Skip to main content
Ces personnalisations ne s’appliquent pas à Duo, qui possède sa propre interface utilisateur.
Vous pouvez personnaliser les pages qui s’affichent à vos utilisateurs en modifiant les options d’image de marque de dans la section Paramètres d’Universal Login de l’. Si vous utilisez l’expérience Universal Login, vous pouvez personnaliser la page à l’aide de ses options de personnalisation du flux. Vous pouvez aussi personnaliser l’ensemble du contenu HTML pour répondre aux exigences particulières de votre organisation en matière d’expérience utilisateur. Pour en savoir plus, consultez MFA Widget Theme Options. Avec l’expérience Universal Login, l’authentification MFA est présentée de manière encore plus simple à l’utilisateur. Une fois ses informations d’identification saisies pour se connecter, l’écran MFA s’affiche. Si aucun facteur MFA n’est inscrit, on lui demandera d’en inscrire un; dans le cas contraire, on lui demandera d’utiliser son facteur MFA.

Utiliser l’API MFA

Auth0 fournit une API MFA pour les scénarios suivants : Pour utiliser l’API MFA, vous devez activer le type d’autorisation MFA pour votre application. Pour activer l’autorisation MFA dans l’Auth0 Dashboard :
  1. Accédez à Dashboard > Applications > Applications et sélectionnez votre application.
  2. Au bas de l’onglet Settings, cliquez sur Advanced Settings.
  3. Cliquez sur l’onglet Grant Types et sélectionnez MFA.
    Onglet Grant Types dans Advanced Settings de Dashboard Applications Applications
    Pour en savoir plus, consultez Activer l’authentification multifacteur.
  4. Cliquez sur Save Changes.

Limitations

L’API MFA est conçue pour fonctionner avec les facteurs SMS, les notifications push dans l’application Guardian, Email et OTP. Elle ne prend pas en charge l’inscription avec Duo.

Personnaliser la politique MFA avec Actions

Vous pouvez utiliser Actions pour personnaliser la politique MFA de votre tenant, notamment en exigeant la MFA pour les utilisateurs d’applications particulières, les utilisateurs ayant des métadonnées utilisateur précises ou provenant de plages d’adresses IP précises, et plus encore. Si vous ne savez pas comment créer des Actions, consultez Write Your First Action.
Tout comportement lié à la MFA défini dans Actions prévaut sur les paramètres Define policy configurés dans la section Multi-Factor Auth du Dashboard.Pour en savoir plus, consultez Enable Multi-Factor Authentication.
Lorsque vous écrivez des Actions, vous pouvez utiliser le paramètre provider pour préciser s’il faut forcer la MFA et quel facteur utiliser. Le comportement diffère selon que vous utilisez l’expérience Classic ou l’expérience Universal Login : Si vous utilisez Universal Login, vous pouvez obtenir le comportement de l’expérience Classic Login si vous activez la personnalisation de la page de connexion MFA.
Les options guardian et google-authenticator sont d’anciens paramètres conservés pour des raisons de rétrocompatibilité et ne devraient plus être utilisées dorénavant. Nous recommandons d’utiliser any à la place. L’option google-authenticator ne permet pas aux utilisateurs de s’inscrire à un code de récupération.
Le fait de définir manuellement provider sur une option précise remplace les bascules activées/désactivées dans le Dashboard. Vous pouvez utiliser l’Action suivante pour inviter l’utilisateur à configurer Duo, même si d’autres facteurs sont activés dans le Dashboard :

Exemples de cas d’utilisation courants

Voici quelques scénarios courants d’authentification multifacteur contextuelle qui peuvent être pris en charge par Actions.
Pour vous assurer que votre tenant n’active l’authentification multifacteur que lorsque vous l’exigez explicitement dans vos Actions, définissez la politique d’authentification multifacteur par défaut de votre tenant sur Never.Pour en savoir plus, consultez la section « Policies » dans Facteurs d’authentification multifacteur.

Exiger MFA pour certaines applications

Vous pouvez personnaliser MFA pour qu’elle se déclenche uniquement lorsque les utilisateurs se connectent à certaines applications.

Exiger MFA pour certains utilisateurs

Vous pouvez personnaliser MFA afin qu’elle ne se déclenche que pour les utilisateurs désignés pour utiliser MFA.

Modifier la fréquence des demandes de MFA

Dans certains cas, vous ne voudrez peut-être pas demander à l’utilisateur de s’authentifier par MFA chaque fois qu’il se connecte à partir du même navigateur. Vous pouvez modifier ce comportement à l’aide de la propriété allowRememberBrowser :
Selon la valeur de la propriété, le comportement sera le suivant : Les valeurs de durée s’appliquent aux utilisateurs actifs. Si un utilisateur est inactif pendant une période de sept jours ou plus, son cookie expirera et il sera invité à effectuer la MFA lors de sa prochaine tentative de connexion (même si allowRememberBrowser est défini à true et que 30 jours ne se sont pas écoulés depuis sa dernière invite MFA). Lorsque vous permettez à l’utilisateur d’ignorer la MFA, un cookie est stocké dans le navigateur de l’utilisateur. Si le cookie de l’utilisateur est présent, mais que vous voulez quand même exiger la MFA, vous avez deux options :
  • Définir allowRememberBrowser sur false
  • Définir acr_values sur http://schemas.openid.net/pape/policies/2007/06/multi-factor lors de l’appel au point de terminaison /authorize.
Si un utilisateur perd un appareil de confiance, vous pouvez exiger la MFA pour cet utilisateur lors de sa prochaine connexion en appelant le point de terminaison Auth0 Invalidate Remember Browser.

Exiger la MFA pour les utilisateurs à l’extérieur du réseau

En supposant que l’accès au réseau d’adresses IP internes spécifié soit bien contrôlé, vous pouvez aussi faire en sorte qu’Auth0 ne demande la MFA qu’aux utilisateurs dont les requêtes proviennent de l’extérieur du réseau d’entreprise :

Contourner la MFA pour les requêtes de jeton d’actualisation

Si vos utilisateurs signalent des déconnexions fréquentes, vous devrez peut-être contourner la MFA pour les requêtes de . Vous pouvez modifier le comportement par défaut au moyen d’une Action de filtre sur la propriété d’objet event.transaction.protocol.
Pour en savoir plus sur l’objet event de l’Action, consultez Déclencheurs d’Actions : post-login - objet Event.

En savoir plus