Prérequis
Pour activer avec WebAuthn Device Biometrics, vous devez :- Vous assurer que l’expérience Universal Login est activée et que le code HTML de la page de connexion n’est pas personnalisé dans Dashboard > Universal Login.
- Sélectionner Identifier First + Biometrics dans Dashboard > Authentication Profile. Cela activera automatiquement WebAuthn avec biométrie de l’appareil dans la section Authentification multifacteur si ce n’est pas déjà fait.
- Si vous utilisez une connexion de base de données personnalisée, assurez-vous que Import Mode est réglé sur On. Sinon, vous pouvez exécuter le script getUser pour obtenir le même résultat.
Comment ça fonctionne
Les utilisateurs qui s’authentifient avec un nom d’utilisateur/une adresse courriel et un mot de passe, et qui possèdent un appareil compatible avec WebAuthn avec biométrie de l’appareil, peuvent choisir d’inscrire leur appareil :


Authentification multifacteur
WebAuthn avec biométrie de l’appareil permet d’éviter d’exiger une autre méthode d’authentification pour effectuer l’. WebAuthn avec biométrie de l’appareil combine deux facteurs en un : quelque chose que vous possédez (l’appareil) et quelque chose que vous êtes (les données biométriques) ou quelque chose que vous connaissez (le code d’accès). Cela a plusieurs conséquences :- Lorsque vous activez la MFA dans le Dashboard, Auth0 ne demandera pas la MFA si les utilisateurs se sont authentifiés avec WebAuthn w/Biometrics comme premier facteur.
-
Lorsque la MFA est activée et que les utilisateurs créent un nouveau compte, ils :
- Créent un compte avec un nom d’utilisateur et un mot de passe.
- S’inscrivent à la MFA avec une méthode d’authentification non biométrique, afin de pouvoir la compléter sur n’importe quel appareil.
- Peuvent aussi s’inscrire à Device Biometrics.
- Lorsque les utilisateurs s’authentifient à l’aide de WebAuthn Biometrics comme seule méthode d’authentification, la valeur
amrdans le sera définie surmfa. - Si vous souhaitez activer la MFA à partir de notre plateforme d’extensibilité, vous pourrez tenir compte de la façon dont les utilisateurs se sont authentifiés pour déterminer s’il faut leur demander la MFA ou non. La règle ci-dessous n’appliquera la MFA que si l’utilisateur ne s’est pas authentifié avec la méthode d’authentification
webauthn-platform:
javascript
javascript
Reconnaissance de l’appareil
Auth0 utilisera les rules pour déterminer si l’appareil est déjà inscrit ou non, et demandera à l’utilisateur de l’inscrire. Pour en savoir plus, consultez Reconnaissance de l’appareil dans l’article Configurer WebAuthn avec Biométrie de l’appareil pour la MFA. Pour éviter les attaques d’énumération d’utilisateurs, Auth0 ne demandera aux utilisateurs d’utiliser la biométrie comme premier facteur que s’ils se connectent à partir d’un appareil connu. Sinon, ils devront se connecter avec leur mot de passe. Par exemple :- Un utilisateur se connecte à Chrome sous Windows et est inscrit à Windows Hello. Dans les données d’inscription, Auth0 sait que l’utilisateur a effectué son inscription à partir d’un appareil Windows et enregistre un cookie d’« appareil connu » pour reconnaître l’agent utilisateur.
- La prochaine fois que l’utilisateur se connectera à Chrome, il sera invité à utiliser Windows Hello plutôt qu’un mot de passe.
- Si l’utilisateur se connecte plus tard à Firefox sous Windows, comme le cookie d’« appareil connu » n’est pas présent, il devra se connecter avec son mot de passe. Comme il est déjà inscrit à Windows Hello, il ne sera pas invité à s’inscrire de nouveau.
- La prochaine fois que l’utilisateur se connectera à Firefox, il sera invité à utiliser Windows Hello.