- Bloquer l’adresse IP d’origine afin qu’elle ne puisse pas se connecter à titre de cet utilisateur
- Empêcher toute tentative de connexion pour cet utilisateur
- Aviser l’utilisateur par courriel ou par SMS
Configurer la protection contre les attaques par force brute
Vous pouvez activer, personnaliser et désactiver la protection contre les attaques par force brute dans Dashboard > Sécurité > Protection contre les attaques > Protection contre les attaques par force brute, qui comprend les paramètres suivants :- La bascule en haut de la page permet d’activer ou de désactiver la protection contre les attaques par force brute. L’état actuel est indiqué par le statut Activée / Désactivée.
- La section Détection contient les paramètres seuil de force brute et IP AllowList.
- La section Réponse contient les paramètres paramètres de blocage et notifications.
Seuil de force brute
Le seuil de force brute correspond au nombre de tentatives de connexion infructueuses autorisées à partir d’une seule adresse IP pour un seul identifiant d’utilisateur avant le déclenchement de la protection contre les attaques par force brute. Il existe deux options :- Par défaut règle le seuil de force brute à 10.
- Personnalisé vous permet de régler le seuil de force brute à une valeur comprise entre 1 et 100.
too_many_attempts.
IP AllowList
L’IP AllowList est une liste, séparée par des virgules, d’adresses IPv4 ou IPv6, ou de plages en notation CIDR. Les tentatives de connexion provenant d’adresses IP figurant dans l’IP AllowList sont exemptées de la protection contre les attaques par force brute. Vous pouvez utiliser l’IP AllowList pour indiquer des adresses IP ou des plages de confiance, par exemple lorsque des utilisateurs se trouvent derrière un proxy.Paramètres de blocage
Les paramètres de blocage de la protection contre les attaques par force brute déterminent si et comment Auth0 bloque de nouvelles tentatives de connexion à un compte d’utilisateur précis lorsque la détection d’attaque par force brute se déclenche. Il existe deux options :- Bloquer les connexions par force brute bloque les tentatives de connexion supplémentaires pour l’identifiant d’utilisateur donné à partir de l’adresse IP qui a déclenché la protection contre les attaques par force brute. Cette option est activée par défaut.
- Verrouillage du compte bloque toutes les tentatives de connexion pour l’identifiant d’utilisateur donné. Cette option est désactivée par défaut.
Notifications
Si Envoyer des notifications aux utilisateurs concernés est activé, Auth0 envoie une notification par SMS ou par courriel à l’utilisateur lorsque son compte est bloqué. Auth0 envoie un SMS à l’utilisateur s’il utilise un identifiant de téléphone dans le flux de connexion. Les notifications par SMS sont limitées à 1 par heure et par identifiant. Auth0 envoie un courriel à l’utilisateur si une adresse courriel est associée à son compte. Les notifications par courriel sont limitées à 1 par heure et par adresse IP unique. Par défaut, les notifications par courriel de compte bloqué contiennent un lien permettant à l’utilisateur de débloquer son compte.Supprimer les blocages liés à la protection contre les attaques par force brute
Les blocages liés à la protection contre les attaques par force brute restent en vigueur jusqu’à ce que l’un des événements suivants se produise.- Trente (30) jours se sont écoulés depuis la dernière tentative de connexion échouée.
-
Un administrateur supprime le blocage lié à la protection contre les attaques par force brute au moyen de la Management API en utilisant l’un des points de terminaison suivants :
-
Le point de terminaison Débloquer par identifiant (
DELETE /user-blocks) avec l’identifiant de l’utilisateur. -
Le point de terminaison Débloquer un utilisateur (
DELETE /user-blocks/{id}).
-
Le point de terminaison Débloquer par identifiant (
Les blocages par l’administrateur du tenant sont gérés séparément des blocages liés à la protection contre les attaques par force brute. Pour en savoir plus, consultez la suppression des blocages par l’administrateur du tenant.
- Un administrateur augmente le seuil de force brute.
- L’utilisateur concerné sélectionne le lien de déblocage dans la notification par courriel, si elle est configurée.
- L’utilisateur concerné change son mot de passe. Si le compte d’un utilisateur est lié à plusieurs types de connexion, comme un compte OTP et un compte Database, il doit changer le mot de passe de tous les comptes liés pour supprimer le blocage.