Skip to main content
Auth0 offre un flux intégré d’inscription et d’authentification à l’aide de Universal Login. Cependant, si vous souhaitez créer votre propre interface utilisateur, vous pouvez utiliser l’MFA API pour y parvenir. Lorsque le courriel est activé comme facteur, tous les utilisateurs ayant des adresses courriel vérifiées pourront les utiliser pour compléter l’authentification MFA.

La disponibilité varie selon le forfait Auth0

La disponibilité de cette fonctionnalité dépend à la fois de votre mise en œuvre de connexion et de votre forfait Auth0 ou de votre entente personnalisée. Pour en savoir plus, consultez Tarification.

Prérequis

Avant de pouvoir utiliser les API MFA, vous devez activer le type d’autorisation MFA pour votre application. Accédez à Auth0 Dashboard > Applications > Advanced Settings > Grant Types et sélectionnez MFA.

Inscription avec le courriel

Pour permettre aux utilisateurs d’inscrire des adresses courriel en plus de leur adresse courriel vérifiée associée à leur identité principale, vous devez suivre les étapes suivantes.

Obtenir un jeton MFA

Selon le moment où vous lancez l’inscription, vous pouvez obtenir un pour utiliser l’API MFA de différentes façons :

Enregistrer l’authentificateur

Envoyez une requête POST au point de terminaison MFA Associate pour enregistrer l’authentificateur de l’utilisateur. Le jeton porteur requis par ce point de terminaison est le jeton MFA obtenu à l’étape précédente. Utilisez les paramètres suivants : Si la requête réussit, vous recevez une réponse comme celle-ci :
Si vous obtenez l’erreur User is already enrolled, c’est que l’utilisateur a déjà un facteur MFA enregistré. Avant d’associer un autre facteur à l’utilisateur, vous devez d’abord le soumettre à une vérification à l’aide du facteur existant. Si c’est la première fois que l’utilisateur associe un authentificateur, vous remarquerez que la réponse inclut recovery_codes. Les codes de récupération servent à accéder au compte de l’utilisateur s’il perd l’accès au compte ou à l’appareil utilisé pour son authentification à deux facteurs. Ces codes sont à usage unique, et de nouveaux codes sont générés au besoin.

Confirmer l’inscription par courriel

L’utilisateur devrait recevoir un courriel contenant le code à 6 chiffres qu’il peut saisir dans l’application. Pour terminer l’inscription, faites une requête POST au point de terminaison /oath/token. Incluez le oob_code renvoyé dans la réponse précédente ainsi que le binding_code avec la valeur figurant dans le courriel. Si la requête a réussi, vous recevrez une réponse dans le format suivant, contenant le jeton d’accès :
À ce stade, l’authentificateur est entièrement associé, prêt à être utilisé, et vous avez les jetons d’authentification de l’utilisateur. Vous pouvez en tout temps vérifier si un authentificateur a été confirmé en envoyant une requête au point de terminaison MFA Authenticators. Si l’authentificateur est confirmé, la valeur renvoyée pour active est true. Au besoin, vous pouvez personnaliser les courriels que les utilisateurs reçoivent. Consultez Personnaliser les modèles de courriel pour en savoir plus.

Vérification par courriel

Obtenir un jeton MFA

Obtenez un jeton MFA en suivant la procédure décrite dans S’authentifier avec Resource Owner Password Grant et MFA.

Récupérer les authentificateurs inscrits

Pour soumettre une vérification à l’utilisateur, vous avez besoin de l’authenticator_id du facteur que vous voulez utiliser. Vous pouvez lister tous les authentificateurs inscrits à l’aide du point de terminaison MFA Authenticators :

Soumettre l’utilisateur à une vérification par OTP

Pour déclencher une vérification par courriel, envoyez une requête POST au point de terminaison MFA Challenge en utilisant l’authenticator_id correspondant et le mfa_token.

Terminez l’authentification à l’aide du code reçu

Si l’authentification réussit, vous recevez la réponse suivante :
Votre application doit demander le code à l’utilisateur et l’envoyer dans le paramètre binding_code de la requête suivante vers le point de terminaison oauth``/token : Si la requête a réussi, vous recevrez une réponse au format ci-dessous contenant le jeton d’accès :

Personnaliser la MFA

La MFA personnalisable avec les flux Resource Owner Password Grant, Embedded ou Refresh Token est en accès anticipé. En utilisant cette fonctionnalité, vous acceptez les modalités applicables de l’essai gratuit énoncées dans le Master Subscription Agreement d’Okta. Pour en savoir plus sur les phases de lancement d’Auth0, consultez Product Release Stages. Pour participer à l’accès anticipé, communiquez avec Auth0 Support.
La MFA personnalisable permet aux utilisateurs d’inscrire les facteurs pris en charge par votre application de leur choix et de s’en servir pour la vérification. Pendant l’authentification au point de terminaison oauth/token, la réponse renvoie l’erreur mfa_required, qui inclut le mfa_token à utiliser avec la MFA API, ainsi que le paramètre mfa_requirements contenant une liste d’authentificateurs :
Utilisez le mfa_token pour envoyer une requête au point de terminaison mfa/authenticator afin d’obtenir la liste de tous les facteurs que l’utilisateur a configurés et de repérer le même type que votre application prend en charge. Vous devez aussi obtenir la valeur authenticator_type correspondante pour lancer des vérifications :
Forcez la vérification MFA en appelant le point de terminaison request/mfa/challenge. Personnalisez davantage votre flux MFA avec Auth0 Actions. Pour en savoir plus, consultez Déclencheurs d’Actions : post-challenge - Objet API.

En savoir plus