Utilisateurs internes
Les utilisateurs internes peuvent s'authentifier dans une ou plusieurs méthodes d'authentification login dans un environnement. Cela permet de personnaliser l'expérience de connexion pour différentes exigences d'application.
Importez vos utilisateurs à partir d'un fichier CSV, avec ou sans mot de passe.
Pour une vue d'ensemble des concepts utilisateurs tels que les utilisateurs internes, les utilisateurs externes et les magasins d'utilisateurs externes, voir la vue d'ensemble des utilisateurs.
Les utilisateurs internes peuvent également recevoir des appartenances à la structure d’accès pour modéliser un accès hiérarchique et résoudre les claims d’accès lors de la connexion.
Identifiants utilisateur
Les utilisateurs internes prennent en charge trois identifiants utilisateur : e-mail, numéro de téléphone et nom d'utilisateur. Ces identifiants constituent la référence de connexion, c'est-à-dire la partie nom d'utilisateur, lorsqu'un utilisateur se connecte avec un nom d'utilisateur et un mot de passe.

Vous pouvez activer un, deux ou les trois identifiants dans la méthode d'authentification de connexion. Si plus d'un identifiant est activé, l'utilisateur peut se connecter avec n'importe quel identifiant activé. Les identifiants définis sur un utilisateur mais désactivés dans la méthode d'authentification de connexion sont conservés sur l'utilisateur, mais ne peuvent pas être utilisés pour se connecter via cette méthode de connexion.
Numéro de téléphone uniquement comme identifiant utilisateur.

E-mail, numéro de téléphone et nom d'utilisateur comme identifiants utilisateur.

Vérification du mot de passe
Les utilisateurs internes peuvent s'authentifier avec un mot de passe. Le mot de passe est validé par rapport à la politique de mot de passe intégrée (par défaut ou groupe de politiques) et éventuellement une API de mot de passe externe.
Vous pouvez également activer Directory Connector pour l’environnement. Dans ce cas, l’authentification par mot de passe et le cycle de vie du mot de passe sont délégués à un annuaire externe faisant autorité tandis que les utilisateurs restent des utilisateurs internes dans FoxIDs.
Politique de mot de passe intégrée et expiration
La politique de mot de passe par défaut est configurée dans les paramètres d'environnement du FoxIDs Control Client et s'applique lorsqu'aucun groupe de politiques de mot de passe n'est attribué à l'utilisateur.
- Sélectionnez l'onglet Paramètres.
- Sélectionnez l'onglet Environnement.
- Repérez la section Paramètres de mot de passe.
- Configurez la zone Politique de mot de passe par défaut :
- Longueur minimale du mot de passe et Longueur maximale du mot de passe définissent la plage autorisée.
- Vérifier la variété et la répétition des caractères du mot de passe exige la présence d’au moins trois des groupes de caractères suivants : lettres minuscules, lettres majuscules, chiffres et symboles. Elle rejette également un mot de passe si un caractère apparaît au moins
max(3, floor(password length / 2))fois ; les caractères répétés ne doivent pas nécessairement être consécutifs. - L’option Vérifier le mot de passe par rapport à l’e-mail, au numéro de téléphone et au nom d’utilisateur vérifie tous les identifiants utilisateur disponibles associés à l’utilisateur. Les adresses e-mail sont séparées au niveau de
@,.,-et_; les noms d’utilisateur sont également séparés au niveau de:. Le mot de passe ne doit pas contenir de segments de quatre caractères ou plus. Un numéro de téléphone de quatre caractères ou plus est vérifié après suppression de l’+en début de chaîne. Les comparaisons ne tiennent pas compte de la casse. - Vérification du mot de passe par rapport aux mots liés aux URL rejette les segments d’hôte et de chemin d’accès de quatre caractères ou plus issus du contexte actuel FoxIDs. Les comparaisons ne tiennent pas compte de la casse.
- Vérification du risque lié au mot de passe en fonction des fuites mondiales de mots de passe rejette les mots de passe figurant dans les listes de risques. Pour les déploiements auto-hébergés, consultez les mots de passe à risque.
- Caractères interdits (sans distinction de casse) bloque certains caractères spécifiques.
- Historique des mots de passe (nombre de mots de passe précédents, 0 pour désactiver) empêche la réutilisation de mots de passe récents.
- Durée de validité maximale du mot de passe en secondes (0 pour désactiver) impose un changement lorsqu’un mot de passe est trop ancien.
- Délai de changement de mot de passe (en secondes ; 0 pour désactiver) accorde un délai de grâce. Lors de la connexion, un mot de passe non conforme ou expiré invite l’utilisateur à le modifier, mais celui-ci peut tout de même se connecter jusqu’à l’expiration du délai de grâce.
- Cliquez sur Mettre à jour.
Les vérifications des trois caractères, de l'identifiant utilisateur et du contexte de l'URL sont indépendantes et activées par défaut. Elles peuvent être configurées séparément tant dans la politique de mot de passe par défaut que dans chaque groupe de politiques de mot de passe.

Groupes de politiques de mot de passe
Vous pouvez définir jusqu'à 10 groupes de politiques de mot de passe par environnement. Un groupe remplace la politique de mot de passe par défaut pour les utilisateurs qui y sont affectés.
- Sélectionnez l'onglet Settings.
- Sélectionnez l'onglet Environment.
- Recherchez la section Password settings.
- Configurez la zone Password policy groups.
- Cliquez sur Add policy group et définissez les valeurs de la politique, c'est-à-dire les mêmes champs que pour la politique par défaut, ainsi qu'un nom et éventuellement un nom d'affichage.
- Cliquez sur Update.
Appliquez un groupe à un utilisateur dans Internal Users → modifier l'utilisateur → Advanced → Password policy, ou définissez le nom de la politique de mot de passe lors du provisionnement via la Control API. Si aucun groupe n'est sélectionné, la politique par défaut de l'environnement est utilisée.
API de mot de passe externe
Vous pouvez configurer en option une API de mot de passe externe pour valider les mots de passe et/ou notifier les changements de mot de passe.
Si la politique de mot de passe intégrée rejette le mot de passe, l'API de mot de passe externe n'est pas appelée. La méthode de notification de l'API de mot de passe externe n'est appelée que si le mot de passe passe tous les contrôles de politique configurés.
Mot de passe ou mot de passe à usage unique (sans mot de passe)
La méthode d'authentification login est configurée par défaut pour identifiant utilisateur plus mot de passe.
Vous pouvez aussi activer un mot de passe à usage unique (OTP) via e-mail et/ou SMS pour une connexion sans mot de passe, et vous pouvez créer plusieurs méthodes d'authentification login avec différentes combinaisons.
Si le mot de passe et l'OTP sont tous deux activés, toutes les méthodes activées sont proposées. L'interface peut également autoriser la création de compte en libre-service.

Si seul l'OTP par e-mail est activé :

Créer un utilisateur
Selon la configuration de la méthode login sélectionnée, les utilisateurs peuvent créer un compte en ligne.
L'utilisateur choisit de créer un nouveau compte sur la page de connexion.

Cet exemple montre le formulaire de création d'utilisateur.

La page est composée d'éléments dynamiques qui peuvent être personnalisés par méthode login. Dans cet exemple, le formulaire contient les champs Given name, Family name, Email et Password. Le champ Email est l'identifiant utilisateur utilisé pour la connexion.
Vous pouvez limiter la création de compte en ligne à des domaines e-mail sélectionnés dans la configuration Create user de la méthode login. Si aucun domaine e-mail autorisé n'est configuré, les utilisateurs peuvent créer un compte avec n'importe quelle adresse e-mail valide. Ajoutez les domaines autorisés sans @, par exemple some-customer.dk. Les valeurs de domaine doivent être des domaines lowercase sans espaces au début ni à la fin. Lorsque des domaines e-mail autorisés sont configurés, le formulaire create-user doit contenir exactement un élément dynamique Email obligatoire marqué comme identifiant utilisateur.
La restriction de domaine est vérifiée par rapport à l'adresse e-mail saisie par l'utilisateur dans le formulaire create-user avant l'application des create-user claim transforms. Cela signifie qu'un claim transform ne peut pas rendre une sign-up valide en modifiant le domaine e-mail soumis.
Voici la configuration de la méthode login. En outre, le claim some_custom_claim est ajouté à chaque utilisateur comme constante via un claim transform.

Provisionnement
Les utilisateurs internes peuvent être créés, mis à jour et supprimés dans le Control Client ou provisionnés via la Control API. Vous pouvez également importer de nombreux utilisateurs à partir d'un fichier CSV.

Authentification multi-facteur (MFA)
L'authentification à deux facteurs et multi-facteur peut être requise par utilisateur. L'utilisateur doit alors compléter un facteur supplémentaire et peut enregistrer une authenticator app si elle n'est pas déjà enregistrée.
Les facteurs disponibles sont déterminés par la méthode d'authentification de connexion ainsi que par les données et paramètres de l'utilisateur. Voir authentification à deux facteurs et multi-facteur.
Vous pouvez voir si une authenticator app est enregistrée et un administrateur peut la désactiver.

Hachage du mot de passe
Seul un hachage du mot de passe est stocké.
Le sous-système de hachage prend en charge l'évolution. Les métadonnées du hachage, c'est-à-dire l'algorithme et les paramètres, sont stockées avec chaque hachage afin que les anciens hachages puissent toujours être validés tandis que les nouveaux hachages utilisent des algorithmes ou paramètres plus récents.
Algorithme de hachage actuellement pris en charge P2HS512:10 :
- HMAC (
RFC 2104) avec SHA-512 (FIPS 180-4) - 10 itérations stockées dans les métadonnées du hachage, multipliées par 10 000 tours PBKDF2 pour un total de 100 000 itérations
- Longueur du sel : 64 octets
- Longueur de clé dérivée : 80 octets
- Le hachage et le sel sont stockés sous forme de chaînes Base64 URL encodées, c'est-à-dire Base64 sans padding
Les bibliothèques standard de .NET sont utilisées pour calculer le hachage.