Configurer les notifications par courriel pour la MFA
Décrit comment configurer le courriel comme facteur MFA pour les utilisateurs qui n’ont pas accès à leur facteur principal.
Utilisez le courriel comme facteur de (MFA) afin d’offrir aux utilisateurs un moyen d’effectuer la MFA lorsqu’ils n’ont pas accès à leur facteur principal (p. ex., ils n’ont pas leur appareil pour recevoir un SMS ou une notification push).
La disponibilité varie selon l’implémentation de connexion
L’implémentation de connexion que vous utilisez détermine si cette fonctionnalité est offerte. Pour en savoir plus, consultez Universal Login vs. Classic Login.
Le courriel ne constitue pas une véritable MFA, puisqu’il ne représente pas un facteur différent du mot de passe. Il ne représente pas quelque chose que j’ai ou quelque chose que je suis, mais simplement quelque chose que je connais (le mot de passe du compte de courriel). Il est également moins sûr que d’autres facteurs, puisque sa sécurité dépend uniquement de celle du courriel lui-même (par exemple, s’il est chiffré de bout en bout).Les utilisateurs n’ont pas besoin de s’inscrire explicitement à la MFA par courriel. Ils peuvent l’utiliser lorsqu’ils ont une adresse courriel vérifiée. Cela se produit lorsqu’ils :
terminent le flux de vérification du courriel, ce qui met à jour le champ email_verified à l’aide de la .
se connectent avec une connexion qui fournit des adresses courriel vérifiées (comme Google).
Vous pouvez uniquement activer le courriel comme facteur MFA si un autre facteur est déjà activé.Une fois la MFA par courriel activée, les utilisateurs seront invités à la compléter à l’aide d’un autre facteur activé. S’ils sélectionnent Essayer une autre méthode, puis choisissent Courriel, ils recevront un courriel contenant un code à usage unique qu’ils devront saisir pour terminer le flux d’authentification.
Vous pouvez inscrire explicitement l’adresse courriel pour la MFA à l’aide de la MFA API. Si les utilisateurs ont une adresse courriel vérifiée et une ou plusieurs adresses courriel explicitement inscrites, ils peuvent choisir l’adresse courriel qu’ils veulent utiliser pour effectuer la MFA lorsqu’ils se connectent au moyen de .
Auth0 fournit un fournisseur de courriel de test, mais il ne permet d’envoyer qu’un nombre limité de courriels; vous devriez donc configurer votre propre fournisseur de courriel. Pour en savoir plus, consultez Configurer des fournisseurs de courriel SMTP externes.
Les clients sont responsables de toute diminution de leur niveau de sécurité résultant de l’une ou l’autre des modifications suivantes : (i) prolonger la durée d’expiration du code ou la durée du comportement de session « Se souvenir de moi » au-delà de la configuration standard recommandée par Okta; ou (ii) réduire la longueur OTP par rapport à la configuration standard recommandée par Okta.
Vous pouvez configurer la longueur du code OTP et sa durée d’expiration pour le facteur de courriel. Ces paramètres s’appliquent à tous les utilisateurs de votre locataire.
Le Dashboard affiche la durée d’expiration en minutes. La Management API utilise les secondes. Lorsque vous appelez directement l’API, utilisez les secondes (30–3600).
Pour récupérer les paramètres OTP actuels du facteur de courriel, envoyez une requête GET à /api/v2/guardian/factors/email/settings :
{ "otp_length": 6, "otp_expiration_time": 300}
Pour mettre à jour les paramètres OTP du facteur de courriel, envoyez une requête PUT à /api/v2/guardian/factors/email/settings :