Avant de commencer
- Activez le type d’octroi MFA pour votre application. Pour en savoir plus, consultez Mettre à jour les type d’octroi.
Obtenir des jetons d’accès à l’API MFA
Pour envoyer une requête à l’API MFA afin de gérer les inscriptions, vous devez d’abord obtenir un pour l’API MFA. Pour utiliser l’API MFA dans le cadre d’un flux d’authentification, vous pouvez suivre les étapes détaillées dans S’authentifier avec le Resource Owner Password Grant et MFA. Si vous créez une interface utilisateur pour gérer les facteurs d’authentification, vous devrez obtenir un jeton que vous pourrez utiliser avec l’API MFA à tout moment, et pas seulement pendant l’authentification. Un jeton d’accès MFA, ou un jeton d’accès ayant pourhttps://{yourDomain}/mfa/, sert à la fois à authentifier et à déclencher une demande de défi MFA. L’activation des facteurs dans votre tenant et l’inscription de vos utilisateurs déterminent si le défi MFA est lancé :
- Si votre tenant permet l’inscription à plusieurs facteurs et que vos utilisateurs sont inscrits à un facteur valide (à l’exclusion du courriel), comme un mot de passe à usage unique (OTP), l’utilisateur reçoit le défi MFA à la connexion.
- Si vos utilisateurs ne sont inscrits à aucun facteur d’authentification, ou ne sont inscrits qu’au facteur
email, le jeton MFA est émis et aucun défi n’est présenté à l’utilisateur.
La durée d’expiration par défaut des jetons d’accès avec l’audience
https://{yourDomain}/mfa/* est de 10 minutes. Cette valeur ne peut pas être configurée.Universal Login
Si vous utilisez Universal Login, redirigez vers le point de terminaison Authorize en précisant l’audience https://{yourDomain}/mfa/.
Octroi par mot de passe du propriétaire de la ressource
Si vous utilisez le Password Grant (ROPG), vous avez 3 options :- Demandez l’
audiencehttps://{yourDomain}/mfa/à la connexion, puis utilisez un jeton d’actualisation pour l’actualiser plus tard. - Si vous devez lister et supprimer des authentificateurs, demandez à l’utilisateur de s’authentifier de nouveau avec
/oauth/token, en précisant l’audiencehttps://{yourDomain}/mfa/. Les utilisateurs devront terminer l’authentification MFA avant de pouvoir lister ou supprimer des facteurs d’authentification. - Si vous avez seulement besoin de lister des authentificateurs, demandez à l’utilisateur de s’authentifier de nouveau à l’aide de
/oauth/tokenavec nom d’utilisateur et mot de passe. Le point de terminaison retournera une erreurmfa_required, ainsi qu’unmfa_tokenque vous pourrez utiliser pour lister les authentificateurs. Les utilisateurs devront fournir leur mot de passe pour voir leurs authentificateurs.
Portées
Lorsque vous demandez un jeton pour l’audience MFA, vous pouvez demander les portées suivantes :Lister les authentificateurs
Pour obtenir la liste des authentificateurs d’un utilisateur, vous pouvez envoyer une requête au point de terminaison MFA Authenticators : La réponse devrait contenir des renseignements sur le ou les types d’authentificateurs :active est false. Ces authentificateurs n’ont pas été confirmés par les utilisateurs; ils ne peuvent donc pas être utilisés pour la MFA.
L’API MFA répertorie les inscriptions suivantes selon le type d’authentificateur :
Inscrire des authentificateurs
Consultez les liens suivants pour savoir comment inscrire des authentificateurs pour les différents facteurs : Vous pouvez aussi utiliser le flux Universal Login pour y inscrire des utilisateurs en tout temps.Supprimer des authentificateurs
Pour supprimer un authentificateur associé, envoyez une requêteDELETE au point de terminaison MFA Authenticators en remplaçant AUTHENTICATOR_ID par l’ID de l’authentificateur voulu. Vous pouvez obtenir cet ID lorsque vous listez les authentificateurs.
Si un mfa_token a été utilisé pour lister les authentificateurs, les utilisateurs devront effectuer la MFA pour obtenir un jeton d’accès avec une audience de https://{yourDomain}/mfa/ afin de supprimer un authentificateur.
Si l’authentificateur a été supprimé, une réponse 204 est renvoyée.
Lorsque vous supprimez un authentificateur, les actions suivantes se produisent selon le type d’authentificateur :
Régénérer les codes de récupération
Pour supprimer un code de récupération et en générer un nouveau, obtenez un jeton d’accès à l’API de gestion Auth0, puis utilisez le point de terminaison de régénération du code de récupération.Vous utilisez Auth0 CLI ? Si ce n’est pas déjà fait, configurez et authentifiez votre session CLI avant d’exécuter cette commande.