Pour utiliser les fonctionnalités de Client-Initiated Backchannel Authentication (CIBA), vous devez disposer d’un Enterprise Plan ou d’un module complémentaire approprié. Consultez Auth0 Pricing pour plus de détails.
- Configurer le type d’octroi CIBA pour votre application
- Activer les canaux de notification pour votre application
- Configurer le canal de notification pour CIBA
Prérequis
Avant de configurer CIBA pour votre application, assurez-vous de définir une méthode d’authentification pour votre application. Vous pouvez utiliser n’importe quelle méthode d’authentification, y compris l’authentification mTLS, l’authentification par clé privée et l’authentification par avec le flux CIBA. Pour définir la méthode d’authentification de votre application, consultez Credential Settings.Configurer le type d’octroi CIBA pour votre application
Vous pouvez configurer le type d’octroi CIBA pour votre application à l’aide de l’Auth0 Dashboard ou de la Management API. Il existe certaines restrictions quant aux types de clients qui peuvent utiliser le type d’octroi CIBA. Vous pouvez utiliser le type d’octroi CIBA seulement si :- Le client est un client de première partie, c.-à-d. que la propriété
is_first_partyest définie surtrue. - Le client est confidentiel et utilise un mécanisme d’authentification, c.-à-d. que la propriété
token_endpoint_auth_methodne doit pas être définie surnone. - Le client doit être conforme à OIDC, c.-à-d. que
oidc_conformantdoit être défini surtrue. Il s’agit de la valeur par défaut pour tous les nouveaux clients.
- Auth0 Dashboard
- Management API
Pour configurer CIBA pour votre application dans l’Auth0 Dashboard :
- Accédez à Applications > Applications dans l’Auth0 Dashboard.
- Créez une application, puis activez Client Initiated Backchannel Authentication (CIBA) dans l’onglet Grant Types :

- Cliquez sur Save Changes.
Activez les canaux de notification pour votre application
Pour utiliser les fonctionnalités de Client-Initiated Backchannel Authentication (CIBA), vous devez avoir un Enterprise Plan ou un module complémentaire approprié. Consultez Auth0 Pricing pour en savoir plus.
requested_expiry pour déterminer quel canal de notification utiliser. Le paramètre requested_expiry détermine la durée maximale, en secondes, pendant laquelle la session CIBA doit demeurer valide :
- Notifications push mobiles : si vous définissez
requested_expiryà une valeur de 300 secondes ou moins, CIBA utilise le canal de notification push mobile s’il est activé. - Notifications par courriel : si vous définissez
requested_expiryà une valeur comprise entre 301 et 259200 secondes (72 heures), CIBA utilise le canal de notification par courriel s’il est activé.
- Auth0 Dashboard
- Management API
Pour configurer le canal de notification de votre application dans l’Auth0 Dashboard :
- Accédez à Applications > Applications.
- Dans les paramètres de votre application, accédez à la section Client Initiated Backchannel Authentication (CIBA) et sélectionnez le ou les canaux de notification à activer.

Configurer le canal de notification
Une fois le ou les canaux de notification activés pour votre application cliente, configurez le canal de notification du flux CIBA :Configurer les notifications push mobiles
Pour envoyer des notifications push mobiles avec CIBA, vous pouvez utiliser :- l’application Auth0 Guardian
- une application personnalisée intégrée au SDK Auth0 Guardian
- Activer les notifications push d’Auth0 Guardian
- Inscrire l’utilisateur autorisant à l’AMF au moyen de notifications push
Activer les notifications push d’Auth0 Guardian
Utilisez l’Auth0 Dashboard pour activer le facteur notification push d’Auth0 Guardian pour votre tenant. Dans l’Auth0 Dashboard :- Sélectionnez Sécurité > Multi-factor Auth.
- Activez Notification push avec Auth0 Guardian. Cela peut nécessiter certains paramètres de configuration pour la . Pour en savoir plus, consultez Configurer les notifications push pour la MFA.

- Pour Application de notification push, sélectionnez l’application de votre choix.

- Cliquez sur Enregistrer.
Inscrire l’utilisateur autorisant à l’authentification multifacteur au moyen des notifications push
Si l’utilisateur n’est pas inscrit aux notifications push pour l’authentification multifacteur, Auth0 utilise plutôt les notifications par courriel, si elles sont configurées, plutôt que de rejeter la requête CIBA.

Configurer les notifications par courriel
Pour utiliser les notifications par courriel dans le flux CIBA, vous devez avoir le module complémentaire Auth0 for AI Agents avec un forfait payant. Pour en savoir plus, consultez Auth0 Pricing.
- Configurer votre fournisseur de courriel
- Configurer votre modèle de courriel pour utiliser le modèle Asynchronous Approval
- Vous assurer que l’utilisateur autorisant a une adresse courriel vérifiée
Configurez votre fournisseur de courriel
Bien que vous puissiez utiliser le fournisseur de courriel intégré d’Auth0 pour tester la livraison des courriels dans vos environnements de développement et de test, vous devez configurer votre propre fournisseur de courriel pour utiliser les notifications par courriel avec CIBA dans un environnement de production. Pour savoir comment configurer votre propre fournisseur de courriel, consultez Personnaliser les courriels.Configurez votre modèle de courriel
Pour configurer le modèle de courriel Asynchronous Approval :- Auth0 Dashboard
- Management API
- Accédez à Branding > Email Templates.
- Pour Modèle, sélectionnez Asynchronous Approval dans le menu déroulant.
- Remplissez le reste des paramètres du modèle en suivant les instructions de Configuration des champs du modèle.
S’assurer que l’utilisateur qui autorise dispose d’une adresse courriel vérifiée
Si l’utilisateur n’a pas d’adresse courriel vérifiée, Auth0 rejette la requête de courriel CIBA.
- Accédez à User Management > Users et cliquez sur l’utilisateur.
- Sous Email, l’utilisateur devrait avoir une adresse courriel vérifiée affichée.