Skip to main content
Pour une introduction à WebAuthn et à la façon dont Auth0 l’implémente pour les clés de sécurité et la Biométrie de l’appareil, consultez Authentification FIDO avec WebAuthn.

La disponibilité varie selon le forfait Auth0

La disponibilité de cette fonctionnalité dépend à la fois de votre implémentation de connexion et de votre forfait Auth0 ou de votre entente personnalisée. Pour en savoir plus, consultez Tarification.
Si vous devez définir un domaine personnalisé, faites-le avant de déployer WebAuthn en production. Si vous définissez ou modifiez un domaine personnalisé, les utilisateurs déjà inscrits ne pourront pas s’authentifier.Vous pouvez utiliser le paramètre partie de confiance pour indiquer le domaine utilisé pour authentifier les utilisateurs.

Utiliser le Dashboard

  1. Activez WebAuthn with clés de sécurité en allant dans Dashboard > Sécurité > Multi-factor Auth.
  2. Configurez la façon dont vous voulez gérer la vérification de l’utilisateur. Pour les clés de sécurité, l’invite de vérification de l’utilisateur demande généralement aux utilisateurs d’entrer un NIP pour répondre au WebAuthn challenge.
    1. Never : les utilisateurs ne seront jamais invités à entrer un NIP. Il s’agit de la valeur par défaut, et elle est généralement suffisante lorsque vous utilisez des clés de sécurité pour la MFA. Les utilisateurs ont déjà entré leur mot de passe; ils ont donc déjà fourni un certain niveau de vérification.
    2. If supported : les utilisateurs seront invités à entrer un NIP s’ils en ont déjà configuré un sur la key.
    3. Required : les utilisateurs devront définir un NIP s’il n’est pas déjà configuré, puis l’entrer chaque fois. C’est l’option qui offre le niveau de sécurité le plus élevé. Certains navigateurs ne prennent pas correctement cette option en charge (par exemple, Brave sur iOS), donc l’authentification échouera et Auth0 demandera aux utilisateurs d’utiliser un autre navigateur.
Notez que seules les clés de sécurité conformes à FIDO-2 prennent en charge la vérification de l’utilisateur. Les clés FIDO-1 peuvent être utilisées avec WebAuthn, mais elles ne peuvent pas être utilisées si vous définissez User Verification à Required.

Configurer la partie de confiance

WebAuthn rend l’hameçonnage impossible en liant les informations d’identification à l’origine du navigateur. Les utilisateurs ne peuvent pas non plus utiliser WebAuthn sur un site auquel ils ne se sont pas inscrits. Le fait de lier les informations d’identification à l’origine signifie que si vous configurez un ou le modifiez, les utilisateurs inscrits avant ce changement ne pourront pas s’authentifier. WebAuthn définit un attribut ID de la partie de confiance, qui vous permet d’indiquer le domaine utilisé pour authentifier les utilisateurs. Vous pouvez le définir sur n’importe quel suffixe de domaine enregistrable de l’origine du navigateur. Par exemple, si le domaine personnalisé est login.example.com, vous pouvez configurer l’ID de la à example.com. Cela permet aux utilisateurs de s’authentifier sur n’importe quel domaine de example.com avec leurs informations d’identification WebAuthn. Auth0 vous permet de préciser l’ID de la partie de confiance uniquement si vous avez configuré un domaine personnalisé. Si le domaine personnalisé change, vous devez mettre à jour l’ID de la partie de confiance.

Prise en charge des appareils

Pour utiliser des clés de sécurité, un navigateur doit avoir JavaScript activé et prendre en charge WebAuthn. Si ces conditions ne sont pas remplies, Auth0 n’offrira pas l’option d’inscrire des clés de sécurité ni de s’authentifier avec celles-ci. Auth0 demandera alors de valider un autre facteur ou d’utiliser un code de récupération (si aucun autre facteur n’est déjà configuré). Les plus récentes versions des navigateurs et des systèmes d’exploitation populaires prennent en charge WebAuthn with clés de sécurité. Pour en savoir plus, consultez la section sur la prise en charge des navigateurs dans webauthn.me.

Limites

  • Lorsque vous utilisez l’MFA API, vous pouvez afficher la liste des inscriptions WebAuthn et les supprimer, mais vous ne pouvez pas les enregistrer.

En savoir plus