Utilisateurs
Les utilisateurs sont enregistrés dans le référentiel d’utilisateurs de l’environnement. Pour obtenir plusieurs magasins d’utilisateurs, vous créez des environnements supplémentaires et obtenez ainsi davantage de magasins d’utilisateurs.
Il existe deux types d’utilisateurs :
- Utilisateurs internes authentifiés via la méthode d’authentification login.
- Utilisateurs externes liés par une méthode d’authentification à une identité/utilisateur externe via un claim. Les utilisateurs sont authentifiés dans un fournisseur d’identité externe et peuvent être rachetés sur la base, par exemple, d’un claim
email(voir la section Provision and redeem dans la doc des utilisateurs externes).
Vous pouvez utiliser Directory Connector lorsque les utilisateurs internes doivent exister dans l’environnement FoxIDs, mais que l’authentification par mot de passe et le cycle de vie du mot de passe doivent être délégués à un annuaire externe faisant autorité.
Une autre option est d’authentifier par rapport à un magasin d’utilisateurs externe existant via une API. Dans ce cas, les utilisateurs ne sont pas enregistrés comme utilisateurs internes dans l’environnement. Les utilisateurs peuvent être créés de manière optionnelle en tant qu’utilisateurs externes.
Vous pouvez également modéliser un accès hiérarchique pour les utilisateurs internes et externes avec la structure d’accès et attribuer des appartenances aux nœuds de la structure d’accès.
Révoquer les refresh tokens et les sessions actives
FoxIDs révoque automatiquement les grants de refresh token et les sessions actives d’un utilisateur lorsqu’un utilisateur interne ou externe est désactivé ou supprimé. Il en va de même lorsqu’un utilisateur externe arrivé à expiration est supprimé. Les authorization codes ne sont pas révoqués, car ils ont une courte durée de vie et ne peuvent être utilisés qu’une seule fois.
Les modifications des appartenances à une structure d’accès révoquent également les grants de refresh token et les sessions actives concernés. Cela se produit lorsque les appartenances d’un utilisateur sont modifiées, lorsqu’une structure d’accès commence à désactiver des utilisateurs ou lorsqu’elle est supprimée. Les appartenances limitées dans le temps sont vérifiées lors de l’utilisation d’un refresh token ou d’une session active afin qu’un accès arrivé à expiration ou supprimé ne puisse plus être utilisé.
Dans FoxIDs Control Client, utilisez les onglets Refresh Token Grants et Active Sessions de la page des utilisateurs de l’environnement pour rechercher et révoquer des accès. Vous pouvez effectuer une recherche à l’aide d’un identifiant utilisateur FoxIDs, d’une adresse e-mail, d’un numéro de téléphone, d’un nom d’utilisateur ou de sub. Les utilisateurs fédérés qui ne sont pas enregistrés dans FoxIDs peuvent être trouvés à l’aide des identifiants disponibles pour eux. Des filtres supplémentaires permettent de limiter les résultats à une authentication method, une application ou une session particulière.
La révocation d’une session active révoque également les grants de refresh token associés à cette session et correspondant aux filtres sélectionnés. Les détails de la session active indiquent si FoxIDs a créé une session utilisateur par l’intermédiaire d’une Login ou External Login authentication method.
La suppression d’un environnement supprime ses sessions actives et ses grants de refresh token. La suppression d’un tenant supprime les mêmes données de tous ses environnements.
Les grants de refresh token et les sessions actives sont automatiquement supprimés après un an sans utilisation, même si une durée de vie plus longue est par ailleurs configurée. Leur activité est indépendante : l’utilisation d’un refresh token ne maintient pas une session active, et l’utilisation d’une session ne maintient pas un grant de refresh token. Une durée de vie configurée plus courte continue de s’appliquer.
Verrouillage en cas d'échecs de connexion
FoxIDs comptabilise les tentatives de connexion infructueuses pour chaque identifiant utilisateur et chaque type d'échec. Lorsque la limite est atteinte au cours de la période configurée, toute nouvelle tentative est bloquée pendant la durée du verrouillage. L'utilisateur est automatiquement déverrouillé à l'issue de cette période.
Le verrouillage s'applique à l'authentification des utilisateurs via les méthodes connexion et connexion externe, y compris les échecs de vérification du mot de passe, du code à usage unique et de la MFA.
Cette fonctionnalité de sécurité permet de prévenir les attaques par force brute sur les comptes utilisateurs. Configurez le nombre maximal de tentatives, la durée autorisée pour les tentatives et la durée de verrouillage en fonction de vos besoins en matière de sécurité.
Le verrouillage est configuré dans les paramètres d'environnement de la section FoxIDs Control Client.
- Sélectionnez l'onglet Paramètres.
- Sélectionnez l'onglet Environnement.
- Repérez la section Verrouillage en cas d'échecs de connexion.
- Définissez la Limite de tentatives de connexion infructueuses, par exemple
5. - Définissez la durée en secondes entre les tentatives de connexion infructueuses, par exemple
36000pendant 10 heures. - Définissez la durée de verrouillage en secondes, par exemple
3600pendant 60 minutes.
- Cliquez sur Mettre à jour.