また、データベース接続用の Management API の構成スキーマでは、Flexible Password Policy により、レガシー パスワードポリシーの
options オブジェクトと属性も、単一の設定可能な options.password_options オブジェクトに置き換えられます。
前提条件
-
Auth0 のユーザーストア (
"strategy": "auth0") を利用するデータベース接続を使用している必要があります。 - テナントで Universal Login を使用している必要があります。
- テナントにカスタムのパスワードリセット画面が設定されていてはなりません。
-
Management API を使用する場合、アクセストークンに
read:connectionsとupdate:connectionsのスコープが含まれている必要があります。これらがないと、データベース接続の設定を取得または変更することは、それぞれできません。
Flexible Password Policy を有効にする
- Auth0 Dashboard
- Management API
Auth0 Dashboard から Flexible Password Policy を有効にするには、次の手順を実行します。
これらの設定を変更したら、Save をクリックします。
- Auth0 Dashboard > Authentication > Database に移動し、編集する接続名を選択します。
- 認証方法 タブを選択します。次に、パスワード セクションで Configure を選択して Password パネルを開きます。
- 上部の Flexible Password Policy バナーで Activate を選択し、続けて Confirm を選択します。
ポリシー設定
ポリシー設定
Policy セクションには、次の設定があります。
- Password for login: ユーザーがパスワードでログインできるようにするか、ブロックするかを設定します。
- Password on signup: ユーザーがパスワードでサインアップできるようにするか、ブロックするかを設定します。
- Self-service change password: ユーザー自身によるパスワード変更を許可するか、ブロックするかを設定します。
- Support users without a password: Management API と Authentication API を使用して、パスワードなしでユーザーを作成できるようにするかどうかを切り替えます。
構成設定
構成設定
Composition セクションには、次の設定があります。
- Minimum password length: 最小パスワード長を入力します。
-
Additional composition rules
- Required password options: 少なくとも 1 つの大文字、少なくとも 1 つの小文字、少なくとも 1 つの数字、少なくとも 1 つの特殊文字、または前述の 4 種類の文字タイプのうち少なくとも 3 種類を必須にします。
- Block three or more sequential characters: ABC や 321 のような、3 文字以上の連続した文字をブロックします
- Block three or more identical characters in a row: 000 のような、同じ文字が 3 文字以上連続するものをブロックします
- Maximum password length exceeded: 72 バイトを超えるパスワードについて、Truncate password (長いパスワードを許可するが、最初の 72 バイトのみを暗号化) または Show error (72 バイトを超えるパスワードを拒否) のいずれかを選択します。
セキュリティ設定
セキュリティ設定
Security セクションには、次の設定があります。
-
Password history: パスワードの再利用を防止します。
- Password history size: ユーザーが再利用できない過去のパスワード数を選択します。
-
Password dictionary: 指定した辞書、または追加した辞書エントリに含まれるパスワードをユーザーが使用できないようにします。
- Default dictionary: 10,000 common words 辞書または 100,000 common words 辞書のいずれかを選択します。
- Additional dictionary entries: 追加の禁止パスワードを 1 行に 1 つずつ入力します。
-
Block profile data in passwords: ユーザーのプロファイルデータを含むパスワードを設定できないようにします。
- Select profile fields to block: ブロックする 8 つの一般的なデフォルトフィールドから選択します。
- Additional profile fields to block: ブロックする追加のプロファイルフィールドを入力します。
レガシーパスワードポリシーに戻す
options で更新し、password_options オブジェクト全体を削除します。