Skip to main content
Auth0 Guardian は、iOS および Android デバイス向けのモバイルアプリケーションで、ユーザーはプッシュ通知または一時的なワンタイムパスワードを使用して多要素認証 (MFA)を完了できます。 Auth0 Guardian は、ユーザーの登録済みデバイス (通常は携帯電話やタブレット) にプッシュ通知を送信したり、アプリ内で直接ワンタイムパスワードを生成したりできます。ユーザーはこれらのプッシュ通知にすばやく応答するか、ワンタイムパスワードを取得してログインを完了できます。 ユーザーは、Apple App Store または Google Play Store から Auth0 Guardian アプリをダウンロードできます。あるいは、Guardian SDK を使用して、独自のカスタムアプリに Auth0 Guardian の機能を組み込むこともできます。

プッシュ通知

プッシュ通知を使用するには、ユーザーのデバイスに Auth0 Guardian アプリ、または Guardian SDK を使用して構築したカスタムアプリのいずれかがインストールされている必要があります。ユーザーが認証を試みると、インストール済みのアプリにプッシュ通知が送信されます。ログインを完了するには、ユーザーはその通知に応答する必要があります。これにより、ユーザーがログイン情報を把握しており、かつ 用に設定されたデバイスを所持していることを証明できます。 Auth0 のプッシュ通知は、AWS Simple Notification Service (SNS) または以下のベンダー直結サービスを 1 つ以上使用して実装でき、ベンダー固有の連携を設定できます。
  • Firebase Cloud Messaging (FCM)
    • プッシュ通知の内容を変更する方法の詳細については、FCM のドキュメントを参照してください。
  • Apple Push Notification (APN)
Auth0 Guardian フロー図

プッシュ通知を登録する

Auth0 Guardian を使用してプッシュ通知を設定すると、ユーザーは初回のサインアップ時またはアプリケーションへの初回ログイン時に、モバイルアプリのダウンロードを求められます。Guardian SDK を使用してカスタムアプリにプッシュ通知を実装する場合、登録時にアプリケーションのダウンロードを求められることはありません。 プッシュ通知は、Security > Multi-factor Auth > Push Notification using Auth0 Guardian から有効にできます。
Auth0 Dashboard > Security > Multi-factor Auth > Push Notification using Auth0 Guardian
ユーザーが初めてサインアップするかアプリケーションにログインすると、Universal Login に、Auth0 Guardian アプリまたはカスタム Guardian SDK アプリを第 2 の認証要素として登録するための QR コードが表示されます。ユーザーは登録を完了するために、指定されたアプリでこのコードを短時間のうちにスキャンする必要があります。 登録が完了すると、ユーザーはプッシュ通知を認証要素として使用できるようになります。以後、ユーザーがアプリケーションへのログインを試みるたびに、Auth0 Guardian またはカスタム Guardian SDK アプリを介して、ユーザーのデバイスにプッシュ通知が送信されます。ユーザーは、アプリケーションに正常にログインするために、このrequestを承認する必要があります。 デバイスまたは recovery code を紛失したユーザーの MFA をリセットする方法については、Reset Multi-Factor Authentication and Recovery Codes を参照してください。

一時的なワンタイムパスワード

Auth0 Guardian アプリと Guardian SDK は、第2の認証要素として一時的なワンタイムパスワード (OTP) にも対応しています。アプリと SDK はどちらも一時的な OTP を生成でき、ユーザーはそれを使って の MFA チャレンジを完了できます。 デフォルトでは、Auth0 Guardian アプリには、ユーザーが登録しているアプリケーションの一覧が表示されます。アプリケーションを選択すると、そのアプリケーションに対応する OTP が表示されます。6 桁の OTP はそれぞれ 30 秒間有効です。有効期限が近づいた OTP は赤色で表示されます。有効期限が切れると、アプリはすぐに新しい OTP を生成します。認証の失敗を防ぐため、ユーザーは赤色の OTP を使用しないでください カスタム Guardian SDK アプリでは、OTP の表示が異なる場合があります。

一時的なワンタイムパスワードを使用する

OTPは主に次の2つの方法で活用できます。
  • Auth0 Guardianアプリまたはその他のカスタムアプリがプッシュリクエストを受信しない場合に、プッシュ通知のフォールバック手段として使用する。
  • テナントでOne-Time Password認証要素を有効にしている場合は、MFAチャレンジとして使用する。
ユーザーがAuth0 Guardianまたはその他のカスタムアプリ経由でプッシュ通知を受信できない場合は、代わりに一時的なOTPを使用してMFAチャレンジを完了できます。ユーザーフローの例:
  1. ユーザーがアプリケーションへのログインを試みます。Universal LoginのMFA画面までは進みますが、プッシュ通知を受信しません。
  2. MFA画面で、ユーザーはManually Enter Codeボタンを選択します。OTPを使用して認証するには、このオプションを選択する必要があります。
    Manually Enter Codeボタンが表示されたMFA画面の例
  3. ユーザーはAuth0 GuardianまたはカスタムGuardian SDKアプリを開き、アクセスしようとしているアプリケーションを選択します。
  4. ユーザーは、Account Detailページの下部に表示されているOTPをコピーします。
  5. ユーザーはMFA画面にOTPを入力して、チャレンジを完了します。
ユーザーがOTPで認証できるようにするには、テナントでOne-Time PasswordMFA認証要素として有効にする必要があります。有効にすると、ユーザーはUniversal Login経由でログインする際に、OTPを使用してMFA画面を完了できます。MFA認証要素を有効にするには、Auth0 Dashboard > Security > Multi-factor Authに移動します。ユーザーは、初回のサインアップ時またはアプリケーションへのログイン時に、MFA認証要素としてOTPを登録できます。使用しているデバイスの種類に応じて、Universal Loginには次のいずれかが表示されます。
  • モバイル以外のデバイスの場合: Universal Loginには、登録を続行するためにユーザーがスキャンできるQRコードが表示されます。
Trouble Scanning?リンクが表示されたOTP登録画面の例
  • モバイルデバイスの場合: Universal LoginではQRコードは表示されず、代わりに登録コードが直接表示されます。
モバイルデバイスに表示された一時的なワンタイムパスワードの登録画面。
どちらの方法でも、ユーザーは画面上の手順に従って、Auth0 GuardianアプリまたはカスタムGuardian SDKアプリを第2の認証要素として登録できます。通常、このプロセスでは、ユーザーが該当するアプリに自分のアプリケーションを追加し、そのアプリケーション用に生成されたOTPを取得します。その後、ユーザーはUniversal Login画面にOTPを入力して、登録プロセスを完了します。ユーザーが登録完了後に次回アプリケーションへのログインを試みる際は、Auth0 GuardianまたはカスタムGuardian SDKアプリのOTPをチャレンジに入力して認証できます。

Auth0 Guardian アプリの設定

ユーザーのセキュリティ設定

Auth0 Guardian アプリでは、iOS と Android で、アプリのセキュリティ層としてパスコードや生体認証を有効にできます。ユーザーがこれらのオプションを 1 つ以上有効にすると、プッシュ通知に応答したり OTP を取得したりする前に、これらの認証を完了する必要があります。 iOS または Android デバイスでこれらのオプションを有効にするには、以下の手順に従ってください。
iOS で Auth0 Guardian アプリのセキュリティ設定を有効にするには、次の手順を実行します。
  1. アプリで 歯車アイコン を選択して、設定メニューを開きます。
  2. Passcode を選択して、パスコード保護を有効にします。
  3. 6 桁のパスコードを設定し、確認します。
これで、アプリはパスコードで保護されます。ユーザーは、プッシュ通知に応答したり OTP を取得したりする前に、このパスコードを入力する必要があります。パスコード保護を有効にすると、代替のセキュリティ対策としてデバイスの生体認証も設定できます。デバイスの生体認証を有効にするには、次の手順を実行します。
  1. アプリで 歯車アイコン を選択して、設定メニューを開きます。
  2. Face IDTouch ID など、利用可能なオプションのいずれかを選択して、デバイスの生体認証を有効にします。

ローカライズ設定

Auth0 Guardian アプリは、iOS と Android で複数の言語および方言のローカライズに対応しています。 Settings メニューの Language セクションでは、ユーザーは使用する言語を選択できます。デフォルトでは、アプリはデバイスのシステム言語と同じ言語を使用します。
プッシュ通知の内容の大半は、ユーザーが選択した言語で表示されます。ただし、プッシュ通知のタイトルは翻訳されません。タイトルが設定された時点では、まだ言語設定が取得されていないためです。
Auth0 Guardian アプリは、次の言語および方言に対応しています。

Guardian アプリのテーマ

iOS と Android 向けの Auth0 Guardian アプリは、ライトモードとダークモードのテーマに対応しています。 設定メニューの Theme セクションでは、次のオプションを選択できます。
  • System: デフォルトのシステムテーマを使用します
  • Light: ライトモードのテーマを有効にします
  • Dark: ダークモードのテーマを有効にします

保護対象のアプリケーションのカスタマイズ オプション

Auth0 Guardian アプリで保護対象のアプリケーションをユーザーが区別しやすいように、各アプリケーションはそれぞれ異なる名前、アクセントカラー、アイコンでカスタマイズできます。
Auth0 Guardian アプリでアプリケーションに割り当てられるデフォルト名は、テナント名またはテナント設定で設定した Friendly Name によって決まります。同様に、デフォルトのロゴは、テナント設定で指定した Logo URL に基づきます。テナント設定を編集するには、Auth0 Dashboard > Settings > General に移動します。
保護対象のアプリケーションをカスタマイズするには、次の手順に従います。
  1. 一覧からアプリケーションを選択します。
    • ヒント: アプリケーションを左にスワイプすると、Edit と Delete のオプションを表示することもできます。
  2. Account Detail ページで Edit を選択します。
  3. 必要に応じて、アプリケーションの名前、色、アイコンを変更します。
  4. Save を選択します。

Guardian SDK

Guardian SDK をインストール (iOSAndroid で利用可能) すると、ブランディングやルック&フィールを完全にコントロールしながら、独自の多要素認証アプリケーションを構築できます。Guardian SDK を使用すれば、Guardian のように動作する独自のカスタムモバイルアプリケーションを開発したり、既存のモバイルアプリケーションにプッシュ通知の受信など Guardian の機能の一部を組み込んだりできます。代表的なユースケースとしては、銀行アプリが挙げられます。たとえば、ATM で取引が行われた際にプッシュ通知を受信して承認できるように、既存のモバイルアプリで Guardian SDK を使用できます。

Actions を使用して Auth0 Guardian の多要素認証を有効にする

Action 内で Auth0 Guardian を有効にするには、多要素認証を有効にする際に provider パラメーターに guardian を指定します。
ユーザーに毎回 Auth0 Guardian でのログインを求めるには、allowRememberBrowser: false を指定した Action を作成します。

Auth0 Guardian と Authorization Extension を使用した多要素認証

このテンプレートは、条件が満たされたときに、プッシュ通知のために Auth0 Guardian で多要素認証をトリガーするための例と出発点を示しています。 初回ログイン時に、ユーザーはデバイスを登録できます。M の詳細については、Enable Multi-Factor Authentication を参照してください。

詳細はこちら