Спецификация: RFC 8176
Claim amr (Authentication Method Reference) в ID-токенах OpenID Connect перечисляет методы аутентификации, использованные в ходе сессии. Versola заполняет amr на основе факторов, которые пользователь прошёл в процессе авторизации.
Реализованные значения AMR
-
pwd— аутентификация по паролю -
otp— одноразовый пароль (числовой код) -
sms— OTP доставлен через SMS (вместе сotp) -
hwk— владение hardware-защищённым ключом (device-bound passkey) -
swk— владение software-защищённым ключом (синхронизируемый / multi-device passkey) -
user— подтверждено присутствие пользователя (флаг UP в WebAuthn) -
mfa— выполнено несколько различных факторов аутентификации
Не реализовано
-
pin— PIN-код -
face— распознавание лица -
fpt— биометрия по отпечатку пальца -
geo— геолокация (подтверждающее свидетельство) -
kba— аутентификация по контрольным вопросам -
sc— смарт-карта -
tel— подтверждение по телефонному звонку -
wia— Windows Integrated Authentication
Логика многофакторной аутентификации
Если пользователь прошёл два и более различных фактора аутентификации (например, пароль + OTP или passkey + OTP), значение mfa автоматически добавляется в набор amr в ID-токене.
Связанные claims
Claim amr сопровождается:
auth_time— Unix-timestamp момента аутентификацииacr— Authentication Context Class Reference (настраивается для каждого клиента)