Fonctionnement
Lorsqu’un utilisateur se connecte à votre application, nous créons un jeton contenant des informations sur l’utilisateur et nous le signons à l’aide de sa clé privée avant de le renvoyer à votre application. Auth0 protège la clé privée, qui est unique à chaque tenant. Pour vérifier que le jeton est valide et qu’il provient bien d’Auth0, votre application valide sa signature à l’aide de la clé publique. Nous offrons aussi d’autres fonctionnalités de gestion des clés de sécurité des applications, à la fois dans notre Dashboard et par l’intermédiaire de la . Auth0 recommande d’effectuer régulièrement une rotation des clés afin que vous soyez prêt à réagir en cas d’incident de sécurité. Les certificats de signature d’application supplémentaires sont indiqués ci-dessous.Ces liens se remplissent en fonction de votre tenant actif afin de vous fournir des informations exactes. Vous devez être connecté à
auth0.com/docs avec les informations d’identification de votre tenant pour accéder à ces liens.Pour vous connecter, sélectionnez Log in en haut à droite. Une fois connecté, vous pouvez passer d’un tenant à l’autre en sélectionnant l’icône de votre profil et en choisissant Switch tenant.Nous utilisons la clé de signature de l’application pour signer les assertions envoyées aux applications. Ces assertions peuvent inclure des jetons d’identité, des jetons d’accès, des assertions SAML et des assertions WS-Fed. Notez que ces clés sont différentes de celles utilisées pour signer les interactions avec les connections, notamment pour signer les requêtes SAML vers les fournisseurs d’identité (IdPs) et chiffrer les réponses des IdPs.Par défaut, les assertions SAML pour les connections IdP sont signées, ce que nous recommandons. Pour obtenir les clés publiques que vous pouvez utiliser pour configurer l’IdP, consultez Configuration du fournisseur d’identité SAML : assertions signées.
- Actuellement utilisée : Clé actuellement utilisée pour signer toutes les nouvelles assertions.
- Précédemment utilisée : Clé qui était utilisée auparavant, mais qui a été remplacée. Les assertions générées avec cette clé continueront de fonctionner.
- En attente : Clé mise en file d’attente qui remplacera la clé actuelle lors de la prochaine rotation de la clé de signature de l’application.
Testez toujours la rotation des clés de signature dans un tenant de développement avant d’effectuer la rotation des clés de signature d’application en production.