Prérequis
- Configurer Push comme facteur dans le Dashboard ou à l’aide de la Management API.
Configurer la notification push
Obtenir un jeton MFA
- Si vous effectuez l’inscription pendant l’authentification, consultez S’authentifier avec le Resource Owner Password Grant et la MFA.
- Si vous voulez permettre à l’utilisateur d’inscrire un facteur à tout moment, consultez Gérer les inscriptions aux facteurs MFA.
Inscrire l’authentificateur
POST vers le point de terminaison MFA Associate pour inscrire l’authentificateur de l’utilisateur. Le jeton Bearer requis par ce point de terminaison est le jeton MFA obtenu à l’étape précédente.
Pour inscrire avec push, définissez le paramètre authenticator_types sur [oob] et le paramètre oob_channels sur [auth0].
Si l’opération réussit, vous recevez une réponse comme celle-ci :
User is already enrolled, c’est que l’utilisateur a déjà un facteur MFA inscrit. Avant d’associer un autre facteur à l’utilisateur, vous devez d’abord lui envoyer une demande de vérification à l’aide du facteur existant.
S’il s’agit de la première fois que l’utilisateur associe un authentificateur, vous remarquerez que la réponse inclut recovery_codes. Les codes de récupération servent à accéder au compte de l’utilisateur s’il perd l’accès au compte ou à l’appareil utilisé pour son authentification à deux facteurs. Ces codes sont à usage unique, et de nouveaux codes sont générés au besoin.
Confirmer l’inscription par notification push
barcode_uri dans l’application Guardian au cours des 5 prochaines minutes.
Une fois cela fait, l’application Guardian informera Auth0 que l’utilisateur a été inscrit avec succès. Pour vérifier si cela s’est produit, interrogez de façon répétée le point de terminaison des jetons d’Auth0 avec le oob_code renvoyé par la requête au point de terminaison MFA Associate.
Si l’utilisateur n’a pas scanné le code, une réponse authorization_pending sera renvoyée, ce qui indique que vous devez faire une nouvelle requête à oauth_token dans quelques secondes :
active est true.
Demande d’authentification par notification push
Obtenir un jeton MFA
Récupérer les authentificateurs inscrits
authenticator_id du facteur que vous souhaitez vérifier. Vous pouvez obtenir la liste de tous les authentificateurs inscrits à l’aide du point de terminaison MFA Authenticators :
Vous obtiendrez une liste d’authentificateurs au format suivant :
Lancer une demande d’authentification push pour l’utilisateur
POST au point de terminaison de MFA Challenge en utilisant le authenticator_id correspondant et le mfa_token.
Terminer l’authentification à l’aide du code reçu
Personnaliser la MFA
oauth/token, la réponse renvoie l’erreur mfa_required, qui inclut le mfa_token à utiliser avec la MFA API ainsi que le paramètre mfa_requirements, contenant une liste d’authentificateurs :
mfa_token pour envoyer une requête au point de terminaison mfa/authenticator afin d’obtenir la liste de tous les facteurs que l’utilisateur a déjà configurés et de repérer celui du même type que votre application prend en charge. Vous devez aussi obtenir l’authenticator_type correspondant pour déclencher des vérifications :
request/mfa/challenge.
Personnalisez davantage votre flux MFA avec Auth0 Actions. Pour en savoir plus, consultez Déclencheurs Actions : post-challenge - objet API.
En savoir plus
- Gérer les facteurs d’authentification avec l’Authentication API
- Configurer les notifications push pour la MFA
- Vérification à l’aide de codes de récupération
- Inscrire et vérifier les authentificateurs Email
- Inscrire et vérifier les authentificateurs OTP
- Inscrire et vérifier les authentificateurs SMS et Voice