Skip to main content
Vous pouvez personnaliser dans divers scénarios avec Auth0 Actions.

Quand personnaliser Adaptive AMF

Vous ne devriez envisager de personnaliser Adaptive AMF que si vos utilisateurs sont inscrits à l’authentification multifacteur et doivent utiliser une adresse courriel comme identifiant.
Si vos utilisateurs ne sont pas inscrits à , vous devriez utiliser la politique par défaut d’Adaptive AMF. Si un utilisateur n’est pas inscrit à l’authentification multifacteur et que votre Action évalue le risque comme élevé, vos options pour arrêter un sont limitées. Avant de commencer à personnaliser Adaptive AMF, posez-vous quelques questions :
  • À quel niveau de confiance voulez-vous déclencher l’AMF ?
  • Comment voulez-vous mesurer le risque ?
  • Voulez-vous qu’Auth0 mesure le niveau de confiance ou préférez-vous utiliser une mesure personnalisée ?
  • Comment allez-vous gérer les utilisateurs qui ne sont pas inscrits à l’authentification multifacteur ?

Scores de confiance

Adaptive MFA calcule un score de confiance global à partir de l’analyse de trois évaluations : NewDevice, ImpossibleTravel et UntrustedIP. Pour en savoir plus, consultez Adaptive MFA : fonctionnement. Chaque évaluation a son propre score de confiance, et chaque score de confiance est associé à une action :
Le tableau suivant décrit les scénarios à risque élevé qui donnent un score de confiance low :Le tableau suivant décrit les scénarios à faible risque qui donnent un score de confiance high :
Si vous souhaitez mettre en œuvre votre propre méthode pour évaluer le score de confiance global de différents scénarios, vous pouvez utiliser les données disponibles dans l’objet riskAssessment, qui contient le score de confiance global, des renseignements sur le versionnage et les détails des évaluations individuelles. Vous pouvez consulter la description complète, les propriétés et les valeurs de l’objet riskAssessment dans la référence riskAssessment du déclencheur post-login d’Actions.

Résultats des Actions

Les Actions qui déclenchent l’AMF ont préséance sur le comportement par défaut d’Adaptive MFA.
Si l’une de vos Actions déclenche l’AMF en fonction du score de confiance, la politique Adaptive MFA par défaut déclenche l’AMF lorsque le score de confiance est low. Le tableau suivant présente les résultats possibles selon la combinaison des Actions et des actions de la politique Adaptive MFA par défaut.

Modèles d’Action

Auth0 propose deux modèles d’Action basés sur Adaptive MFA que vous pouvez personnaliser : Adaptive MFA et Require MFA Enrollment.

Modèle Adaptive MFA

Ce modèle fournit un exemple et un point de départ pour créer un flux métier personnalisé à l’aide d’évaluations du risque individuelles. Cet exemple utilise :
  • Le déclencheur d’Action api.multifactor.enable pour gérer à la fois l’enrôlement et l’envoi des demandes de vérification MFA configurées à la fin du flux de connexion.
  • Le déclencheur Actions event.user.multifactor avec les facteurs auxquels l’utilisateur est déjà inscrit.
Pour afficher une invite aux utilisateurs, remplacez api.multifactor.enable par api.authentication.challengeWithAny() afin de forcer une demande MFA à l’aide d’un facteur existant auquel l’utilisateur est déjà inscrit. Pour consulter les facteurs pris en charge avec Actions, reportez-vous au paramètre factors. Par exemple :
Cet exemple utilise event.user.enrolledFactors au lieu de event.user.multifactor pour vérifier l’enrôlement. Contrairement à event.user.multifactor, event.user.enrolledFactors inclut email comme facteur, et renvoie donc correctement les facteurs inscrits pour les utilisateurs qui ont seulement le courriel configuré.

Modèle Require AMF Enrôlement

Ce modèle montre comment imposer l’enrôlement à l’AMF lorsque vous utilisez une politique AMF standard ou Adaptive MFA. Il utilise event.user.multifactor pour vérifier si l’utilisateur est inscrit à l’AMF et, dans le cas contraire, l’invite à s’inscrire.

Cas d’utilisation d’Action

Voici quelques suggestions pour créer des Actions personnalisées selon votre cas d’utilisation.
Évaluez la propriété riskAssessment.confidence, puis comparez-la aux constantes high, medium ou low :
Les scores de confiance sont des valeurs discrètes — et non des valeurs sur une plage — donc vous ne pouvez pas utiliser d’opérateurs de comparaison (comme < ou >) pour évaluer plusieurs valeurs dans une seule condition.Utilisez plusieurs conditions pour combiner logiquement tous les scores de confiance que vous voulez traiter. Par exemple, si vous voulez savoir quand le score de confiance est supérieur à low, vérifiez s’il est égal à medium ou high :
L’objet riskAssessment est enregistré dans les journaux de votre tenant. Vous pouvez consulter les entrées de journal pour voir le score d’évaluation du risque et les facteurs déterminants (raisons).Vous pouvez consulter l’objet riskAssessment et transmettre les résultats ailleurs. Par exemple, vous pouvez envoyer un courriel ou enregistrer une entrée dans une base de données externe.
Utilisez l’objet assessments pour accéder aux détails de chaque évaluation, y compris la propriété code :
Utilisez l’objet assessments pour accéder aux détails de chaque évaluation, puis utilisez la propriété confidence, la propriété code ou les deux.
Utilisez l’objet assessments pour accéder aux détails de chaque évaluation, y compris la propriété code.Bloquez la transaction de connexion en empêchant son achèvement et en renvoyant la fonction de rappel avec un objet UnauthorizedError comme paramètre d’erreur. L’objet UnauthorizedError définit toujours error sur unauthorized, mais vous pouvez personnaliser error_message :
Cela redirige l’utilisateur vers l’URL de rappel de l’application avec les paramètres error et error_message.
Auth0 attribue automatiquement un score de confiance low si l’évaluation du risque échoue, quelle qu’en soit la raison.Pour atténuer ce scénario, utilisez l’objet assessments pour examiner la propriété code de chaque évaluation et vérifier si la valeur est définie sur assessment_not_available.

En savoir plus