Quand personnaliser Adaptive AMF
- À quel niveau de confiance voulez-vous déclencher l’AMF ?
- Comment voulez-vous mesurer le risque ?
- Voulez-vous qu’Auth0 mesure le niveau de confiance ou préférez-vous utiliser une mesure personnalisée ?
- Comment allez-vous gérer les utilisateurs qui ne sont pas inscrits à l’authentification multifacteur ?
Scores de confiance
NewDevice, ImpossibleTravel et UntrustedIP. Pour en savoir plus, consultez Adaptive MFA : fonctionnement.
Chaque évaluation a son propre score de confiance, et chaque score de confiance est associé à une action :
Voir des exemples de scénarios à risque élevé et à faible risque avec différents scores de confiance.
Voir des exemples de scénarios à risque élevé et à faible risque avec différents scores de confiance.
low :high :riskAssessment, qui contient le score de confiance global, des renseignements sur le versionnage et les détails des évaluations individuelles.
Vous pouvez consulter la description complète, les propriétés et les valeurs de l’objet riskAssessment dans la référence riskAssessment du déclencheur post-login d’Actions.
Résultats des Actions
low.
Le tableau suivant présente les résultats possibles selon la combinaison des Actions et des actions de la politique Adaptive MFA par défaut.
Modèles d’Action
Modèle Adaptive MFA
- Le déclencheur d’Action
api.multifactor.enablepour gérer à la fois l’enrôlement et l’envoi des demandes de vérification MFA configurées à la fin du flux de connexion. - Le déclencheur Actions
event.user.multifactoravec les facteurs auxquels l’utilisateur est déjà inscrit.
api.multifactor.enable par api.authentication.challengeWithAny() afin de forcer une demande MFA à l’aide d’un facteur existant auquel l’utilisateur est déjà inscrit. Pour consulter les facteurs pris en charge avec Actions, reportez-vous au paramètre factors. Par exemple :
event.user.enrolledFactors au lieu de event.user.multifactor pour vérifier l’enrôlement. Contrairement à event.user.multifactor, event.user.enrolledFactors inclut email comme facteur, et renvoie donc correctement les facteurs inscrits pour les utilisateurs qui ont seulement le courriel configuré.Modèle Require AMF Enrôlement
event.user.multifactor pour vérifier si l’utilisateur est inscrit à l’AMF et, dans le cas contraire, l’invite à s’inscrire.
Cas d’utilisation d’Action
Exécuter une action si le score de confiance global est X
Exécuter une action si le score de confiance global est X
riskAssessment.confidence, puis comparez-la aux constantes high, medium ou low :Exécuter une action si le score de confiance est supérieur ou inférieur à X
Exécuter une action si le score de confiance est supérieur ou inférieur à X
< ou >) pour évaluer plusieurs valeurs dans une seule condition.Utilisez plusieurs conditions pour combiner logiquement tous les scores de confiance que vous voulez traiter. Par exemple, si vous voulez savoir quand le score de confiance est supérieur à low, vérifiez s’il est égal à medium ou high :Obtenir des détails supplémentaires si le score de confiance global est X
Obtenir des détails supplémentaires si le score de confiance global est X
riskAssessment est enregistré dans les journaux de votre tenant. Vous pouvez consulter les entrées de journal pour voir le score d’évaluation du risque et les facteurs déterminants (raisons).Vous pouvez consulter l’objet riskAssessment et transmettre les résultats ailleurs. Par exemple, vous pouvez envoyer un courriel ou enregistrer une entrée dans une base de données externe.Exécuter une action si une évaluation précise produit un résultat précis
Exécuter une action si une évaluation précise produit un résultat précis
objet assessments pour accéder aux détails de chaque évaluation, y compris la propriété code :Agréger les évaluations pour obtenir un score de confiance global personnalisé.
Agréger les évaluations pour obtenir un score de confiance global personnalisé.
objet assessments pour accéder aux détails de chaque évaluation, puis utilisez la propriété confidence, la propriété code ou les deux.Bloquer la transaction en cours et renvoyer une erreur et un message si une évaluation précise produit un résultat précis
Bloquer la transaction en cours et renvoyer une erreur et un message si une évaluation précise produit un résultat précis
objet assessments pour accéder aux détails de chaque évaluation, y compris la propriété code.Bloquez la transaction de connexion en empêchant son achèvement et en renvoyant la fonction de rappel avec un objet UnauthorizedError comme paramètre d’erreur. L’objet UnauthorizedError définit toujours error sur unauthorized, mais vous pouvez personnaliser error_message :error et error_message.Gérer de façon sécuritaire les cas où Auth0 n’arrive pas à exécuter les évaluations
Gérer de façon sécuritaire les cas où Auth0 n’arrive pas à exécuter les évaluations
low si l’évaluation du risque échoue, quelle qu’en soit la raison.Pour atténuer ce scénario, utilisez l’objet assessments pour examiner la propriété code de chaque évaluation et vérifier si la valeur est définie sur assessment_not_available.