- Créer des claims personnalisés persistants
- Créer un ID de session unique
- Propager les identifiants de tenant
- Gérer les données transitoires provenant des fournisseurs d’identité en amont (IDP)
- Renforcer la sécurité et la détection de fraude
Créer des revendications personnalisées persistantes
Les métadonnées du jeton d’actualisation et les métadonnées de session vous permettent de créer des revendications personnalisées persistantes afin d’enrichir les informations contenues dans les jetons ID et d’accès. Grâce aux revendications personnalisées persistantes, vous pouvez accéder à des données propres à l’application, par exemple :- Les rôles des utilisateurs
- Les Permissions
- Les ID de tenant
- Et d’autres attributs nécessaires à l’autorisation et à la personnalisation lors des échanges de jeton d’actualisation.
api.refreshToken.setMetadata().
custom claim Action example
post-login ultérieur peut accéder à ces revendications personnalisées à l’aide de l’objet event.refresh_token.metadata et les appliquer aux nouveaux jetons d’actualisation émis au moyen des objets api.idToken.setCustomClaim() et api.accessToken.setCustomClaim().
Une même Action
post-login peut gérer différents scénarios de grant_type à l’aide de l’objet event.request.body.grant_type pour gérer l’enregistrement des revendications. L’objet event.refresh_token est accessible en lecture seule pendant les échanges de jetons d’actualisation.Créer un ID de session unique
Les métadonnées du jeton d’actualisation et les métadonnées de session vous permettent de créer un ID de session unique afin de mettre en place un identifiant de session persistant qui est conservé pendant toute la durée de la session d’un utilisateur, y compris lors de la rotation des jetons d’actualisation. À l’aide d’ID de session uniques, vous pouvez :- Consigner avec précision la session d’un utilisateur à des fins de débogage et d’audit.
- Fournir aux applications un mécanisme pour suivre l’état interne de la session.
- Permettre aux API d’offrir une journalisation granulaire, une limitation du taux de requêtes et des décisions d’autorisation contextuelles.
- Offrir une expérience UX cohérente sur plusieurs cycles de vie des jetons.
api.session.setMetadata() et api.refreshToken.setMetadata().
Ajoutez l’ID de session unique comme revendication personnalisée aux jetons d’ID et d’accès à l’aide des objets api.idToken.setCustomClaim() et api.accessToken.setCustomClaim().
unique session ID Action example
event.refresh_token.metadata et les appliquer aux jetons d’actualisation nouvellement émis à l’aide des objets api.idToken.setCustomClaim() et api.accessToken.setCustomClaim().
Créer un identifiant de tenant
Les métadonnées du jeton d’actualisation et les métadonnées de session vous permettent de créer un identifiant de tenant persistant pour gérer des applications multitenant, où une seule instance d’une application dessert plusieurs organisations clientes, et qui est conservé pendant toute la durée de la session de l’utilisateur. À l’aide d’un identifiant de tenant persistant, vous pouvez :- Ajouter un contrôle d’accès dynamique pour appliquer facilement des permissions propres au tenant dans vos applications et API
- Créer une expérience utilisateur adaptée afin d’offrir du contenu et des fonctionnalités pertinents selon le contexte de tenant actuel de l’utilisateur
- Simplifier la logique multitenant en centralisant l’identification du tenant et sa propagation dans Auth0
- Renforcer la sécurité en évitant l’exposition accidentelle de données entre tenants grâce à un contexte de tenant cohérent dans tous les jetons
- Améliorer l’évolutivité en réduisant le recours à des requêtes répétées vers la base de données ou à une logique complexe pour déterminer le contexte de tenant à chaque appel d’API ou actualisation de jeton
ext-tenantId fournie pendant la requête d’authentification, soit en déduisant le tenant à l’aide de la géolocalisation, soit en demandant à l’utilisateur de sélectionner le tenant souhaité.
Une fois le tenant identifié, attribuez la valeur de l’identifiant de tenant à la session de l’utilisateur à l’aide des objets api.session.setMetadata() et api.refreshToken.setMetadata(), puis ajoutez-la comme revendication personnalisée aux jetons d’identité et d’accès à l’aide des objets api.idToken.setCustomClaim() et api.accessToken.setCustomClaim().
tenant identifier Action example
post-login subséquente peut accéder à ces revendications personnalisées au moyen de l’objet event.refresh_token.metadata, puis les appliquer aux jetons d’actualisation nouvellement émis à l’aide des objets api.idToken.setCustomClaim() et api.accessToken.setCustomClaim().
Gérer les données transitoires provenant des fournisseurs d’identité en amont (IDPs)
Les métadonnées du jeton d’actualisation et les métadonnées de session vous permettent de gérer les données transitoires et contextuelles provenant des IDPs en amont tout au long de la session d’un utilisateur, sans les stocker de façon permanente dans son profil Auth0. En utilisant des données transitoires, vous pouvez :- Garder les profils utilisateur épurés en évitant de stocker des données transitoires ou propres à la session
- Gagner en flexibilité en prenant en charge des besoins en données variés provenant de différents IDPs, sans imposer de modifications au schéma ni alourdir les profils utilisateur persistants
- Améliorer la conformité en facilitant le respect des politiques de protection des données et de conservation, en ne stockant les données transitoires que pendant la durée nécessaire
- Réduire la charge de développement en simplifiant la gestion des données transitoires des IDPs, puisque Auth0 Actions et les métadonnées gèrent le cycle de vie des données
event.request, event.user et event.context.
Déterminez quelles données sont transitoires ou contextuelles et attribuez-les à la session de l’utilisateur à l’aide des objets api.session.setMetadata() et api.refreshToken.setMetadata(), puis ajoutez les données transitoires comme revendication personnalisée aux jetons ID et d’accès à l’aide des objets api.idToken.setCustomClaim() et api.accessToken.setCustomClaim().
transient data Action example
post-login ultérieur peut accéder à ces revendications personnalisées au moyen de l’objet event.refresh_token.metadata et les appliquer aux nouveaux jetons d’actualisation émis au moyen de l’objet api.accessToken.setCustomClaim().
Renforcer la sécurité et la détection de fraude
Les métadonnées du jeton d’actualisation et les métadonnées de session vous permettent de mettre en place une sécurité adaptative en suivant et en comparant les données contextuelles tout au long de la session d’un utilisateur, y compris les rotations de jetons d’actualisation et les requêtes d’authentification silencieuse. En mettant en place une sécurité adaptative, vous pouvez :- Mettre en place une détection proactive des menaces en repérant et en traitant automatiquement les changements suspects dans les données de contexte de l’utilisateur, ce qui réduit le risque de détournement de session et d’accès non autorisé.
- Réduire les irritants pour les utilisateurs légitimes en ne demandant la MFA ou une vérification supplémentaire que lorsqu’une véritable anomalie est détectée, ce qui améliore l’expérience utilisateur par rapport à une exigence systématique de MFA.
api.session.setMetadata().
security detection Action example
post-login Action ultérieur peut appliquer une évaluation du risque et des réponses adaptatives.
Accéder aux métadonnées avec la Management API
Vous pouvez utiliser les endpointsGET de l’Auth0 Management API /api/v2/refresh-tokens/{id} et /api/v2/sessions/{id} pour récupérer les données stockées dans les métadonnées d’un jeton d’actualisation ou d’une session.
La réponse comprend le champ metadata, qui contient les données stockées :
En savoir plus
- Jetons d’actualisation : En savoir plus sur les jetons d’actualisation.
- Sessions : En savoir plus sur les sessions.
- Objets Event des Actions : En savoir plus sur l’objet Event
post-loginet ses propriétés. - Objet API des Actions : En savoir plus sur l’objet API
post-loginet ses méthodes.