Antes de empezar
- Habilita el tipo de concesión MFA para tu aplicación. Para obtener más información, consulta Actualizar tipos de concesión.
Obtener tokens de acceso para la API de MFA
https://{yourDomain}/mfa/, autentica simultáneamente y desencadena una solicitud de desafío de MFA. La habilitación de factores en su inquilino y la inscripción de sus usuarios determinan si se inicia el desafío de MFA:
- Si su inquilino permite la inscripción en varios factores y sus usuarios se inscriben en un factor válido (excepto correo electrónico), como una contraseña de un solo uso (OTP), el usuario recibe el desafío de MFA al iniciar sesión.
- Si sus usuarios no están inscritos en ningún factor de autenticación, o solo están inscritos en el factor
email, se genera el token de MFA y no se emite ningún desafío para el usuario.
El tiempo de expiración predeterminado de los tokens de acceso con la audiencia
https://{yourDomain}/mfa/* es de 10 minutos. Este valor no se puede configurar.Universal Login
https://{yourDomain}/mfa/.
Grant de contraseña del propietario del recurso
- Solicite la audiencia
https://{yourDomain}/mfa/al iniciar sesión y use un Token de actualización para renovarlo más adelante. - Si necesita listar y eliminar autenticadores, pida al usuario que se autentique de nuevo con
/oauth/token, especificando la audienciahttps://{yourDomain}/mfa/. Los usuarios deberán completar MFA antes de poder listar o eliminar factores de autenticación. - Si solo necesita listar autenticadores, pida al usuario que se autentique de nuevo usando
/oauth/tokencon username y contraseña. El endpoint devolverá un errormfa_requiredy unmfa_tokenque puede usar para listar autenticadores. Los usuarios deberán proporcionar su contraseña para ver sus autenticadores.
Alcances
Listar autenticadores
active sea false. Esos autenticadores no han sido confirmados por los usuarios, por lo que no pueden usarse en desafíos de MFA.
La API de MFA mostrará las siguientes inscripciones según el tipo de autenticador:
Inscribir autenticadores
Eliminar autenticadores
DELETE al endpoint de autenticadores de MFA y reemplaza AUTHENTICATOR_ID por el ID del autenticador correspondiente. Puedes obtener el ID al listar los autenticadores.
Si se usó un mfa_token para listar autenticadores, los usuarios deberán completar MFA para obtener un token de acceso con una audiencia de https://{yourDomain}/mfa/ para poder eliminar un autenticador.
Si se eliminó el autenticador, se devuelve una respuesta 204.
Cuando eliminas un autenticador, se realizan las siguientes acciones según el tipo de autenticador: