利用可否は Auth0 のプランによって異なります
この機能を利用できるかどうかは、使用しているログイン実装と Auth0 のプランまたはカスタム契約の両方によって異なります。詳しくは、Pricingをご覧ください。
仕組み


Dashboard を使用する
- Auth0 Dashboard > Security > Multi-factor Authに移動します。
- Phone Message を選択し、上部のトグルスイッチを有効にします。
- Branding > Phone Provider で設定する電話メッセージプロバイダーをテナントに適用するかどうかを選択します。適用する場合は、Use Tenant-Level Messaging Provider をオンにします。
- 配信方法を選択します。
- SMS: SMS による認証コードの配信
- SMS と音声: エンドユーザーが選択した SMS または音声で認証コードを配信します。
- Voice: 音声メッセージによる認証コードの配信
- コードの長さと有効期間を設定します。
- Code Length: 4~10桁の値を入力します。デフォルトは6桁です。
- Code Lifetime: 30~3600秒の値を入力します。デフォルトは300秒 (5分) です。
- 電話メッセージプロバイダーを設定するには、Branding > Phone Provider に移動します。
- Twilio: SMS には Twilio Programmable SMS API、音声には Twilio Programmable Voice API を使用してメッセージを送信します。テスト用資格情報ではなく、Twilio の本番用資格情報を使用してください。詳細については、Configure Twilio as a Phone Messaging Provider を参照してください。
- Custom: Send Phone Message Flow の Action を呼び出してメッセージを送信します。
Twilio の設定
ご注意ください。Twilio では、一括インポートされた番号の移管と確認に最大 8 週間かかる場合があります。詳しくは、Twilio Help Center をご覧ください。
- Twilio でアカウントを開設します。Twilio Account SID と Twilio Auth Token が必要です。これらは、Auth0 がユーザーに SMS を送信する際に使用する Twilio API の資格情報です。
- 地理的リージョンに応じて、SMS または 音声 の権限を有効にする必要がある場合もあります。音声を使用する場合は、音声通話を発信できるよう有効化された Twilio 電話番号がアカウントに必要です。これは Twilio で確認済み の外部電話番号でもかまいませんし、アカウント内で Twilio 電話番号を購入して設定することもできます。
- 接続を設定します。Auth0 Dashboard > Security > Multi-factor Auth に移動し、Phone Message を選択します。
- Choose your delivery provider で Twilio を選択し、配信方法を選びます。
- 該当するフィールドに Twilio Account SID と Twilio Auth Token を入力します。
-
SMS Source を選択します。
- Use From を選択した場合は、ユーザーに SMS の送信元として表示される From 電話番号を入力する必要があります。これは Twilio 側でも設定できます。
- Use Messaging Services を選択した場合は、Messaging Service SID を入力する必要があります。
- 音声を使用している場合は、SMS で Message Services を使用していても、必ず From を設定する必要があります。電話番号が SMS と音声メッセージの両方を送信できるよう設定されていることを確認してください。
- Save を選択します。
SMS または音声メッセージのテンプレートをカスタマイズ
Management API を使用する
/api/v2/guardian/factors/phone/message-types エンドポイントを使用して、有効にするメッセージ配信方法を設定できます。message_types パラメーターは配列で、["sms"]、["voice"]、または ["sms", "voice"] を指定できます。API を呼び出すには、update:guardian_factors スコープを持つ Management API access token をベアラートークンとして使用する必要があります。
Auth0 CLI を使用していますか?まだ設定していない場合は、このコマンドを実行する前に CLI セッションをセットアップして認証してください。
連携済みの SMS メッセージプロバイダー
カスタム電話プロバイダー
セキュリティに関する考慮事項
- Suspicious IP Throttling を有効にします。Auth0 は、1 分間に 50 回を超えるサインアップリクエストを試みた IP をブロックします。
- Log Streaming を有効にし、
gd_send_voice、gd_send_voice_failure、gd_send_sms、またはgd_send_sms_failureのログイベント件数が急増した場合に、お好みの監視ツールでアラートを設定します。
- SMS と 音声 の送信先国を制限します。これは、通常ビジネスを行わない国の中に、通話料詐欺 のリスクが高い国や通話料金が高額な国がある場合に、特に有効です。
- 不正利用やコーディングミスからアカウントを保護するために、Twilio の usage triggers を有効にします。