Créer une politique d'inscription d'authentificateur

Créez une politique d'enrôlement des authentificateurs pour gérer la façon dont vos utilisateurs finaux enrôlent les authentificateurs. Vous pouvez créer des politiques spécifiques aux authenficateurs, aux groupes d'utilisateurs et aux situations.

Avant de commencer

  • Configurez les authentificateurs avec lesquels vous souhaitez que vos utilisateurs se connectent. Au moins un Authenticator doit être activé pour l'authentification (MFA/SSO). Les authentificateurs que vous configurez doivent répondre aux exigences de sécurité des politiques de connexion de votre org. Voir Authentification multifacteur.
  • Les périodes de grâce ne sont pas respectées lorsque des authentifications sont requises, car l'enrôlement obligatoire à l'authentification ne peut pas être ignoré. Pour les authentifications qui nécessitent un enrôlement lors de l'enregistrement en libre-service (SSR), assurez-vous que votre politique d'enrôlement d'authentification n'est pas configurée avec une période de grâce.
  • Pour utiliser les périodes de grâce dans votre politique, vous devez mettre à niveau votre Sign-In Widget vers la version 7.28 ou ultérieure.
  • (Accès Anticipé) Pour utiliser l'invite de promotion des clés d'accès (FIDO2 WebAuthn), votre Sign-In Widget doit être en version 7.48.1 ou ultérieure.
  • (Accès anticipé) Pour utiliser l'authentificateur NFC, votre Sign-In Widget doit être de version 7.48 ou ultérieure.

Créer une politique

  1. Dans l'Admin Console, accédez à Sécurité > Authentificateurs.

  2. Dans l'onglet Enrôlement, cliquez sur Ajouter une politique.
  3. Saisissez un nom et une description de la politique.
  4. Dans Affecter aux groupes, saisissez le ou les groupes utilisateur auxquels cette politique doit s'appliquer.
  5. Pour chaque authentificateur que vous avez configuré, indiquez si l'enrôlement est Facultatif, Obligatoire ou Désactivée.
    • Au moins un de vos authentificateurs doit être Obligatoire.
    • L'option Désactivée n'est pas disponible pour les authentificateurs si une autre politique les rend obligatoires.
  6. Définissez une Période de grâce pour les authentificateurs requis :
    • Aucune : exige que les utilisateurs effectuent l'enrôlement la première fois qu'ils se connectent.

    • Date de fin : définissez une date à laquelle les utilisateurs ne peuvent plus différer l'enrôlement de l'authentificateur. Jusqu'à cette date, les utilisateurs sont invités à effectuer l'enrôlement une fois par jour.

    • Nombre d'opérations ignorées (Accès anticipé) : indiquez le nombre de fois qu'un utilisateur peut ignorer l'enrôlement de l'authentificateur avant que celui-ci ne soit obligatoire. Les utilisateurs sont invités à effectuer l'enrôlement une fois par jour jusqu'à ce qu'ils atteignent ce nombre.

  7. (Accès anticipé) Pour l'Authenticator Clés d'accès (FIDO2 WebAuthn), configurez les paramètres suivants afin d'inviter périodiquement les utilisateurs qui n'ont pas encore enrôlé de clés d'accès à le faire, sans bloquer leur connexion :
    Paramètre Description
    Clés d'accès (FIDO2 WebAuthn) Enrôlement Définir la valeur sur Facultatif.
    Inviter les utilisateurs à s'enrôler
    • Cochez cette case pour afficher une invite de configuration supplémentaire qui encourage les utilisateurs à s'enrôler dans des clés d'accès.
    • Désélectionnez cette case pour désactiver l'invite de promotion.
    Après chaque connexion Sélectionnez cette option pour afficher l'invite à chaque connexion.
    Après une durée définie Sélectionnez cette option pour afficher l'invite à un intervalle temporel récurrent. Saisissez un nombre et sélectionnez une unité de temps (jours, semaines ou mois) pour définir la fréquence d'affichage de l'invite. Par exemple, si vous spécifiez deux semaines, Okta affiche l'invite toutes les deux semaines depuis la dernière fois que l'utilisateur l'a vue.
    Ne plus afficher si l'invite est ignorée un nombre défini de fois
    • Cochez cette case et saisissez le nombre de reports autorisés pour limiter le nombre de fois qu'un utilisateur peut ignorer l'invite avant qu'Okta cesse de l'afficher. Une fois cette limite atteinte, Okta ne demande plus à l'utilisateur de s'enrôler.
    • Décochez cette case pour toujours afficher l'invite jusqu'à ce que l'utilisateur s'inscrive.
  8. Cliquez sur Créer une politique. La politique apparaît dans l'onglet Enrôlement et est définie sur Active.

Modifier une politique

  1. Pour désactiver une politique, cliquez sur le menu déroulant Actif et sélectionnez Désactiver. Une politique inactive ne s'applique à aucun utilisateur.

  2. Pour mettre à jour une politique, cliquez sur le bouton Modifier de la politique. Effectuez les modifications et cliquez sur Mettre à jour la politique. Remarque : si vous modifiez la période de grâce de Date de fin à Nombre d'opérations ignorées, le compteur se réinitialise. Si vous avez déjà utilisé le nombre d'opérations ignorées et que vous en modifiez la quantité, le nombre de fois qu'un utilisateur a déjà ignoré l'enrôlement est conservé. Par exemple, si vous passez de trois à deux opérations ignorées et que l'utilisateur a déjà ignoré l'invite une fois, il lui reste une seule possibilité de l'ignorer.

  3. Pour supprimer une politique, cliquez sur le bouton Supprimer de la politique. Une fois que vous supprimez une politique, elle ne peut pas être restaurée. Vous ne pouvez pas supprimer la politique par défaut.

  4. Pour modifier la priorité d'une politique, faites-la glisser dans la liste jusqu'au niveau souhaité.

Expérience utilisateur

Si un utilisateur n'a pas enrôlé un authenficateur obligatoire lorsqu'il accède à Okta ou à une app protégée par Okta, le Sign-In Widget l'invite à terminer l'enrôlement. Ensuite, les utilisateurs sont invités à enrôler les authentificateurs facultatifs, avec la possibilité de continuer sans enrôlement. Les utilisateurs ne voient jamais les authentificateurs désactivés lors de la connexion, même s'ils les avaient déjà enrôlés.

Périodes de grâce et politiques d'authentification à l'app

Si vous avez configuré une période de grâce pour un authenficateur obligatoire, les utilisateurs qui répondent à la politique d'authentification à l'app cible peuvent continuer à accéder à l'app sans enrôlement jusqu'à la fin de la période de grâce. Les utilisateurs qui ne satisfont pas à la politique d'authentification à l'app de l'app cible doivent enrôler immédiatement les authentificateurs obligatoires.

Si la politique d'authentification à l'app exige que les utilisateurs enrôlent un authenficateur avant de pouvoir connexion, sa période de grâce est ignorée.

Sign-In Widget

L'affichage des authentificateurs obligatoires diffère légèrement entre la deuxième et la troisième génération du Sign-In Widget.

  • Dans la deuxième génération, les utilisateurs voient tous les authentificateurs obligatoires dans une seule liste. L'option Continuer n'apparaît que pour les utilisateurs encore dans la période de grâce.

  • Dans la troisième génération, les utilisateurs voient une liste des authentificateurs actuellement obligatoires et une deuxième liste de ceux encore en période de grâce (avec l'option Continuer). Si tous les authentificateurs sont encore dans la période de grâce, les utilisateurs voient une seule liste avec des options pour Me le rappeler ultérieurement.

Invite de promotion des clés d'accès (FIDO2 WebAuthn)

Si vous modifiez les paramètres d'invite de promotion pour une politique qui inclut des clés d'accès pour l'Authenticator (FIDO2 WebAuthn), notez les comportements suivants :
  • Si vous modifiez le type de fréquence d'invite (par exemple, de Après chaque connexion à Après une certaine durée), Okta réinitialise l'historique de suivi pour tous les utilisateurs. L'intervalle de chaque utilisateur redémarre lors de sa prochaine connexion.
  • Si vous activez l'option Ne plus afficher après un certain nombre de tentatives alors qu'elle était auparavant désactivée (sans limite), Okta efface le suivi actuel des tentatives pour tous les utilisateurs. Les utilisateurs sont de nouveau invités jusqu'à ce qu'ils atteignent la nouvelle limite de reports définie.
  • Si vous modifiez la valeur de la durée (par exemple, en modifiant Après une durée de deux à quatre semaines) ou si vous ajustez un nombre de reports existant, Okta conserve l'historique de suivi des utilisateurs existant :
    • Si vous modifiez la durée : Okta continue de calculer le délai écoulé depuis le dernier échec de chaque utilisateur en utilisant la nouvelle durée.
    • Si vous modifiez le nombre de reports, Okta applique la limite mise à jour aux comptes de reports existants sans les réinitialiser. Par exemple, si vous modifiez la limite des échecs de cinq à trois et qu'un utilisateur a déjà ignoré l'invite à deux reprises, il ne lui restera plus qu'une seule tentative avant qu'Okta ne cesse de lui envoyer des invites.