Enrôler un facteur MFA (TOTP)
POST
/v1/auth/{project_id}/mfa/setupGénère un secret TOTP et l'URL otpauth:// correspondante pour l'utilisateur porté par le JWT. La requête n'a pas de corps : l'utilisateur vient du token.
#
Request
En-têtes
#
Notes
Facteurs disponibles
Attention
Seul le TOTP est enrôlable par cette route : elle ne prend aucun paramètre
factor_type, et il n'existe pas d'endpoint d'enrôlement WebAuthn/passkey. Une vérification par SMS existe séparément (/sms/send, /sms/verify) mais n'est pas un facteur MFA enrôlé ici.#
Notes
Activation
Info
Le secret reste en attente jusqu'à un
POST /v1/auth/{project_id}/mfa/setup/verify réussi avec { "code": "123456" }. Cette confirmation renvoie 8 codes de récupération à usage unique, affichables une seule fois. Ensuite, un login sur ce compte répond mfa_required et doit être finalisé par POST /v1/auth/{project_id}/mfa/verify-login. Désactivation : /mfa/disable ; régénération des codes : /mfa/recovery-codes/regenerate.v1.0 · révisé 15 avr. 2026