Skip to main content
Unified Phone Experience centralise toutes les configurations de votre fournisseur de téléphonie à un seul endroit dans votre tenant. Vous n’avez donc pas à configurer plusieurs fois le même fournisseur pour différents facteurs d’authentification téléphonique. Pour en savoir plus, consultez Use Auth0’s Unified Phone Experience for Multi-Factor Authentication.
Si vous utilisez le SMS ou l’appel vocal comme facteurs d’authentification, lorsqu’un utilisateur final tente de s’authentifier auprès de votre application, un code lui est envoyé par SMS ou par appel vocal, qu’il devra saisir pour terminer la transaction. Cela signifie qu’il connaît ses informations de connexion et qu’il a en sa possession l’appareil qu’il a enregistré pour utiliser la . Vous pouvez configurer le facteur SMS et appel vocal à l’aide du Dashboard ou de la pour envoyer des messages par SMS ou par appel vocal, ou pour permettre aux utilisateurs finaux de choisir comment ils veulent recevoir le code. Vous pouvez configurer votre fournisseur d’envoi de messages à l’aide d’Actions, configurer votre compte Twilio ou, si vous souhaitez envoyer uniquement des SMS à vos clients, configurer le service d’envoi de messages par défaut d’Auth0. Vous devez utiliser l’expérience pour activer les notifications par appel vocal pour la MFA.

La disponibilité varie selon le plan Auth0

Votre mise en œuvre de connexion ainsi que votre plan Auth0 ou votre entente personnalisée déterminent si cette fonctionnalité est offerte. Pour en savoir plus, consultez Pricing.

Fonctionnement

Lorsque SMS and Voice sont activés, les utilisateurs peuvent s’inscrire en recevant le code par SMS ou par appel vocal :
Configurer SMS and Voice pour l’expérience utilisateur MFA Voice
Lorsque vous activez seulement SMS, le processus est plus simple :
Configurer SMS and Voice pour l’expérience utilisateur MFA SMS
Une fois les utilisateurs inscrits, la prochaine fois qu’ils s’authentifieront, ils recevront un appel vocal ou un SMS à leur numéro de téléphone enregistré.

Utiliser le Dashboard

  1. Accédez à Auth0 Dashboard > Sécurité > Multi-factor Auth.
  2. Sélectionnez Phone Message et activez le commutateur en haut.
  3. Sélectionnez votre fournisseur d’envoi de messages préféré.
  4. Pour permettre aux utilisateurs de s’authentifier par SMS et par appel vocal, vous devez activer les facteurs SMS et Voice, puis sélectionner votre mode d’envoi préféré :
    1. Auth0 : Vous ne pouvez pas utiliser ce fournisseur pour envoyer des messages vocaux. Il envoie des SMS à l’aide du fournisseur d’envoi SMS configuré à l’interne par Auth0. Il peut être utilisé uniquement à des fins d’évaluation et de test, et il y a un maximum de 100 messages par tenant pendant toute la durée de vie du tenant. Une fois la limite de 100 messages atteinte, les nouveaux codes ne sont plus reçus.
    2. Twilio : Envoie les messages à l’aide de l’API Twilio Programmable SMS pour les SMS ou de l’API Twilio Programmable Voice pour les appels vocaux. Utilisez les identifiants Live de Twilio, et non les identifiants Test, qui servent uniquement à envoyer des messages dans un environnement de production.
    3. Custom : Envoie les messages en invoquant une Action dans le Send Phone Message Flow.
    Vous pouvez aussi choisir d’offrir aux utilisateurs l’option de recevoir des SMS, des appels vocaux ou les deux.

Configuration de Twilio

Veuillez noter qu’il peut falloir jusqu’à huit (8) semaines à Twilio pour transférer et vérifier des importations en bloc. Pour en savoir plus, consultez le Twilio Help Center.
Si vous choisissez d’envoyer des SMS par l’intermédiaire de Twilio, suivez ces étapes pour configurer votre facteur SMS.
  1. Ouvrez un compte chez Twilio. Vous aurez besoin d’un Twilio Account SID et d’un Twilio Auth Token. Ce sont les identifiants API Twilio qu’Auth0 utilisera pour envoyer un SMS à l’utilisateur.
  2. Vous pourriez aussi devoir activer les permissions pour votre région géographique pour les SMS ou la voix. Si vous utilisez la voix, votre compte doit avoir un numéro de téléphone Twilio activé pour effectuer des appels vocaux. Il peut s’agir d’un numéro de téléphone externe vérifié avec Twilio, ou vous pouvez acheter et configurer un numéro de téléphone Twilio dans votre compte.
  3. Configurez la connexion. Accédez à Auth0 Dashboard > Sécurité > Multi-factor Auth et choisissez Phone Message.
  4. Sous Choose your delivery provider, choisissez Twilio et sélectionnez un mode d’envoi.
  5. Saisissez votre Twilio Account SID et votre Twilio Auth Token dans les champs appropriés.
  6. Choisissez votre SMS Source.
    1. Si vous choisissez Use From, vous devrez saisir le numéro de téléphone From que les utilisateurs verront comme expéditeur du SMS. Vous pouvez aussi le configurer dans Twilio.
    2. Si vous choisissez Use Messaging Services, vous devrez saisir un Messaging Service SID.
    3. Si vous utilisez la voix, vous devez toujours configurer From, même si vous utilisez Message Services pour les SMS. Assurez-vous que le numéro de téléphone est configuré pour envoyer à la fois des SMS et des messages vocaux.
  7. Sélectionnez Save.

Personnaliser les modèles de messages SMS ou vocaux

Vous pouvez personnaliser vos modèles de messages SMS et vocaux. Pour en savoir plus, consultez Personnaliser les messages SMS et vocaux.

Utiliser la Management API

Vous pouvez utiliser la Management API pour configurer les modes de livraison des messages activés à l’aide du point de terminaison /api/v2/guardian/factors/phone/message-types. Le paramètre message_types est un tableau qui peut contenir ["sms"], ["voice"] ou ["sms", "voice"]. Vous avez besoin d’un jeton d’accès à la Management API avec la portée update:guardian_factors, sous forme de bearer token, pour effectuer une requête à l’API :

Fournisseurs de messagerie SMS intégrés

Par défaut, Auth0 prend en charge l’envoi de messages au moyen de Twilio. Toutefois, vous pouvez utiliser un autre fournisseur SMS, ajouter une logique particulière avant l’envoi d’un message ou envoyer un message différent selon l’utilisateur ou l’application. Pour ce faire, configurez la MFA par SMS pour utiliser l’une de nos Actions intégrées au Send Phone Message Flow. Les fournisseurs de messagerie SMS intégrés comprennent :

Fournisseurs de téléphonie personnalisés

Vous pouvez aussi configurer des fournisseurs de téléphonie personnalisés à l’aide d’Actions. Pour en savoir plus, consultez Configurer un fournisseur de téléphonie personnalisé.

Considérations de sécurité

Lorsque vous utilisez un fournisseur de messagerie téléphonique, sachez que des attaquants qui abusent du flux d’inscription pourraient vous causer des pertes financières. Auth0 limite chaque utilisateur à l’envoi d’un maximum de 10 messages SMS ou vocaux par heure, et les flux OTP par courriel ou au moyen d’authenticators sont limités à cinq requêtes toutes les cinq minutes. (Le taux de rafale est de 10, mais seulement 1 message vocal par heure est envoyé pour les nouvelles requêtes.) Pour mieux protéger votre compte, envisagez ce qui suit :
  • Activer Suspicious IP Throttling. Auth0 bloque une adresse IP si elle tente d’effectuer plus de 50 requêtes d’inscription par minute.
  • Activer Log Streaming et créer des alertes à l’aide de votre outil de surveillance préféré lorsque vous constatez des pics dans le nombre d’événements de journalisation gd_send_voice, gd_send_voice_failure, gd_send_sms ou gd_send_sms_failure.
Les fournisseurs de messagerie téléphonique offrent des protections supplémentaires. Si vous utilisez Twilio, consultez le guide Anti-Fraud pour les développeurs de Twilio. Envisagez les options suivantes :
  • Limitez les pays vers lesquels vous enverrez des messages pour SMS et Voice. Cela est particulièrement utile s’il existe des pays où le risque de fraude aux appels surtaxés est plus élevé ou où les tarifs d’appel sont plus coûteux, et avec lesquels vous ne faites habituellement pas affaire.
  • Activez les déclencheurs d’utilisation de Twilio pour protéger votre compte contre la fraude et les erreurs de code.

Pour en savoir plus