Personnaliser les pages d’authentification multifacteur
Découvrez comment personnaliser les pages d’authentification multifacteur (MFA) qui s’affichent aux utilisateurs à l’aide des options d’image de marque d’Universal Login.
Ces personnalisations ne s’appliquent pas à Duo, qui possède sa propre interface utilisateur.
Vous pouvez personnaliser les pages qui s’affichent à vos utilisateurs en modifiant les options d’image de marque de dans la section Paramètres d’Universal Login de l’.Si vous utilisez l’expérience Universal Login, vous pouvez personnaliser la page à l’aide de ses options de personnalisation du flux.Vous pouvez aussi personnaliser l’ensemble du contenu HTML pour répondre aux exigences particulières de votre organisation en matière d’expérience utilisateur. Pour en savoir plus, consultez MFA Widget Theme Options.Avec l’expérience Universal Login, l’authentification MFA est présentée de manière encore plus simple à l’utilisateur. Une fois ses informations d’identification saisies pour se connecter, l’écran MFA s’affiche. Si aucun facteur MFA n’est inscrit, on lui demandera d’en inscrire un; dans le cas contraire, on lui demandera d’utiliser son facteur MFA.
Inviter les utilisateurs à s’inscrire à l’authentification multifacteur à l’aide de tickets d’inscription.
Pour utiliser l’API MFA, vous devez activer le type d’autorisation MFA pour votre application. Pour activer l’autorisation MFA dans l’Auth0 Dashboard :
L’API MFA est conçue pour fonctionner avec les facteurs SMS, les notifications push dans l’application Guardian, Email et OTP. Elle ne prend pas en charge l’inscription avec Duo.
Vous pouvez utiliser Actions pour personnaliser la politique MFA de votre tenant, notamment en exigeant la MFA pour les utilisateurs d’applications particulières, les utilisateurs ayant des métadonnées utilisateur précises ou provenant de plages d’adresses IP précises, et plus encore.Si vous ne savez pas comment créer des Actions, consultez Write Your First Action.
Tout comportement lié à la MFA défini dans Actions prévaut sur les paramètres Define policy configurés dans la section Multi-Factor Auth du Dashboard.Pour en savoir plus, consultez Enable Multi-Factor Authentication.
Lorsque vous écrivez des Actions, vous pouvez utiliser le paramètre provider pour préciser s’il faut forcer la MFA et quel facteur utiliser. Le comportement diffère selon que vous utilisez l’expérience Classic ou l’expérience Universal Login :
Provider
Expérience Classic
Nouvelle expérience
any
Push, SMS ou OTP
Push, SMS, Voice, OTP, Email ou clé de sécurité WebAuthn (si activée)
guardian
Push, SMS ou OTP
Push, SMS, OTP ou Email
google-authenticator
Google Authenticator
Push, SMS, OTP ou Email
duo
Duo
Duo
Si vous utilisez Universal Login, vous pouvez obtenir le comportement de l’expérience Classic Login si vous activez la personnalisation de la page de connexion MFA.
Les options guardian et google-authenticator sont d’anciens paramètres conservés pour des raisons de rétrocompatibilité et ne devraient plus être utilisées dorénavant. Nous recommandons d’utiliser any à la place. L’option google-authenticator ne permet pas aux utilisateurs de s’inscrire à un code de récupération.
Le fait de définir manuellement provider sur une option précise remplace les bascules activées/désactivées dans le Dashboard. Vous pouvez utiliser l’Action suivante pour inviter l’utilisateur à configurer Duo, même si d’autres facteurs sont activés dans le Dashboard :
exports.onExecutePostLogin = async (event, api) => { // Forcer le fournisseur vers Duo par programmation api.multifactor.enable('duo')}
Voici quelques scénarios courants d’authentification multifacteur contextuelle qui peuvent être pris en charge par Actions.
Pour vous assurer que votre tenant n’active l’authentification multifacteur que lorsque vous l’exigez explicitement dans vos Actions, définissez la politique d’authentification multifacteur par défaut de votre tenant sur Never.Pour en savoir plus, consultez la section « Policies » dans Facteurs d’authentification multifacteur.
Dans certains cas, vous ne souhaiterez peut-être pas demander la MFA à l’utilisateur chaque fois qu’il se connecte à partir du même navigateur. C’est ce que permet la fonctionnalité Remember Me, que les utilisateurs peuvent activer au moyen d’une case à cocher sur votre page de connexion et qui est activée par défaut pour la connexion universelle et la connexion classique.
Les clients sont responsables de toute diminution de la posture de sécurité découlant d’une modification de la durée de vie du comportement de session « Remember Me » au-delà de la configuration standard recommandée par Okta.
Auth0 Dashboard
Management API
Auth0 Actions
Paramètre
Valeur par défaut
Plage
Durée de vie d’inactivité du navigateur de confiance
Activez Autoriser l’utilisateur à ignorer la MFA sur les navigateurs de confiance.
Cochez la case Mémoriser les navigateurs par défaut.
Configurez la Durée de vie d’inactivité du navigateur de confiance en jours ou en heures.
Configurez la Durée de vie maximale du navigateur de confiance en jours ou en heures.
Permissions requises :read:tenant_settings (GET), update:tenant_settings (PUT)Pour récupérer les paramètres Guardian actuels, envoyez une requête GET à /api/v2/guardian/settings :
Selon la valeur de la propriété, le comportement sera le suivant :
Valeur
Description
true
Lorsque le fournisseur est défini à google-authenticator ou duo, la MFA est demandée à l’utilisateur une fois par session, dans les limites de la durée de vie du navigateur de confiance que vous avez configurée. Lorsque le fournisseur est défini à guardian, l’invite MFA affiche la case à cocher d’inscription permettant aux utilisateurs de choisir de s’inscrire ou non. La valeur par défaut est false.
false
La MFA est demandée à l’utilisateur chaque fois qu’il s’authentifie.
Les valeurs temporelles s’appliquent aux utilisateurs actifs. Si un utilisateur demeure inactif pendant une certaine période, son témoin expirera et la MFA lui sera demandée lors de sa prochaine tentative de connexion (peu importe le paramètre Remember Me).Lorsque vous permettez à l’utilisateur d’ignorer la MFA, un témoin est stocké dans son navigateur. Si le témoin est déjà présent, mais que vous souhaitez tout de même exiger la MFA, vous avez deux options :
Définir allowRememberBrowser à false
Définir acr_values à http://schemas.openid.net/pape/policies/2007/06/multi-factor lors de l’appel au terminal /authorize.
Si un utilisateur perd un appareil de confiance, vous pouvez exiger la MFA pour cet utilisateur lors de sa prochaine connexion en appelant le terminal Auth0 Invalidate Remember Browser.
Exiger la MFA pour les utilisateurs à l’extérieur du réseau
En supposant que l’accès au réseau d’adresses IP internes spécifié soit bien contrôlé, vous pouvez aussi faire en sorte qu’Auth0 ne demande la MFA qu’aux utilisateurs dont les requêtes proviennent de l’extérieur du réseau d’entreprise :
Contourner la MFA pour les requêtes de jeton d’actualisation
Si vos utilisateurs signalent des déconnexions fréquentes, vous devrez peut-être contourner la MFA pour les requêtes de . Vous pouvez modifier le comportement par défaut au moyen d’une Action de filtre sur la propriété d’objet event.transaction.protocol.
exports.onExecutePostLogin = async (event, api) => { if (event.transaction.protocol !== 'oauth2-refresh-token') { // Commandes liées à l'AMF ici api.multifactor.enable('any'); }};