Avant de commencer
- Activez le type d’octroi MFA pour votre application. Pour en savoir plus, consultez Update Grant Types.
Obtenir des jetons d’accès pour l’API MFA
https://{yourDomain}/mfa/, authentifie simultanément et déclenche une demande de défi MFA. L’activation des facteurs dans votre locataire et l’inscription de vos utilisateurs déterminent si le défi MFA est lancé :
- Si votre locataire permet l’inscription à plusieurs facteurs et que vos utilisateurs sont inscrits à un facteur valide (à l’exclusion du courriel), comme un mot de passe à usage unique (OTP), l’utilisateur reçoit un défi MFA à la connexion.
- Si vos utilisateurs ne sont inscrits à aucun facteur d’authentification, ou s’ils sont uniquement inscrits au facteur
email, le jeton MFA est émis et l’utilisateur ne reçoit aucun défi.
La durée de validité par défaut des jetons d’accès avec l’audience
https://{yourDomain}/mfa/* est de 10 minutes. Cette valeur ne peut pas être configurée.Universal Login
https://{yourDomain}/mfa/.
Octroi par mot de passe du propriétaire de la ressource
- Demandez l’
audiencehttps://{yourDomain}/mfa/à la connexion, puis utilisez un jeton d’actualisation pour renouveler le jeton plus tard. - Si vous devez lister et supprimer des authentificateurs, demandez à l’utilisateur de s’authentifier de nouveau avec
/oauth/token, en précisant l’audiencehttps://{yourDomain}/mfa/. Les utilisateurs devront compléter la MFA avant de pouvoir lister ou supprimer des facteurs d’authentification. - Si vous devez seulement lister des authentificateurs, demandez à l’utilisateur de s’authentifier de nouveau au moyen de
/oauth/tokenavec un nom d’utilisateur et un mot de passe. Le point de terminaison retournera une erreurmfa_required, ainsi qu’unmfa_tokenque vous pourrez utiliser pour lister les authentificateurs. Les utilisateurs devront fournir leur mot de passe pour voir leurs authentificateurs.
Scopes
Lister les authentificateurs
active a la valeur false. Ces authentificateurs n’ont pas été confirmés par les utilisateurs; ils ne peuvent donc pas être utilisés pour un défi MFA.
L’API MFA liste les inscriptions suivantes selon le type d’authentificateur :
Inscrire des authentificateurs
Supprimer des authentificateurs
DELETE au point de terminaison authentificateur MFA en remplaçant AUTHENTICATOR_ID par l’ID de l’authentificateur approprié. Vous pouvez obtenir cet ID lorsque vous listez les authentificateurs.
Si un mfa_token a été utilisé pour lister les authentificateurs, les utilisateurs devront effectuer la vérification MFA pour obtenir un jeton d’accès avec une audience de https://{yourDomain}/mfa/ afin de supprimer un authentificateur.
Si l’authentificateur a été supprimé, une réponse 204 est renvoyée.
Lorsque vous supprimez un authentificateur, les actions suivantes se produisent selon le type d’authentificateur :