La disponibilité varie selon le forfait Auth0
La disponibilité de cette fonctionnalité dépend à la fois de votre implémentation de connexion et de votre forfait Auth0 ou de votre entente personnalisée. Pour en savoir plus, consultez Tarification.
Utiliser le Dashboard
- Activez WebAuthn with clés de sécurité en allant dans Dashboard > Sécurité > Multi-factor Auth.
-
Configurez la façon dont vous voulez gérer la vérification de l’utilisateur. Pour les clés de sécurité, l’invite de vérification de l’utilisateur demande généralement aux utilisateurs d’entrer un NIP pour répondre au WebAuthn challenge.
- Never : les utilisateurs ne seront jamais invités à entrer un NIP. Il s’agit de la valeur par défaut, et elle est généralement suffisante lorsque vous utilisez des clés de sécurité pour la MFA. Les utilisateurs ont déjà entré leur mot de passe; ils ont donc déjà fourni un certain niveau de vérification.
- If supported : les utilisateurs seront invités à entrer un NIP s’ils en ont déjà configuré un sur la key.
- Required : les utilisateurs devront définir un NIP s’il n’est pas déjà configuré, puis l’entrer chaque fois. C’est l’option qui offre le niveau de sécurité le plus élevé. Certains navigateurs ne prennent pas correctement cette option en charge (par exemple, Brave sur iOS), donc l’authentification échouera et Auth0 demandera aux utilisateurs d’utiliser un autre navigateur.
Configurer la partie de confiance
WebAuthn rend l’hameçonnage impossible en liant les informations d’identification à l’origine du navigateur. Les utilisateurs ne peuvent pas non plus utiliser WebAuthn sur un site auquel ils ne se sont pas inscrits. Le fait de lier les informations d’identification à l’origine signifie que si vous configurez un ou le modifiez, les utilisateurs inscrits avant ce changement ne pourront pas s’authentifier. WebAuthn définit un attribut ID de la partie de confiance, qui vous permet d’indiquer le domaine utilisé pour authentifier les utilisateurs. Vous pouvez le définir sur n’importe quel suffixe de domaine enregistrable de l’origine du navigateur. Par exemple, si le domaine personnalisé estlogin.example.com, vous pouvez configurer l’ID de la à example.com. Cela permet aux utilisateurs de s’authentifier sur n’importe quel domaine de example.com avec leurs informations d’identification WebAuthn.
Auth0 vous permet de préciser l’ID de la partie de confiance uniquement si vous avez configuré un domaine personnalisé. Si le domaine personnalisé change, vous devez mettre à jour l’ID de la partie de confiance.
Prise en charge des appareils
Pour utiliser des clés de sécurité, un navigateur doit avoir JavaScript activé et prendre en charge WebAuthn. Si ces conditions ne sont pas remplies, Auth0 n’offrira pas l’option d’inscrire des clés de sécurité ni de s’authentifier avec celles-ci. Auth0 demandera alors de valider un autre facteur ou d’utiliser un code de récupération (si aucun autre facteur n’est déjà configuré). Les plus récentes versions des navigateurs et des systèmes d’exploitation populaires prennent en charge WebAuthn with clés de sécurité. Pour en savoir plus, consultez la section sur la prise en charge des navigateurs dans webauthn.me.Limites
- Lorsque vous utilisez l’MFA API, vous pouvez afficher la liste des inscriptions WebAuthn et les supprimer, mais vous ne pouvez pas les enregistrer.