> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez la MFA adaptative, son fonctionnement, comment la personnaliser et quels flux sont pris en charge.

# MFA adaptative

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Pour utiliser la MFA adaptative, vous devez disposer d’un forfait Enterprise avec le module complémentaire Adaptive MFA. Consultez [Auth0 Pricing](https://auth0.com/pricing/) pour en savoir plus.
</Callout>

<Tooltip tip="Authentification multifacteur adaptative : authentification multifacteur (MFA) qui n’est déclenchée pour les utilisateurs que lorsqu’une tentative de connexion est jugée peu fiable." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Adaptive+MFA">
  MFA adaptative
</Tooltip>

est une stratégie de

<Tooltip tip="Authentification multifacteur adaptative : authentification multifacteur (MFA) qui n’est déclenchée pour les utilisateurs que lorsqu’une tentative de connexion est jugée peu fiable." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=MFA">
  MFA
</Tooltip>

flexible et extensible qui peut vous aider à protéger votre locataire contre les

<Tooltip tip="Authentification multifacteur (MFA) : processus d’authentification de l’utilisateur qui utilise un facteur en plus du nom d’utilisateur et du mot de passe, comme un code envoyé par SMS." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=bad+actors">
  acteurs malveillants
</Tooltip>

sans accroître les frictions pour les utilisateurs légitimes. Elle évalue le risque potentiel lors de chaque transaction de connexion, puis demande à l’utilisateur une vérification supplémentaire, au besoin.

<div id="how-it-works">
  ## Fonctionnement
</div>

Pendant une transaction de connexion, la MFA adaptative calcule un score de confiance global à partir de l’analyse de trois évaluations des risques :

| Évaluateur         | Signal de risque                                                                                                                                                    | Méthode de calcul                                                                                                                                                                                                                                                                                                            |
| ------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `NewDevice`        | L’utilisateur tente de se connecter à partir d’un appareil qui n’a pas été utilisé pour accéder au compte au cours des 30 derniers jours.                           | L’agent utilisateur et les témoins du navigateur servent à identifier un appareil. Au moment de la connexion, les données de l’appareil sont comparées à la liste des appareils associés au compte.                                                                                                                          |
| `ImpossibleTravel` | L’utilisateur tente de se connecter à partir d’un emplacement géographique qui indique une situation de déplacement impossible par rapport à la dernière connexion. | La distance entre le dernier emplacement valide et l’emplacement de la tentative de connexion est calculée; l’écart entre la dernière connexion et la tentative de connexion est utilisé pour calculer une vitesse de déplacement hypothétique. Cette vitesse est ensuite comparée à une vitesse de déplacement raisonnable. |
| `UntrustedIP`      | L’utilisateur tente de se connecter à partir d’une adresse IP reconnue comme étant associée à un comportement suspect.                                              | Auth0 utilise l’intelligence tirée des événements de trafic pour déterminer la probabilité que l’adresse IP ait été utilisée par des acteurs malveillants pour mener des attaques à volume élevé.                                                                                                                            |
| Overall Risk Score | Une combinaison des 3 facteurs ci-dessus.                                                                                                                           | Auth0 utilise les 3 scores pour attribuer un score global. Utilisez [Actions](/fr-CA/docs/secure/multi-factor-authentication/adaptive-mfa/customize-adaptive-mfa) si vous souhaitez mettre en œuvre votre propre logique métier.                                                                                             |

Lorsque la MFA adaptative détermine que le score de confiance global est faible (c’est-à-dire que la transaction de connexion présente un risque élevé), elle exige que l’utilisateur vérifie son identité à l’aide de MFA. Si l’utilisateur n’est pas inscrit à MFA, il doit effectuer une vérification supplémentaire avant de pouvoir s’y inscrire.

La MFA adaptative comprend un flux de sécurité complet qui garantit l’authenticité des utilisateurs :

<Frame>
  <img src="https://mintcdn.com/translations/6GE5Z24GDCZehiJ9/docs/images/cdy7uua7fh8z/6NpeGW8jtQIma1jTVydW7U/d0f80c28226abfe10863f34d30f1a0be/Adaptive_MFA_Flow.png?fit=max&auto=format&n=6GE5Z24GDCZehiJ9&q=85&s=7f01ce8336086403d25011325734024e" alt="Schéma du flux d’authentification multifacteur adaptative d’Auth0 Login" width="1502" height="1366" data-path="docs/images/cdy7uua7fh8z/6NpeGW8jtQIma1jTVydW7U/d0f80c28226abfe10863f34d30f1a0be/Adaptive_MFA_Flow.png" />
</Frame>

La MFA adaptative ignore toutes les sessions MFA existantes (par exemple, si un utilisateur a sélectionné **Se souvenir de ce navigateur** lors d’un flux MFA précédent) et ne permet pas aux utilisateurs de contourner les défis MFA.

<div id="customize-adaptive-mfa">
  ## Personnaliser la MFA adaptative
</div>

Vous pouvez utiliser Actions pour personnaliser le flux de MFA et offrir la meilleure expérience à vos utilisateurs.

Pour en savoir plus sur les évaluations des risques, les scores de confiance et les options de personnalisation, consultez [Personnaliser la MFA adaptative](/fr-CA/docs/secure/multi-factor-authentication/adaptive-mfa/customize-adaptive-mfa).

<div id="support-and-limitations">
  ## Prise en charge et limites
</div>

<div id="authorization-flows">
  ### Flux d’autorisation
</div>

La MFA adaptative est prise en charge par tous les flux d’authentification et de <Tooltip tip="Flux d’autorisation : octroi d’autorisation (ou processus) défini dans le cadre OAuth 2.0." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=authorization+flows">flux d’autorisation</Tooltip> qui sont initiés par l’utilisateur final. Pour en savoir plus sur les différents flux et protocoles, consultez [Flux d’authentification et d’autorisation](/fr-CA/docs/get-started/authentication-and-authorization-flow) et [Protocoles](/fr-CA/docs/authenticate/protocols).

| Protocole     | Flux                                                     | Pris en charge       |
| ------------- | -------------------------------------------------------- | -------------------- |
| OIDC/OAuth2   | Flux de code d’autorisation                              | Pris en charge       |
| OIDC/OAuth2   | Flux de code d’autorisation avec PKCE                    | Pris en charge       |
| OIDC/OAuth2   | Flux implicite avec Form Post                            | Pris en charge       |
| OIDC/OAuth2   | Flux hybride                                             | Pris en charge       |
| OIDC/OAuth2   | Identifiants de l’application                            | Non pris en charge   |
| OIDC/OAuth2   | Autorisation d’appareil                                  | Non pris en charge   |
| OIDC/OAuth2   | Mot de passe du Resource Owner (ROP)                     | Non pris en charge   |
| OIDC/OAuth2   | Custom Token Exchange                                    | Non pris en charge   |
| SAML          | Initié par le fournisseur de services (initié par le SP) | Pris en charge       |
| SAML          | Initié par le fournisseur d’identité (initié par l’IdP)  | Non pris en charge\* |
| WS-Federation | N/A                                                      | Pris en charge       |
| AD/LDAP       | N/A                                                      | Pris en charge       |

\*La MFA adaptative n’est pas prise en charge pour les flux <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des renseignements d’authentification sans mot de passe." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=SAML">SAML</Tooltip> initiés par l’<Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des renseignements d’authentification sans mot de passe." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=IdP">IdP</Tooltip>, mais vous pouvez simuler ce flux avec des applications OIDC. Pour en savoir plus, consultez [Configurer la connexion SAML initiée par l’IdP vers des applications OIDC](/fr-CA/docs/authenticate/protocols/saml/saml-sso-integrations/configure-idp-initiated-saml-sign-on-to-oidc-apps).

<div id="social-connections">
  ### Connexions sociales
</div>

La MFA adaptative est entièrement prise en charge pour les types de connexions sociales où une adresse de courriel est disponible pour chaque utilisateur.

La MFA adaptative exige une adresse de courriel pour effectuer l’étape de défi par courriel qui se produit lorsqu’un utilisateur n’est pas inscrit à la MFA. Si aucune adresse de courriel n’est disponible, la MFA adaptative ne peut pas effectuer le défi par courriel et la transaction sera bloquée. Ce scénario n’introduit pas de risque de sécurité, mais il limite les capacités de la fonctionnalité.

Si vous avez configuré une connexion sociale et vous vous attendez à ce qu’une adresse de courriel soit disponible, mais que ce n’est pas le cas, vérifiez votre configuration et confirmez que les scopes, les claims et les autorisations appropriés sont demandés. Pour en savoir plus sur les connexions sociales prises en charge et sur la façon de les installer, consultez [Connexions sociales sur Auth0 Marketplace](https://marketplace.auth0.com/features/social-connections).

<div id="auth0-features">
  ### Fonctionnalités d’Auth0
</div>

Le tableau suivant répertorie les implémentations Auth0 et leur niveau de prise en charge avec la MFA adaptative :

| Implémentation du flux de connexion                                                                                                                                            | Niveau de prise en charge de la MFA adaptative                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Universal Login                                                                                                                                                                | Pris en charge                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| Classic Login sans personnalisation                                                                                                                                            | Pris en charge                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| Classic Login (hébergé par Auth0), page de connexion personnalisée avec le modèle Lock `lock.js`                                                                               | Pris en charge                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| Classic Login (hébergé par Auth0), page de connexion personnalisée avec le modèle Custom Login Form `auth0.js`                                                                 | Pris en charge                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| Classic Login (hébergé par Auth0), page de connexion personnalisée avec le flux Passwordless par courriel et le modèle Passwordless `lock.js`                                  | Pris en charge                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| Classic Login (hébergé par Auth0), page de connexion personnalisée avec le flux Passwordless par SMS et le modèle Passwordless `lock.js`                                       | Non pris en charge, car il ne fournit pas d’adresse de courriel, ce qui est requis.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| Applications Web ou natives utilisant le flux Resource Owner Password Grant (ROPG) (y compris celles qui utilisent d’anciennes versions des SDK `lock.android` et `lock.swift` | Pris en charge, avec les limitations suivantes :<br />• Fonctionne lorsque tous les utilisateurs finaux sont déjà inscrits à la MFA (lorsque les utilisateurs doivent s’y inscrire au moment de l’inscription). Les utilisateurs qui ne sont pas déjà inscrits seront bloqués dans les situations à risque.<br />• L’évaluation du risque pour déterminer si un utilisateur se connecte à partir d’un nouvel appareil ne fonctionnera pas. Le flux ROPG ne prend pas en charge les témoins du navigateur nécessaires pour déterminer le risque.<br />• Vous devez transmettre l’en-tête `auth0-forwarded-for` avec les renseignements sur l’adresse IP d’origine pour que les évaluations du risque liées à la réputation de l’IP fonctionnent. |
| Applications natives utilisant la plus récente version des SDK qui prennent en charge Universal Login intégré                                                                  | Pris en charge                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| Applications natives utilisant la plus récente version des SDK et le flux ROPG                                                                                                 | Pris en charge, avec les limitations suivantes :<br />• Fonctionne lorsque tous les utilisateurs finaux sont déjà inscrits à la MFA (lorsque les utilisateurs doivent s’y inscrire au moment de l’inscription). Les utilisateurs qui ne sont pas déjà inscrits seront bloqués dans les situations à risque.<br />• L’évaluation du risque pour déterminer si un utilisateur se connecte à partir d’un nouvel appareil ne fonctionnera pas. Le flux ROPG ne prend pas en charge les témoins du navigateur nécessaires pour déterminer le risque.<br />• Vous devez transmettre l’en-tête `auth0-forwarded-for` avec les renseignements sur l’adresse IP d’origine pour que les évaluations du risque liées à la réputation de l’IP fonctionnent. |
| Flux hébergés par vous (et non par Auth0) utilisant `lock.js` ou `auth0.js` qui effectuent une authentification inter-origine (point de terminaison co/authenticate)           | Pris en charge                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |

<div id="learn-more">
  ## En savoir plus
</div>

* [Activer la MFA adaptative](/fr-CA/docs/secure/multi-factor-authentication/adaptive-mfa/enable-adaptive-mfa)
* [Personnaliser la MFA adaptative](/fr-CA/docs/secure/multi-factor-authentication/adaptive-mfa/customize-adaptive-mfa)
* [Événements du journal de la MFA adaptative](/fr-CA/docs/secure/multi-factor-authentication/adaptive-mfa/adaptive-mfa-log-events)
