Ces personnalisations ne s’appliquent pas à Duo, qui possède sa propre interface utilisateur.
Utiliser l’API MFA
Auth0 fournit une API MFA pour les scénarios suivants :- Authentifier les utilisateurs avec le Resource Owner Password Grant.
- Créer une interface pour permettre aux utilisateurs de gérer leurs propres facteurs d’authentification.
- Inviter les utilisateurs à s’inscrire à l’authentification multifacteur à l’aide de tickets d’inscription.
- Accédez à Dashboard > Applications > Applications et sélectionnez votre application.
- Au bas de l’onglet Settings, cliquez sur Advanced Settings.
-
Cliquez sur l’onglet Grant Types et sélectionnez MFA.
Pour en savoir plus, consultez Activer l’authentification multifacteur.

- Cliquez sur Save Changes.
Limitations
L’API MFA est conçue pour fonctionner avec les facteurs SMS, les notifications push dans l’application Guardian, Email et OTP. Elle ne prend pas en charge l’inscription avec Duo.Personnaliser la politique MFA avec Actions
Vous pouvez utiliser Actions pour personnaliser la politique MFA de votre tenant, notamment en exigeant la MFA pour les utilisateurs d’applications particulières, les utilisateurs ayant des métadonnées utilisateur précises ou provenant de plages d’adresses IP précises, et plus encore. Si vous ne savez pas comment créer des Actions, consultez Write Your First Action.Tout comportement lié à la MFA défini dans Actions prévaut sur les paramètres Define policy configurés dans la section Multi-Factor Auth du Dashboard.Pour en savoir plus, consultez Enable Multi-Factor Authentication.
provider pour préciser s’il faut forcer la MFA et quel facteur utiliser. Le comportement diffère selon que vous utilisez l’expérience Classic ou l’expérience Universal Login :
Si vous utilisez Universal Login, vous pouvez obtenir le comportement de l’expérience Classic Login si vous activez la personnalisation de la page de connexion MFA.
Les options
guardian et google-authenticator sont d’anciens paramètres conservés pour des raisons de rétrocompatibilité et ne devraient plus être utilisées dorénavant. Nous recommandons d’utiliser any à la place. L’option google-authenticator ne permet pas aux utilisateurs de s’inscrire à un code de récupération.provider sur une option précise remplace les bascules activées/désactivées dans le Dashboard. Vous pouvez utiliser l’Action suivante pour inviter l’utilisateur à configurer Duo, même si d’autres facteurs sont activés dans le Dashboard :
Exemples de cas d’utilisation courants
Voici quelques scénarios courants d’authentification multifacteur contextuelle qui peuvent être pris en charge par Actions.Pour vous assurer que votre tenant n’active l’authentification multifacteur que lorsque vous l’exigez explicitement dans vos Actions, définissez la politique d’authentification multifacteur par défaut de votre tenant sur Never.Pour en savoir plus, consultez la section « Policies » dans Facteurs d’authentification multifacteur.
Exiger MFA pour certaines applications
Vous pouvez personnaliser MFA pour qu’elle se déclenche uniquement lorsque les utilisateurs se connectent à certaines applications.Exiger MFA pour certains utilisateurs
Vous pouvez personnaliser MFA afin qu’elle ne se déclenche que pour les utilisateurs désignés pour utiliser MFA.Modifier la fréquence des invites MFA
Dans certains cas, vous ne souhaiterez peut-être pas demander la MFA à l’utilisateur chaque fois qu’il se connecte à partir du même navigateur. C’est ce que permet la fonctionnalité Remember Me, que les utilisateurs peuvent activer au moyen d’une case à cocher sur votre page de connexion et qui est activée par défaut pour la connexion universelle et la connexion classique.- Auth0 Dashboard
- Management API
- Auth0 Actions
- Accédez à Auth0 Dashboard > Sécurité > Authentification multifacteur.
- Faites défiler jusqu’à Paramètres supplémentaires.
- Activez Autoriser l’utilisateur à ignorer la MFA sur les navigateurs de confiance.
- Cochez la case Mémoriser les navigateurs par défaut.
- Configurez la Durée de vie d’inactivité du navigateur de confiance en jours ou en heures.
- Configurez la Durée de vie maximale du navigateur de confiance en jours ou en heures.
- Définir
allowRememberBrowseràfalse - Définir
acr_valuesàhttp://schemas.openid.net/pape/policies/2007/06/multi-factorlors de l’appel au terminal/authorize.
Exiger la MFA pour les utilisateurs à l’extérieur du réseau
En supposant que l’accès au réseau d’adresses IP internes spécifié soit bien contrôlé, vous pouvez aussi faire en sorte qu’Auth0 ne demande la MFA qu’aux utilisateurs dont les requêtes proviennent de l’extérieur du réseau d’entreprise :Contourner la MFA pour les requêtes de jeton d’actualisation
Si vos utilisateurs signalent des déconnexions fréquentes, vous devrez peut-être contourner la MFA pour les requêtes de . Vous pouvez modifier le comportement par défaut au moyen d’une Action de filtre sur la propriété d’objetevent.transaction.protocol.
event de l’Action, consultez Déclencheurs d’Actions : post-login - objet Event.