Fonctionnement
Par exemple, l’intranet de Fabrikam exige que les utilisateurs s’authentifient à l’aide de leur nom d’utilisateur et de leur mot de passe pour accéder aux données du client. Cependant, une demande d’accès aux données des employés (qui peuvent contenir des renseignements salariaux sensibles) déclenche un mécanisme d’authentification plus robuste, comme la MFA.
Authentification renforcée pour les API
Lorsque votre est une API, vous pouvez mettre en place l’authentification renforcée avec Auth0 à l’aide de scopes, de jetons d’accès et des Actions. Vous pouvez utiliser une Action pour déclencher le mécanisme d’authentification renforcée (par exemple, demander une MFA) chaque fois que l’utilisateur demande des scopes qui correspondent à des ressources sensibles. Dans notre exemple, un utilisateur ouvre une session dans l’application web de Fabrikam. La connexion standard lui permet d’interagir avec l’API et de récupérer la liste de ses comptes. Cela signifie que le que l’application reçoit après l’authentification de l’utilisateur contient un scope commeread:accounts.
L’utilisateur souhaite maintenant transférer des fonds d’un compte à un autre, ce qui est considéré comme une transaction de grande valeur. Pour effectuer cette action, l’API exige le scope transfer:funds.
Le jeton d’accès actuel de l’utilisateur n’inclut pas ce scope, et l’application le sait (puisqu’elle connaît l’ensemble des scopes qu’elle a demandés dans la requête d’authentification initiale). L’application effectue une nouvelle requête d’authentification, mais cette fois, elle demande le scope transfer:funds. Le navigateur est redirigé vers Auth0. Conformément à l’Action de Fabrikam, Auth0 demande à l’utilisateur de s’authentifier avec la MFA parce qu’un scope sensible a été demandé. Une fois l’authentification MFA réussie, Auth0 génère et envoie un nouveau jeton d’accès qui inclut ce scope sensible. L’application transmet le jeton d’accès à l’API, qui l’écarte après vérification et le traite ainsi comme un jeton à usage unique.
Pour en savoir plus, consultez Configurer l’authentification renforcée pour les API.