Fonctionnement

Authentification renforcée pour les API
read:accounts.
L’utilisateur souhaite maintenant transférer des fonds d’un compte à un autre, ce qui est considéré comme une transaction de grande valeur. Pour effectuer cette action, l’API exige le scope transfer:funds.
Le jeton d’accès actuel de l’utilisateur n’inclut pas ce scope, et l’application le sait (puisqu’elle connaît l’ensemble des scopes qu’elle a demandés dans la requête d’authentification initiale). L’application effectue une nouvelle requête d’authentification, mais cette fois, elle demande le scope transfer:funds. Le navigateur est redirigé vers Auth0. Conformément à l’Action de Fabrikam, Auth0 demande à l’utilisateur de s’authentifier avec la MFA parce qu’un scope sensible a été demandé. Une fois l’authentification MFA réussie, Auth0 génère et envoie un nouveau jeton d’accès qui inclut ce scope sensible. L’application transmet le jeton d’accès à l’API, qui l’écarte après vérification et le traite ainsi comme un jeton à usage unique.
Pour en savoir plus, consultez Configurer l’authentification renforcée pour les API.