Skip to main content
Avec l’authentification renforcée, les applications qui donnent accès à différents types de ressources peuvent exiger que les utilisateurs s’authentifient au moyen d’un mécanisme plus fort pour accéder à des ressources sensibles. Vous pouvez ajouter l’authentification renforcée à votre application grâce à la prise en charge extensible de (AMF) d’Auth0. Votre application peut vérifier que l’utilisateur s’est connecté au moyen de l’AMF et, sinon, exiger une authentification renforcée pour accéder à certaines ressources.

Fonctionnement

Par exemple, l’intranet de Fabrikam exige que les utilisateurs s’authentifient à l’aide de leur nom d’utilisateur et de leur mot de passe pour accéder aux données du client. Cependant, une demande d’accès aux données des employés (qui peuvent contenir des renseignements salariaux sensibles) déclenche un mécanisme d’authentification plus robuste, comme la MFA.
Schéma du flux d’authentification renforcée par MFA

Authentification renforcée pour les API

Lorsque votre est une API, vous pouvez mettre en place l’authentification renforcée avec Auth0 à l’aide de scopes, de jetons d’accès et des Actions. Vous pouvez utiliser une Action pour déclencher le mécanisme d’authentification renforcée (par exemple, demander une MFA) chaque fois que l’utilisateur demande des scopes qui correspondent à des ressources sensibles. Dans notre exemple, un utilisateur ouvre une session dans l’application web de Fabrikam. La connexion standard lui permet d’interagir avec l’API et de récupérer la liste de ses comptes. Cela signifie que le que l’application reçoit après l’authentification de l’utilisateur contient un scope comme read:accounts. L’utilisateur souhaite maintenant transférer des fonds d’un compte à un autre, ce qui est considéré comme une transaction de grande valeur. Pour effectuer cette action, l’API exige le scope transfer:funds. Le jeton d’accès actuel de l’utilisateur n’inclut pas ce scope, et l’application le sait (puisqu’elle connaît l’ensemble des scopes qu’elle a demandés dans la requête d’authentification initiale). L’application effectue une nouvelle requête d’authentification, mais cette fois, elle demande le scope transfer:funds. Le navigateur est redirigé vers Auth0. Conformément à l’Action de Fabrikam, Auth0 demande à l’utilisateur de s’authentifier avec la MFA parce qu’un scope sensible a été demandé. Une fois l’authentification MFA réussie, Auth0 génère et envoie un nouveau jeton d’accès qui inclut ce scope sensible. L’application transmet le jeton d’accès à l’API, qui l’écarte après vérification et le traite ainsi comme un jeton à usage unique. Pour en savoir plus, consultez Configurer l’authentification renforcée pour les API.

Authentification renforcée pour les applications web

S’il s’agit d’une application web qui vérifie le niveau d’authentification, et non d’une API, vous n’avez alors pas de jeton d’accès. Dans ce cas, vous pouvez vérifier si un utilisateur s’est connecté avec la MFA en examinant le contenu de son . Vous pouvez ensuite configurer votre application pour rejeter l’accès aux pages contenant des renseignements sensibles si le jeton d’identité indique que l’utilisateur ne s’est pas connecté avec la MFA, et utiliser une Action pour déclencher le mécanisme d’authentification renforcée (par exemple, demander la MFA). Par exemple, vous pourriez avoir une application destinée aux employés où les utilisateurs s’authentifient avec un nom d’utilisateur et un mot de passe, mais si un utilisateur veut accéder à des renseignements salariaux, il doit fournir un second facteur, comme une notification push mobile. Vous pouvez mettre cela en œuvre en vérifiant le jeton d’identité lorsque l’utilisateur tente d’accéder à cette page. Si les claims montrent que l’utilisateur s’est déjà authentifié avec la MFA, affichez les renseignements sensibles. Sinon, relancez l’authentification et, au moyen d’une Action, demandez à l’utilisateur de s’authentifier avec la MFA. Pour en savoir plus, consultez Configurer l’authentification renforcée pour les applications web.

En savoir plus