Prérequis
- Configurer OTP comme facteur dans le Dashboard ou à l’aide de la Management API.
Inscription avec OTP
Obtenir un jeton MFA
- Si l’inscription a lieu pendant l’authentification, consultez S’authentifier avec Resource Owner Password Grant et MFA.
- Si vous voulez permettre à l’utilisateur d’inscrire un facteur à tout moment, consultez Gérer l’inscription des facteurs MFA.
Inscrire un authentificateur
POST au point de terminaison MFA Associate pour inscrire l’authentificateur de l’utilisateur. Le bearer token requis par ce point de terminaison est le MFA token obtenu à l’étape précédente.
Pour l’inscription avec OTP, définissez le paramètre authenticator_types sur [otp].
Si la requête réussit, vous recevrez une réponse comme celle-ci :
User is already enrolled, c’est que l’utilisateur a déjà un facteur de MFA configuré. Avant d’associer un autre facteur à l’utilisateur, vous devez d’abord lui présenter une demande de vérification avec le facteur existant.
S’il s’agit de la première fois que l’utilisateur associe un authentificateur, vous remarquerez que la réponse comprend recovery_codes. Les codes de récupération servent à accéder au compte de l’utilisateur s’il perd l’accès à son compte ou à l’appareil utilisé pour l’authentification à deux facteurs. Ces codes ne peuvent être utilisés qu’une seule fois, et de nouveaux codes sont générés au besoin.
Confirmer l’inscription à l’OTP
barcode_uri ou en entrant manuellement le code secret dans cette application OTP. Vous devriez offrir aux utilisateurs un moyen d’obtenir le secret sous forme de texte s’ils ne peuvent pas numériser le code QR (par exemple, s’ils effectuent l’inscription depuis un appareil mobile ou utilisent une application OTP sur ordinateur).
Une fois le secret saisi, l’application OTP affichera un code à 6 chiffres que l’utilisateur devra entrer dans votre application. L’application devra ensuite envoyer une requête POST au , en y incluant cette valeur otp.
Si la requête a réussi, vous recevrez une réponse au format suivant, contenant l’access token :
active est true.
Vérification par OTP
Obtenir un jeton MFA
Récupérer les authentificateurs inscrits
Terminer l’authentification à l’aide du code reçu
otp :
Si la requête a réussi, vous recevrez une réponse au format ci-dessous contenant l’access token :
Personnaliser la MFA
oauth/token, la réponse renvoie l’erreur mfa_required, qui inclut le mfa_token à utiliser avec la API MFA ainsi que le paramètre mfa_requirements, qui contient une liste d’authentificateurs :
mfa_token pour effectuer une requête à l’endpoint mfa/authenticator afin d’obtenir la liste de tous les facteurs que l’utilisateur a enregistrés, puis repérez celui du type pris en charge par votre application. Vous devez également obtenir le authenticator_type correspondant pour émettre des challenges :
request/mfa/challenge.
Personnalisez davantage votre processus MFA avec Auth0 Actions. Pour en savoir plus, consultez Déclencheurs d’Actions : post-challenge - objet de l’API.
En savoir plus
- Gérer les facteurs d’authentification avec l’Authentication API
- Configurer les notifications OTP pour la MFA
- Vérifier avec des codes de récupération
- Inscrire et vérifier les authentificateurs SMS et vocaux
- Inscrire et vérifier les authentificateurs par courriel
- Inscrire et vérifier les authentificateurs push