Prérequis
- Configurer le téléphone comme facteur dans le Dashboard ou à l’aide de la Management API.
S’inscrire par SMS ou appel vocal
Obtenir un jeton MFA
- Si vous effectuez l’inscription pendant l’authentification, consultez S’authentifier avec Resource Owner Password Grant et MFA.
- Si vous souhaitez permettre à l’utilisateur d’inscrire un facteur à tout moment, consultez Gérer les inscriptions aux facteurs MFA.
Inscrire un authentificateur
POST à l’endpoint MFA Associate pour inscrire l’authentificateur de l’utilisateur. Le bearer token exigé par cet endpoint est le MFA token obtenu à l’étape précédente.
Pour l’inscription par SMS ou appel vocal, l’utilisateur s’inscrit avec un numéro de téléphone qui peut être utilisé pour une demande de vérification par SMS ou par appel vocal. Indiquez les paramètres ci-dessous pour faire une requête à l’endpoint. Le paramètre oob_channels indique comment vous voulez envoyer le code à l’utilisateur (SMS ou appel vocal).
Si l’opération réussit, vous recevez une réponse comme celle-ci :
User is already enrolled, c’est que l’utilisateur a déjà un facteur MFA configuré. Avant d’associer un autre facteur à l’utilisateur, vous devez d’abord le soumettre à une vérification à l’aide du facteur existant.
S’il s’agit de la première fois que l’utilisateur associe un authentificateur, vous remarquerez que la réponse comprend recovery_codes. Les codes de récupération servent à accéder au compte de l’utilisateur s’il perd l’accès au compte ou à l’appareil utilisé pour son deuxième facteur d’authentification. Ces codes sont à usage unique, et de nouveaux codes sont générés au besoin.
Confirmer l’inscription par SMS ou appel vocal
POST au . Vous devez inclure le oob_code renvoyé dans la réponse précédente, ainsi que le binding_code avec la valeur reçue dans le message.
Si la requête a réussi, vous recevrez une réponse au format suivant, contenant le jeton d’accès :
Vérification par SMS ou appel vocal
Obtenir un jeton MFA
Récupérer les authentificateurs inscrits
authenticator_id du facteur que vous voulez interroger. Vous pouvez afficher tous les authentificateurs inscrits à l’aide du point de terminaison MFA Authenticators :
Vous obtiendrez une liste d’authentificateurs au format suivant :
Demander une vérification par OTP à l’utilisateur
POST au point de terminaison MFA Challenge à l’aide de l’authenticator_id correspondant et du mfa_token.
Terminez l’authentification avec le code reçu
binding_code. Vous pouvez vérifier le code et obtenir des jetons d’authentification à l’aide du point de terminaison de jeton d’OAuth0, en précisant les valeurs binding_code et oob_code renvoyées par la requête précédente :
Si la requête a réussi, vous recevrez une réponse au format suivant, contenant le jeton d’accès :
Personnaliser la MFA
oauth/token, la réponse renvoie l’erreur mfa_required, qui inclut le mfa_token à utiliser avec la MFA API, ainsi que le paramètre mfa_requirements contenant une liste d’authentificateurs :
mfa_token pour envoyer une requête au point de terminaison mfa/authenticator afin d’obtenir la liste de tous les facteurs auxquels l’utilisateur s’est inscrit et de repérer un type pris en charge par votre application. Vous devez aussi obtenir l’authenticator_type correspondant pour lancer des demandes de vérification :
request/mfa/challenge.
Personnalisez davantage votre processus MFA avec Auth0 Actions. Pour en savoir plus, consultez Déclencheurs d’Actions : post-challenge - objet API.
En savoir plus
- Gérer les facteurs d’authentification avec l’Authentication API
- Configurer les notifications SMS et d’appel vocal pour la MFA
- Vérification avec des codes de récupération
- Inscrire et vérifier les authentificateurs Email
- Inscrire et vérifier les authentificateurs OTP
- Inscrire et vérifier les authentificateurs push