utilisez le [flux Resource Owner Password (ROP)](/docs/fr-ca/get-started/authentication-and-authorization-flow/resource-owner-password-flow/call-your-api-using-resource-owner-password-flow), vous devez configurer votre application de façon à [envoyer l’adresse IP de l’utilisateur](/docs/fr-ca/get-started/authentication-and-authorization-flow/resource-owner-password-flow/avoid-common-issues-with-resource-owner-password-flow-and-attack-protection#send-the-user’s-ip-address-from-your-server) à l’aide de l’en-tête `auth0-forwarded-for`.
</Warning>

<div id="brute-force-threshold">
  ### Seuil de force brute
</div>

Le seuil de force brute correspond au nombre de tentatives de connexion infructueuses autorisées à partir d’une seule adresse IP pour un seul [identifiant d’utilisateur](/docs/fr-ca/authenticate/database-connections/flexible-identifiers-and-attributes#attribute-and-identifier-definitions) avant le déclenchement de la protection contre les attaques par force brute. Il existe deux options :

* **Par défaut** règle le seuil de force brute à 10.

* **Personnalisé** vous permet de régler le seuil de force brute à une valeur comprise entre 1 et 100.

Dès que nous avons terminé le traitement de la tentative de connexion échouée qui atteint le seuil de force brute que vous avez défini, nous appliquons les mesures de protection contre l’attaque que vous avez sélectionnées.

Lorsque vous utilisez un Auth0 SDK avec des méthodes asynchrones, un identifiant d’utilisateur peut envoyer successivement à votre application plus de requêtes d’authentification que le seuil de force brute configuré. Cependant, dès qu’une requête atteint le seuil de force brute, nous répondons aux requêtes suivantes associées à cet identifiant d’utilisateur par une [erreur HTTP 429 `too_many_attempts`](/docs/fr-ca/libraries/common-auth0-library-authentication-errors#sign-up).

<div id="ip-allowlist">
  ### IP AllowList
</div>

L’IP AllowList est une liste, séparée par des virgules, d’adresses IPv4 ou IPv6, ou de plages en notation CIDR. Les tentatives de connexion provenant d’adresses IP figurant dans l’IP AllowList sont exemptées de la protection contre les attaques par force brute.

Vous pouvez utiliser l’IP AllowList pour indiquer des adresses IP ou des plages de confiance, par exemple lorsque des utilisateurs se trouvent derrière un proxy.

<div id="block-settings">
  ### Paramètres de blocage
</div>

Les paramètres de blocage de la protection contre les attaques par force brute déterminent si et comment Auth0 bloque de nouvelles tentatives de connexion à un compte d’utilisateur précis lorsque la détection d’attaque par force brute se déclenche. Il existe deux options :

* **Bloquer les connexions par force brute** bloque les tentatives de connexion supplémentaires pour l’identifiant d’utilisateur donné à partir de l’adresse IP qui a déclenché la protection contre les attaques par force brute. Cette option est activée par défaut.

* **Verrouillage du compte** bloque toutes les tentatives de connexion pour l’identifiant d’utilisateur donné. Cette option est désactivée par défaut.

<div id="notifications">
  ### Notifications
</div>

Si **Envoyer des notifications aux utilisateurs concernés** est activé, Auth0 envoie une notification par SMS ou par courriel à l’utilisateur lorsque son compte est bloqué.

Auth0 envoie un SMS à l’utilisateur s’il utilise un identifiant de téléphone dans le flux de connexion. Les notifications par SMS sont limitées à 1 par heure et par identifiant.

Auth0 envoie un courriel à l’utilisateur si une adresse courriel est associée à son compte. Les notifications par courriel sont limitées à 1 par heure et par adresse IP unique. Par défaut, les [notifications par courriel de compte bloqué](/docs/fr-ca/customize/email/customize-blocked-account-emails) contiennent un lien permettant à l’utilisateur de débloquer son compte.

<div id="remove-brute-force-protection-blocks">
  ## Supprimer les blocages liés à la protection contre les attaques par force brute
</div>

Les blocages liés à la protection contre les attaques par force brute restent en vigueur jusqu’à ce que l’un des événements suivants se produise.

* Trente (30) jours se sont écoulés depuis la dernière tentative de connexion échouée.

* Un administrateur supprime le blocage lié à la protection contre les attaques par force brute au moyen de la Management API en utilisant l’un des points de terminaison suivants :

  * Le [point de terminaison Débloquer par identifiant](/docs/fr-ca/api/management/v2/user-blocks/delete-user-blocks) (`DELETE /user-blocks`) avec l’identifiant de l’utilisateur.

  * Le [point de terminaison Débloquer un utilisateur](/docs/fr-ca/api/management/v2/user-blocks/delete-user-blocks-by-id) (`DELETE /user-blocks/{id}`).

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Les [blocages par l’administrateur du tenant](/docs/fr-ca/manage-users/user-accounts/block-and-unblock-users) sont gérés séparément des blocages liés à la protection contre les attaques par force brute. Pour en savoir plus, consultez [la suppression des blocages par l’administrateur du tenant](/docs/fr-ca/manage-users/user-accounts/block-and-unblock-users#remove-tenant-administrator-blocks).
</Callout>

* Un administrateur augmente le [seuil de force brute](#brute-force-threshold).

* L’utilisateur concerné sélectionne le lien de déblocage dans la [notification par courriel](#notifications), si elle est configurée.

* L’utilisateur concerné change son mot de passe. Si le compte d’un utilisateur est lié à plusieurs types de connexion, comme un compte OTP et un compte Database, il doit changer le mot de passe de tous les comptes liés pour supprimer le blocage.

<div id="learn-more">
  ## En savoir plus
</div>

* [Consulter les événements du journal de la protection contre les attaques](/docs/fr-ca/secure/attack-protection/view-attack-protection-events)
* [Bloquer et débloquer des utilisateurs](/docs/fr-ca/manage-users/user-accounts/block-and-unblock-users)
* [Personnaliser les courriels pour les comptes bloqués](/docs/fr-ca/customize/email/customize-blocked-account-emails)
* [Limites de débit pour l’authentification par utilisateur/mot de passe](/docs/fr-ca/troubleshoot/customer-support/operational-policies/rate-limit-policy/database-connections-rate-limits)
