Cette rubrique explique comment configurer et utiliser l'authentification WebAuthn dans IDaaS EIAM pour offrir une expérience de connexion sans mot de passe plus sécurisée et plus pratique. Elle présente les principaux avantages ainsi que les étapes de configuration afin d'aider les administrateurs à intégrer rapidement WebAuthn dans l'infrastructure d'identité de leur organisation.
Présentation
WebAuthn est un composant central de la norme FIDO2. Il permet d'offrir une expérience de connexion sans mot de passe de premier ordre, basée sur le matériel, pour les sites web. Cette technologie exploite le chiffrement natif de l'appareil et les capacités biométriques de votre PC pour l'authentification auprès des sites web.
Vous pouvez utiliser deux types d'authenticators :
Un authenticator multiplateforme est une clé de sécurité externe, telle qu'une YubiKey, utilisable sur plusieurs appareils.
Un authenticator de plateforme est une fonctionnalité d'authentification intégrée à l'appareil utilisé, comme Touch ID sur Mac ou Windows Hello.
Pour en savoir plus, consultez le Guide WebAuthn (lien externe). La plupart des navigateurs modernes prennent en charge WebAuthn. Vérifiez la compatibilité de votre navigateur ici (lien externe).
Démonstration de la connexion
Connectez-vous en toute sécurité avec uniquement votre nom d'utilisateur, sans mot de passe. Voici comment cela fonctionne :
Après la connexion, vous êtes redirigé vers la page My Applications du portail d'applications IDaaS. Cette page affiche les applications SSO qui vous sont attribuées, telles que mO-Jira et Alibaba Cloud - SASE. Cliquez sur la carte d'une application pour effectuer une connexion unique (SSO) vers cette application. Si une application affiche Application account not configured, configurez d'abord le compte de l'application.
Enregistrement de l'authenticator
Les utilisateurs doivent enregistrer un authenticator avec leur compte avant de pouvoir l'utiliser pour se connecter.
Chaque utilisateur souhaitant utiliser WebAuthn pour la connexion doit d'abord accéder à la page My Account. Accédez à Security Information > WebAuthn authenticator, cliquez sur Manage, puis enregistrez un nouvel authenticator dans le panneau de gestion.
Le processus d'enregistrement prend environ une minute. Après avoir cliqué sur Register Authenticator, suivez les instructions affichées par votre navigateur pour terminer la configuration.
Après l'enregistrement, les utilisateurs peuvent utiliser n'importe quel authenticator activé pour se connecter. Ils peuvent également gérer leurs authenticators enregistrés.
Les administrateurs ne peuvent pas gérer les authenticators des utilisateurs pour le moment. Chaque utilisateur doit procéder individuellement à l'enregistrement et à la gestion.
Scénarios de connexion
Scénario 1 : connexion sans mot de passe
L'utilisation la plus courante et la plus pratique de WebAuthn consiste à remplacer la connexion par mot de passe.
Les utilisateurs accèdent à la page de connexion IDaaS, saisissent leur nom d'utilisateur et choisissent une méthode WebAuthn pour vérifier leur identité. Une fois la vérification réussie, ils se connectent à l'application. Ce flux fonctionne pour toutes les applications web. Le processus est illustré ci-dessous :

Les administrateurs IDaaS trouvent l'option WebAuthn dans l'onglet General du menu Login . Cette option est désactivée par défaut. Activez-la pour utiliser cette fonctionnalité.
Une fois activée, l'option de connexion WebAuthn apparaît sur la page de connexion. Les utilisateurs peuvent sélectionner cette option pour se connecter, par exemple avec Touch ID sur Mac.
IDaaS récupère les informations de l'authenticator enregistré pour le compte spécifié. Si aucun authenticator n'est enregistré pour le compte, IDaaS affiche une erreur et l'utilisateur ne peut pas continuer.
Scénario 2 : MFA
WebAuthn peut également servir de facteur hautement sécurisé pour l'authentification multifacteur (MFA).
Les utilisateurs saisissent leur nom d'utilisateur et leur mot de passe comme d'habitude. Si la MFA est activée, ils entrent dans le flux MFA, où ils peuvent choisir d'utiliser un authenticator WebAuthn pour une connexion sécurisée. Le processus est illustré ci-dessous :

Les administrateurs IDaaS accèdent à l'onglet 2nd Authentication dans le menu Login . Cochez la case WebAuthn et cliquez sur Save. Assurez-vous que la MFA est activée.
Une fois activée, les utilisateurs accèdent à la page MFA après s'être connectés. Si un utilisateur a enregistré un authenticator WebAuthn, il peut le sélectionner pour une vérification d'identité rapide et sécurisée.
La page MFA propose quatre méthodes de vérification : SMS verification code, email verification code, app-based dynamic password et WebAuthn authenticator. Après avoir cliqué sur Select WebAuthn authenticator, le navigateur affiche une boîte de dialogue de vérification d'identité dans laquelle vous pouvez compléter la MFA en utilisant Touch ID ou en saisissant votre mot de passe.