Fonctionnement
Lorsqu’un utilisateur se connecte à votre application, nous créons un jeton qui contient des informations à propos de cet utilisateur et nous signons le jeton à l’aide de sa clé privée avant de le renvoyer à votre application. Auth0 sécurise la clé privée, qui est unique par locataire. Pour vérifier que le jeton est valide et provient d’Auth0, votre application valide la signature du jeton à l’aide de la clé publique. Nous fournissons d’autres capacités de gestion des clés de sécurité des applications par le biais de notre Dashboard et de notre . Auth0 recommande d’effectuer une rotation régulière des clés afin d’être prêt à agir en cas de violation de la sécurité. Des certificats de signature d’application supplémentaires sont énumérés ci-dessous.Ces liens sont renseignés en utilisant votre locataire actif pour vous fournir une information précise. Vous devez être connecté à auth0.com/docs avec les identifiants de votre locataire pour accéder à ces liens.Pour vous connecter, sélectionnez Connexion en haut à droite. Après la connexion, vous pouvez changer de locataire en sélectionnant votre icône de profil et en choisissant Changer de locataire.
Nous utilisons la clé de connexion d’application pour signer les assertions qui sont envoyées aux applications. Ces assertions peuvent inclure des jetons d’ID, des jetons d’accès, des assertions SAML et des assertions WS-Fed. Notez que ces clés sont différentes de celles utilisées pour signer les interactions avec les connexions, y compris la signature des demandes SAML aux fournisseurs d’identité (IdP) et le chiffrement des réponses des IdP.Par défaut, les assertions SAML pour les connexions IdP sont signées, ce que nous recommandons. Pour obtenir les clés publiques que vous pouvez utiliser pour configurer l’IdP, consultez Configuration du fournisseur d’identités SAML : assertions signées.
- Actuellement utilisée : Clé actuellement utilisée pour signer toutes les nouvelles assertions.
- Utilisée précédemment : Clé qui a été utilisée précédemment, mais qui a été retirée par rotation. Les assertions qui ont été générées avec cette clé fonctionneront toujours.
- Next in queue (Suivante dans la file d’attente) : Clé en attente qui remplacera la clé actuelle lors de la prochaine rotation de la clé de connexion de l’application.
Testez toujours la rotation des clés de connexion sur un locataire de développement avant de procéder à la rotation des clés de connexion des applications en production.