post-login s’exécute lorsqu’un utilisateur s’authentifie avec succès auprès d’une application dans un tenant Auth0, notamment après une inscription, ou lorsqu’un est échangé.

Références
- Objet Event : fournit des renseignements contextuels sur un utilisateur qui se connecte à l’aide d’Auth0.
- Objet API : fournit des méthodes pour modifier le comportement du flux.
Cas d’utilisation courants
Contrôle d’accès
Vous pouvez utiliser une Action post-login pour mettre en œuvre une logique personnalisée afin de rejeter l’accès d’un utilisateur qui tente d’accéder à une application :Autoriser l’accès à une application précise uniquement les jours de semaine
Si vous avez une application à laquelle vous souhaitez limiter l’accès aux jours de semaine, vous pouvez créer l’Action suivante :Rejeter l’accès à toute personne qui appelle une API
Supposons que vous souhaitiez rejeter l’accès à tous les utilisateurs qui appellent une API. Vous devez alors rejeter l’accès en fonction de la valeur de l’ de votre API, que vous trouverez dans le champ API Audience de votre API, sous Dashboard > Applications > APIs. Pour ce faire, créez l’Action suivante :Ajouter les rôles utilisateur aux jetons d’ID et d’accès
Pour ajouter des rôles utilisateur aux jetons émis par Auth0, utilisez l’objetevent.authorization ainsi que les méthodes api.idToken.setCustomClaim et api.accessToken.setCustomClaim :
- Une revendication personnalisée ne peut pas inclure certains termes. Nous recommandons fortement d’utiliser une revendication avec espace de noms sous la forme d’un URI. Pour en savoir plus, consultez Create Custom Claims.
- Le renvoyé à l’application demandeuse est créé et signé à la fin du traitement du déclencheur. Le JWT final signé n’est pas accessible dans une Action.
Enrichir le profil utilisateur
Auth0 offre un système permettant de stocker des métadonnées dans un profil utilisateur. Pour définiruser_metadata ou app_metadata dans le profil d’un utilisateur lors de sa connexion, utilisez les fonctions api.user.setUserMetadata ou api.user.setAppMetadata :
Appliquer une politique MFA personnalisée
Une Action post-login peut servir à exiger dynamiquement la pour un utilisateur selon les besoins de votre application :Réduire les frictions grâce aux passkeys
Une Action post-login peut réduire les frictions en contournant dynamiquement la MFA pour un utilisateur qui s’est authentifié à l’aide d’une passkey :Rediriger l’utilisateur vers un site externe
À l’instar des Redirect Rules, une Action post-login peut être utilisée pour rediriger l’utilisateur vers un site externe. Une fois l’opération terminée, l’utilisateur peut être redirigé vers Auth0 pour poursuivre son login flow. Dans l’exemple ci-dessous, une Redirect Action invite l’utilisateur à indiquer sa couleur préférée :Modifier les portées d’un jeton d’accès
Lorsque vous modifiez les portées associées à un , veillez à respecter les pratiques exemplaires relatives à la spécification de l’audience :- Vérifiez toujours que l’audience est celle attendue avant d’ajouter des portées.
- N’utilisez pas d’entrées non fiables pour ajouter des portées.
Rejeter l’accès en fonction d’empreintes JA3/JA4 précises
L’objetevent.security_context contient les valeurs d’empreinte JA3/JA4 de la transaction en cours :