> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Décrit le fonctionnement de l’authentification renforcée pour les API et les applications Web afin de vérifier que l’utilisateur s’est connecté au moyen de l’AMF et, sinon, d’exiger une authentification renforcée pour accéder à certaines ressources.

# Ajouter l’authentification renforcée

Avec l’authentification renforcée, les applications qui donnent accès à différents types de ressources peuvent exiger que les utilisateurs s’authentifient au moyen d’un mécanisme plus fort pour accéder à des ressources sensibles.

Vous pouvez ajouter l’authentification renforcée à votre application grâce à la prise en charge extensible de <Tooltip tip="Authentification multifacteur (AMF) : processus d’authentification de l’utilisateur qui utilise un facteur en plus du nom d’utilisateur et du mot de passe, comme un code envoyé par SMS." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=multi-factor+authentication">l’authentification multifacteur</Tooltip> (AMF) d’Auth0. Votre application peut vérifier que l’utilisateur s’est connecté au moyen de l’AMF et, sinon, exiger une authentification renforcée pour accéder à certaines ressources.

<div id="how-it-works">
  ## Fonctionnement
</div>

Par exemple, l’intranet de Fabrikam exige que les utilisateurs s’authentifient à l’aide de leur nom d’utilisateur et de leur mot de passe pour accéder aux données du client. Cependant, une demande d’accès aux données des employés (qui peuvent contenir des renseignements salariaux sensibles) déclenche un mécanisme d’authentification plus robuste, comme la MFA.

<Frame>
  <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3w3duzjtD5B2Nu3oVQcbh/22d3a24aa3c3054fa089effbfa9d654c/step-up-flow.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=109cdf958e7372e0aef4e2173a29c91c" alt="Schéma du flux d’authentification renforcée par MFA" width="1902" height="1370" data-path="docs/images/cdy7uua7fh8z/3w3duzjtD5B2Nu3oVQcbh/22d3a24aa3c3054fa089effbfa9d654c/step-up-flow.png" />
</Frame>

<div id="step-up-authentication-for-apis">
  ## Authentification renforcée pour les API
</div>

Lorsque votre <Tooltip tip="Audience : identifiant unique de l’audience d’un jeton émis. Appelée aud dans un jeton, sa valeur contient l’ID d’une application (Client ID) pour un ID Token ou d’une API (API Identifier) pour un Access Token." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=audience">audience</Tooltip> est une API, vous pouvez mettre en place l’authentification renforcée avec Auth0 à l’aide de [scopes](/docs/fr-ca/get-started/apis/scopes), de [jetons d’accès](/docs/fr-ca/secure/tokens/access-tokens) et des [Actions](/docs/fr-ca/customize/actions). Vous pouvez utiliser une Action pour déclencher le mécanisme d’authentification renforcée (par exemple, demander une MFA) chaque fois que l’utilisateur demande des scopes qui correspondent à des ressources sensibles.

Dans notre exemple, un utilisateur ouvre une session dans l’application web de Fabrikam. La connexion standard lui permet d’interagir avec l’API et de récupérer la liste de ses comptes. Cela signifie que le <Tooltip tip="Access Token : information d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisée pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=access+token">jeton d’accès</Tooltip> que l’application reçoit après l’authentification de l’utilisateur contient un scope comme `read:accounts`.

L’utilisateur souhaite maintenant transférer des fonds d’un compte à un autre, ce qui est considéré comme une transaction de grande valeur. Pour effectuer cette action, l’API exige le scope `transfer:funds`.

Le jeton d’accès actuel de l’utilisateur n’inclut pas ce scope, et l’application le sait (puisqu’elle connaît l’ensemble des scopes qu’elle a demandés dans la requête d’authentification initiale). L’application effectue une nouvelle requête d’authentification, mais cette fois, elle demande le scope `transfer:funds`. Le navigateur est redirigé vers Auth0. Conformément à l’Action de Fabrikam, Auth0 demande à l’utilisateur de s’authentifier avec la MFA parce qu’un scope sensible a été demandé. Une fois l’authentification MFA réussie, Auth0 génère et envoie un nouveau jeton d’accès qui inclut ce scope sensible. L’application transmet le jeton d’accès à l’API, qui l’écarte après vérification et le traite ainsi comme un jeton à usage unique.

Pour en savoir plus, consultez [Configurer l’authentification renforcée pour les API](/docs/fr-ca/secure/multi-factor-authentication/step-up-authentication/configure-step-up-authentication-for-apis).

<div id="step-up-authentication-for-web-apps">
  ## Authentification renforcée pour les applications web
</div>

S’il s’agit d’une application web qui vérifie le niveau d’authentification, et non d’une API, vous n’avez alors pas de jeton d’accès. Dans ce cas, vous pouvez vérifier si un utilisateur s’est connecté avec la MFA en examinant le contenu de son <Tooltip tip="Jeton d’identité : justificatif destiné au client lui-même, plutôt qu’à l’accès à une ressource." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=ID+token">jeton d’identité</Tooltip>. Vous pouvez ensuite configurer votre application pour rejeter l’accès aux pages contenant des renseignements sensibles si le jeton d’identité indique que l’utilisateur ne s’est pas connecté avec la MFA, et utiliser une Action pour déclencher le mécanisme d’authentification renforcée (par exemple, demander la MFA). Par exemple, vous pourriez avoir une application destinée aux employés où les utilisateurs s’authentifient avec un nom d’utilisateur et un mot de passe, mais si un utilisateur veut accéder à des renseignements salariaux, il doit fournir un second facteur, comme une notification push mobile.

Vous pouvez mettre cela en œuvre en vérifiant le jeton d’identité lorsque l’utilisateur tente d’accéder à cette page. Si les claims montrent que l’utilisateur s’est déjà authentifié avec la MFA, affichez les renseignements sensibles. Sinon, relancez l’authentification et, au moyen d’une Action, demandez à l’utilisateur de s’authentifier avec la MFA.

Pour en savoir plus, consultez [Configurer l’authentification renforcée pour les applications web](/docs/fr-ca/secure/multi-factor-authentication/step-up-authentication/configure-step-up-authentication-for-web-apps).

<div id="learn-more">
  ## En savoir plus
</div>

* [Configurer l’authentification renforcée pour les API](/docs/fr-ca/secure/multi-factor-authentication/step-up-authentication/configure-step-up-authentication-for-apis)
* [Configurer l’authentification renforcée pour les applications Web](/docs/fr-ca/secure/multi-factor-authentication/step-up-authentication/configure-step-up-authentication-for-web-apps)
