post-login, vous pouvez personnaliser vos flux pour soumettre les utilisateurs à un facteur précis ou à une séquence de facteurs. Vous pouvez également utiliser des renseignements contextuels sur les utilisateurs et leurs Organizations pour créer des expériences plus personnalisées. Par exemple, vous pouvez personnaliser vos flux pour soumettre les utilisateurs à des facteurs précis selon leur appartenance à certaines Organizations ou selon les rôles qui leur sont attribués.
- Cette fonctionnalité vous permet de personnaliser vos flux de sélection MFA. Si vous souhaitez personnaliser vos flux d’enrôlement MFA, consultez Personnaliser les enrôlements MFA dans Universal Login.
- Vous pouvez personnaliser les flux MFA avec Actions uniquement si vous utilisez Universal Login.
- Certaines méthodes décrites ne peuvent être utilisées qu’avec Universal Login, et non avec Classic Login. Pour en savoir plus, consultez Personnaliser MFA pour Classic Login.
Fonctionnement
post-login du Flux de connexion à l’aide des méthodes suivantes de l’Authentication API :
-
challengeWith: précise le ou les facteurs que les utilisateurs doivent utiliser pour s’authentifier, comme un mot de passe à usage unique (OTP). Cette méthode présente une vérification par défaut aux utilisateurs et peut aussi, au besoin, leur donner accès à un sélecteur de facteurs qui leur permet de choisir une autre méthode d’authentification. -
challengeWithAny: définit un groupe de facteurs parmi lesquels les utilisateurs peuvent choisir pour s’authentifier, comme le courriel et l’OTP. Par défaut, cette méthode présente un sélecteur de facteurs aux utilisateurs plutôt qu’une vérification précise, selon les conditions suivantes :- Si au moins deux facteurs sont précisés, un sélecteur de facteurs s’affiche pour l’utilisateur.
- Si l’utilisateur n’a configuré qu’un seul des facteurs précisés (ou si un seul facteur est fourni), le sélecteur de facteurs est ignoré.
- Si l’utilisateur n’a configuré aucun des facteurs précisés, la commande échoue.
enrolledFactors. enrolledFactors représente la liste des facteurs actifs associés au compte d’un utilisateur.
-
otp -
email -
push-notificationotpFallback
-
phonepreferredMethod: voicepreferredMethod: smspreferredMethod: both
-
webauthn-platform -
webauthn-roaming
event.authentication.methods comprend un champ type lorsque le nom de la méthode est défini sur mfa. type est une chaîne qui contient des valeurs de facteur correspondant à celles utilisées par le champ type de enrolledFactors (énumérées ci-dessus). Lorsqu’une vérification MFA est effectuée, methods contient un objet name:mfa dont type correspond au facteur utilisé pour cette vérification. methods n’est mis à jour qu’au démarrage d’une Action. Pour voir les résultats d’une vérification, vous devez accéder à methods dans l’Action suivante du flux.
Pour en savoir plus, consultez les ressources suivantes :
Parcours séquencés et contextuels
challengeWith ou challengeWithAny, vous pouvez utiliser des renseignements contextuels pour déterminer la meilleure demande de vérification, ou la meilleure série de demandes de vérification, à présenter aux utilisateurs. Plus précisément, vous pouvez vous appuyer sur ce qui suit :
- Parcours séquencés : soumettez les utilisateurs à une série de facteurs différents dans un ordre précis.
- Parcours contextuels : déterminez quel facteur utiliser pour la prochaine demande de vérification en fonction des demandes de vérification précédentes dans le parcours.
challengeWithAny dans Action 1. Ensuite, Action 2 soumet l’utilisateur à une vérification par notification push, parce qu’il a le rôle d’utilisateur Admin et qu’il a aussi complété la vérification par SMS.
Dans ce flow, vous pouvez déterminer quel factor utiliser pour soumettre l’utilisateur à une vérification pour les raisons suivantes :
- Le flow se met en pause après l’exécution d’Action 1.
- L’utilisateur complète le flow MFA déclenché par Action 1.
event.authentication.methods.typedans Action 2 se remplit avec l’information provenant du challenge MFA précédent.- Le flow reprend et exécute Action 2 en utilisant l’information contextuelle d’Action 1.
challengeWith et challengeWithAny offrent les avantages uniques suivants :
- Les flows se mettent en pause après chaque commande, ce qui vous permet d’accumuler de l’information sur l’utilisateur qui pourra être utilisée dans les Actions suivantes. À l’inverse, les redirections ne se produisent qu’une seule fois, comme commande finale dans un flow.
- La MFA est déclenchée après l’exécution de chaque Action contenant les commandes
challengeWithouchallengeWithAny. Avec les redirections, la MFA s’exécute dans l’Action finale du pipeline.
challengeWith ou challengeWithAny. Les Actions qui servent à d’autres fins ne sont pas touchées.
Avant de commencer
Préparez votre tenant
- Pour en savoir plus sur le processus de configuration, consultez Activer l’authentification multifacteur.
- Pour obtenir plus d’information sur la configuration de facteurs précis, consultez Facteurs d’authentification multifacteur.

- Les Actions qui invoquent les commandes
challengeWithetchallengeWithAnyremplacent toutes les vérifications supplémentaires activées au moyen de api.multifactor.enable. Elles ont aussi préséance sur les paramètres MFA offerts sous Define Policies. - Pour vous assurer que les utilisateurs effectuent l’authentification multifacteur lorsqu’ils tentent d’accéder à votre application, réglez le paramètre Require Multi-factor Auth sur Use Adaptive MFA ou Always. Si votre code Actions ne s’exécute pas, ce paramètre sert de mesure de secours et empêche les utilisateurs de contourner la MFA.
- Si vous souhaitez utiliser des évaluateurs de risque dans vos commandes, activez la bascule Adaptive MFA Risk Assessment et utilisez event.authentication.riskAssessment dans votre code Actions
post-login.
Inscrire les utilisateurs à des facteurs
post-login.
Après l’inscription d’un utilisateur ou sa création dans votre tenant, vous pouvez créer des inscriptions à l’aide de l’ endpoint authentication-methods, ou vous pouvez gérer directement les inscriptions des utilisateurs à partir de leur page de profil dans l’Auth0 Dashboard.
Personnalisez vos flux MFA
post-login pour personnaliser vos flux MFA. Les étapes et des exemples de cas d’utilisation sont fournis ci-dessous.
Créez votre Action post-login
- Dans votre Auth0 Dashboard, accédez à Actions > Flows et sélectionnez Login.
- Dans la section Add Action, sélectionnez Custom, puis choisissez Create Action.
-
Dans la fenêtre contextuelle Create Action :
- Entrez un nom pour votre Action.
- Sélectionnez Login / Post-Login comme trigger.
- Utilisez Node 22 (Recommended) pour le runtime.
- Vérifiez la fenêtre contextuelle pour vous assurer que tout est exact. Ensuite, sélectionnez Create.
-
Après la création, l’éditeur de code affiche la fonction
onPostExecute. Ajoutez-y votre code personnalisé ou l’exemple de code. - Lorsque votre code est prêt, sélectionnez Deploy.
-
Sélectionnez Add to Flow dans la notification de déploiement réussi.
- Remarque : Si la notification s’est fermée, choisissez Back to Flow au-dessus de l’éditeur de code.
- Glissez-déposez votre nouvelle Action depuis le panneau Add Action vers votre Login flow. Ensuite, sélectionnez Apply.
Testez votre Action post-login
- Accédez à Authentication > Authentication Profile.
- Sélectionnez Try pour ouvrir un exemple d’écran de connexion dans un nouvel onglet.
- Entrez vos identifiants et testez votre nouveau flux MFA.
Exemples de cas d’utilisation
Utiliser les inscriptions actuelles pour déterminer la méthode de vérification
- Mot de passe à usage unique (OTP)
- Téléphone
Utiliser les rôles pour déterminer la méthode de vérification
Utiliser les métadonnées pour déterminer la méthode de vérification
- Métadonnées de l’organisation : données au niveau de l’organisation, comme les facteurs précis activés pour une organisation donnée.
- Métadonnées de l’utilisateur : données au niveau de l’utilisateur, par exemple si un utilisateur a un numéro de téléphone associé à son profil.
Permettre aux utilisateurs de sélectionner une autre méthode d’authentification
additionalFactors dans votre code Actions. Vous pouvez définir ce paramètre sur un facteur précis pour tous les utilisateurs ou utiliser enrolledFactors pour leur permettre de choisir leur facteur préféré.
Facteur précis
L’exemple suivant demande par défaut aux utilisateurs de s’authentifier avec un OTP. Au besoin, ils peuvent utiliser le lien Essayer une autre méthode pour s’authentifier plutôt par courriel.
Utiliser Adaptive MFA pour déterminer quand soumettre les utilisateurs à une vérification supplémentaire
Utiliser Actions pour demander une vérification aux utilisateurs
post-login du flux Login. Cet exemple utilise la méthode d’authentication phone et preferredMethod: 'both', qui fait référence aux facteurs MFA actifs associés au compte d’un utilisateur. Pour en savoir plus, consultez Déclencheurs Actions : post-login - objet Event.
Dépannage
Journaux du locataire
Liste de vérification de dépannage
-
La bascule Customize MFA factors with Actions doit être activée.
- Accédez à Auth0 Dashboard > Sécurité > Multi-factor Auth et assurez-vous que la bascule dans la section Additional Settings est activée.
-
Les facteurs mentionnés dans vos Actions doivent être activés dans votre tenant.
- Passez votre code en revue : accédez à Auth0 Dashboard > Actions > Library > Custom et passez votre code Actions en revue. Assurez-vous que tous les facteurs mentionnés correspondent à vos cas d’utilisation.
- Passez vos facteurs en revue : accédez à Auth0 Dashboard > Sécurité > Multi-factor Auth et assurez-vous que tous les facteurs mentionnés dans vos Actions sont activés.
-
Les utilisateurs doivent être inscrits aux facteurs mentionnés dans vos Actions.
-
Si une personne reçoit une erreur, consultez les détails de son compte utilisateur pour vous assurer qu’elle est inscrite aux bons facteurs. Accédez à Auth0 Dashboard > User Management > Users et sélectionnez son nom dans la liste.
- Consultez la section Multi-factor Authentication dans l’onglet Detail pour vérifier ses inscriptions. Si l’utilisateur n’est pas inscrit, vous pouvez utiliser le lien Send an enrollment invitation offert dans cette section.
- Vous pouvez aussi vérifier les inscriptions de l’utilisateur dans l’onglet Raw JSON. Vous pouvez également récupérer ces renseignements au moyen de la Management API. Cependant, il est important de noter que l’API ne répertorie pas les authentificateurs inscrits automatiquement, comme les facteurs Email configurés au moyen d’un lien de vérification.
- Si les utilisateurs ne sont pas inscrits aux facteurs appropriés, vous pouvez créer des inscriptions à l’aide du endpoint authentication-methods de la Management API. Vous pouvez aussi gérer directement les inscriptions des utilisateurs à partir de leurs pages de profil dans l’Auth0 Dashboard.
-
Si une personne reçoit une erreur, consultez les détails de son compte utilisateur pour vous assurer qu’elle est inscrite aux bons facteurs. Accédez à Auth0 Dashboard > User Management > Users et sélectionnez son nom dans la liste.
-
Assurez-vous que vos Actions ont été déployées et enregistrées dans votre pipeline.
- Accédez à Auth0 Dashboard > Actions > Library > Custom. Repérez votre Action dans la liste et assurez-vous que son statut est Deployed. Si un autre statut est affiché, ouvrez votre Action, passez votre code en revue et cliquez sur Deploy en haut à droite.
- Accédez à Auth0 Dashboard > Actions > Library > Flows et sélectionnez Login. Assurez-vous que votre Action figure dans le flux. Sinon, ouvrez l’onglet Custom du panneau Add Action et glissez-déposez votre Action dans votre flux Login. Ensuite, sélectionnez Apply.
-
Assurez-vous d’avoir mis à niveau vers la version la plus récente des Actions
post-login.- Accédez à Auth0 Dashboard > Actions > Library > Custom et sélectionnez votre Action. Si votre Action n’est pas à jour, une bannière jaune vous invitera à la mettre à jour. Si la bannière s’affiche, sélectionnez Update.
- Vous pouvez aussi préciser la version la plus récente des Actions
post-loginà déployer lorsque vous utilisez le Deploy CLI. Pour en savoir plus, consultez Configure the Deploy CLI.