Configurer WebAuthn avec Device Biometrics pour la MFA
Configurer WebAuthn avec Device Biometrics comme facteur MFA d’Auth0 afin de permettre aux utilisateurs de s’authentifier avec Face ID, Touch ID ou Windows Hello.
La disponibilité de cette fonctionnalité dépend à la fois de votre mise en œuvre de connexion et de votre forfait Auth0 ou de votre entente personnalisée. Pour en savoir plus, consultez Pricing.
Si vous devez configurer un domaine personnalisé, faites-le avant de déployer WebAuthn dans un environnement de production. Si vous configurez ou modifiez un domaine personnalisé, les utilisateurs déjà inscrits ne pourront pas s’authentifier.Vous pouvez utiliser le paramètre Relying Party pour préciser le domaine utilisé pour authentifier les utilisateurs.
WebAuthn rend l’hameçonnage impossible en liant les informations d’identification à l’origine du navigateur. Les utilisateurs ne peuvent pas utiliser WebAuthn sur un site pour lequel ils ne se sont pas enregistrés.Le fait de lier les informations d’identification à l’origine signifie que si vous configurez un ou si vous le modifiez, les utilisateurs inscrits avant ce changement ne pourront plus s’authentifier.WebAuthn définit un attribut d’ID de Relying Party, qui vous permet de préciser le domaine utilisé pour authentifier les utilisateurs. Vous pouvez le définir sur n’importe quel suffixe de domaine enregistrable de l’origine du navigateur. Par exemple, si le domaine personnalisé est login.example.com, vous pouvez configurer l’ID du à example.com. Cela permet aux utilisateurs de s’authentifier sur n’importe quel domaine example.com avec leurs informations d’identification WebAuthn.Auth0 vous permet de préciser l’ID du Relying Party seulement si un domaine personnalisé est configuré. Si le domaine personnalisé change, vous devez mettre à jour l’ID du Relying Party.
Lorsque vous activez WebAuthn with Device Biometrics, Auth0 essaie d’inscrire progressivement tous les appareils compatibles avec WebAuthn d’un utilisateur final. Les navigateurs dans lesquels Javascript est désactivé ou qui ne prennent pas en charge un authentificateur de plateforme WebAuthn n’auront pas l’option de s’inscrire ni de s’authentifier avec Device Biometrics.Comme il n’existe aucun moyen déterministe de savoir si un appareil précis a été inscrit ou non sans demander à l’utilisateur d’effectuer une vérification WebAuthn, Auth0 se fie à l’agent utilisateur pour déterminer le comportement approprié. Le comportement dépend du système d’exploitation.
Dans le scénario le plus courant, où les utilisateurs emploient toujours le même navigateur et ont un appareil mobile ainsi qu’un ordinateur portable ou de bureau, les nuances de comportement décrites ci-dessous n’auront aucune incidence sur l’expérience utilisateur.
Sous Windows et iOS 14.5+, l’authentificateur de plateforme WebAuthn est enregistré au niveau du système d’exploitation. Les utilisateurs peuvent s’inscrire avec un navigateur et se connecter avec n’importe lequel. Si Auth0 détecte qu’un appareil est déjà inscrit pour ces utilisateurs, l’option de s’authentifier avec Face ID / Touch ID / Windows Hello leur est proposée. S’ils se sont inscrits avec ce même appareil, ils pourront s’authentifier. Sinon, l’authentification échouera et ils devront utiliser une autre méthode d’authentification.
Sur Mac, l’authentificateur de plateforme WebAuthn est enregistré au niveau du système du navigateur. Auth0 demande aux utilisateurs de s’inscrire à WebAuthn dans chaque navigateur qu’ils utilisent. Si Auth0 détecte que l’utilisateur s’est inscrit à partir de Chrome sur un Mac, il aura l’option de s’authentifier avec Touch ID lorsqu’il ouvrira une session dans Chrome sur un Mac. S’il s’est inscrit sur le même Mac, il pourra s’authentifier. Sinon, cela échouera et il devra utiliser une autre méthode d’authentification. S’il essaie de s’inscrire à partir de Safari sur le même Mac, Auth0 lui demande d’effectuer l’ avec l’autre méthode d’authentification, puis il sera invité à s’inscrire avec Touch ID.
Sur Android, seul Chrome prend en charge les authentificateurs de plateforme WebAuthn. Si Auth0 détecte que des utilisateurs ont déjà inscrit un appareil Android, ils peuvent choisir de s’authentifier au moyen de la reconnaissance d’empreinte digitale ou faciale d’Android. S’ils l’ont inscrit avec ce même appareil Android, ils pourront s’authentifier. Sinon, l’authentification échouera et ils devront utiliser une autre méthode d’authentification.
L’utilisateur doit avoir activé une autre inscription à la MFA avant de pouvoir utiliser Device Biometrics.Pour utiliser les clés Device Biometrics, le navigateur doit avoir JavaScript activé et prendre en charge les authentificateurs de plateforme WebAuthn. Si ces conditions ne sont pas remplies, Auth0 n’offrira pas l’option d’inscrire l’appareil ni de s’authentifier avec celui-ci. Auth0 demandera alors à l’utilisateur de s’authentifier avec un autre facteur.Les versions les plus récentes des navigateurs et des systèmes d’exploitation courants prennent en charge WebAuthn with clés de sécurité. Pour en savoir plus, lisez la section sur la prise en charge des navigateurs sur webauthn.me.
Il n’existe aucun moyen d’effectuer une inscription avec WebAuthn et Device Biometrics en dehors de l’écran Progressive Enrollment.
Lorsque vous utilisez l’MFA API, vous pouvez afficher et supprimer les inscriptions WebAuthn, mais vous ne pouvez pas les inscrire.
Les utilisateurs ne peuvent inscrire qu’un seul appareil par type avec WebAuthn with Device Biometrics (un téléphone, une tablette, un portable ou un ordinateur de bureau). Si un utilisateur veut inscrire un autre appareil du même type, le premier appareil doit d’abord être désenrôlé.
Auth0 maintient webauthn.me, qui contient des renseignements détaillés sur WebAuthn ainsi qu’une liste à jour des navigateurs compatibles avec WebAuthn.