Skip to main content
A MFA usa duas APIs do Access Manager:
  • O Identity cadastra os métodos e gerencia as configurações de MFA do usuário.
  • O Auth conclui a segunda etapa de verificação durante a entrada.
Leia Autenticação multifator antes de integrar essas operações.

Operações de adesão da conta


A API do Identity expõe estas operações de autoatendimento: As operações padrão são de autoatendimento. O subject do bearer token precisa corresponder a {id}.

Iniciar a configuração

Envie o método no corpo da requisição:
Request
Este recurso aceita app e email. A configuração do aplicativo autenticador retorna um segredo, uma URL de código QR e códigos de recuperação. A configuração por email retorna códigos de recuperação e envia um código de acesso ao endereço de email salvo do usuário.

Verificar a configuração

Envie o código de acesso da configuração, com 6 a 8 caracteres, e o método. A verificação do aplicativo autenticador também precisa do segredo retornado pela configuração.
Request

Habilitar o método

Depois da verificação, habilite o método com um código de recuperação da resposta de configuração. A habilitação do aplicativo autenticador também precisa do segredo da configuração.
Request
Trate os segredos de configuração e os códigos de recuperação como credenciais. Não os registre em logs nem os armazene no controle de versão.

Operações de entrada


O primeiro fator usa Solicitar token de acesso. Quando a MFA é obrigatória, a operação retorna uma resposta de desafio de MFA em vez de tokens de acesso. A resposta inclui:
  • mfaRequired: true.
  • um mfaToken de curta duração.
  • os métodos habilitados.
  • o método preferencial.

Solicitar a entrega por email

Use Iniciar desafio de MFA para email.
Request
Não solicite a entrega para app. O aplicativo autenticador gera o código de acesso localmente.

Verificar o segundo fator

Use Verificar entrada com MFA. Envie passcode ou recoveryCode, nunca os dois.
Passcode
Recovery code
Uma verificação bem-sucedida retorna a resposta padrão de token de acesso. Um código de recuperação é consumido depois de um uso bem-sucedido.

Tratamento de erros


Os erros de entrada importantes incluem: O Identity também pode recusar um método não compatível, um segredo de configuração ausente, um destino de email ausente ou uma configuração não verificada. Veja a lista de erros do Access Manager para consultar o envelope completo dos erros e os códigos atuais.

Páginas relacionadas


Conclua a MFA no Console

O fluxo do usuário para verificação durante a entrada.

APIs do Identity

A referência gerada para as operações de gerenciamento de contas.