Pour utiliser les fonctionnalités de Highly Regulated Identity, vous devez avoir un Enterprise Plan avec le module complémentaire Highly Regulated Identity. Consultez la tarification Auth0 pour en savoir plus.
- Sécurité avancée avec OpenID Connect (FAPI)
- Authentification forte du client (SCA) et liaison dynamique
- Protection de la confidentialité et de l’intégrité
- Authentification forte des applications
- Protéger les jetons d’accès avec Token Binding
- Flux d’approbation personnalisables pour une meilleure expérience utilisateur
Sécurité avancée avec OpenID Connect (FAPI)
OpenID FAPI est un ensemble de spécifications en matière de sécurité et de protection des renseignements personnels élaboré par la Foundation. Les API conformes aux normes FAPI sont classées comme étant de « calibre financier », ce qui signifie qu’elles offrent des mécanismes robustes d’authentification et d’autorisation qui contribuent à sécuriser l’accès aux données et services financiers, ainsi qu’à d’autres données et services sensibles. Auth0 est un fournisseur FAPI certifié. Pour en savoir plus sur les améliorations de sécurité que nous avons apportées pour satisfaire aux normes FAPI, consultez les sections suivantes :- Protection de la confidentialité et de l’intégrité
- Authentification forte des applications
- Protéger les jetons d’accès avec Token Binding

Authentification forte du client (SCA)

- Quelque chose que l’utilisateur connaît (p. ex., un mot de passe)
- Quelque chose que l’utilisateur possède (p. ex., un appareil)
- Quelque chose qui est propre à l’utilisateur (p. ex., une empreinte digitale)
- Notifications push sur mobile
- SMS
- WebAuthn
Liaison dynamique
La DSP2 exige que les fournisseurs de services de paiement mettent en œuvre la liaison dynamique ainsi que l’authentification forte du client. La liaison dynamique présente à l’utilisateur les détails de la transaction pour qu’il les valide et les approuve explicitement, et elle lie de manière unique l’autorisation à ces détails de transaction. Cela garantit une bonne expérience utilisateur et favorise la conformité réglementaire. Pour activer la liaison dynamique, vous pouvez utiliser Rich Authorization Requests (RAR) pour transmettre des données d’autorisation de transaction granulaires au point de terminaison d’autorisation. L’exemple de code suivant montre un objet JSONauthorization_details, qui contient des renseignements comme le type de paiement, le montant, la devise et le destinataire :
authorization_details se voit attribuer une référence de transaction unique, qu’Auth0 utilise pour demander à l’utilisateur d’effectuer une authentification renforcée :
- Utilisez des notifications push pour afficher les détails de la transaction et obtenir une approbation sur un appareil distinct, comme une application mobile.
- Utilisez le SMS, le courriel ou WebAuthn pour confirmer les détails sur l’appareil à l’origine de la transaction une fois que l’utilisateur a terminé le deuxième facteur d’authentification.
Protection de la confidentialité et de l’intégrité
Les détails d’autorisation peuvent inclure des numéros de compte, des montants, des noms de commerçants et d’autres renseignements très sensibles transmis dans des URL ou des jetons d’accès non sécurisés. Pour protéger les données sensibles contre les accès non autorisés et toute altération, Highly Regulated Identity offre une protection complète de la confidentialité et de l’intégrité.Protéger les données sensibles dans le front channel
Pour protéger les données sensibles dans le front channel, par exemple dans un navigateur Web, Highly Regulated Identity offre les solutions suivantes dans le cadre du profil de sécurité avancée FAPI 1.Requêtes d’autorisation poussées (PAR)
PAR introduit un nouvel endpoint qui permet aux clients d’envoyer directement la charge utile d’une requête d’autorisation OAuth 2.0 au (c.-à-d. Auth0, dans ce cas). Cela évite de faire passer les paramètres d’autorisation par le front channel non sécurisé (c.-à-d. le navigateur), ce qui réduit le risque qu’un intermédiaire accède sans autorisation aux paramètres d’autorisation. Pour en savoir plus sur PAR, consultez flux du code d’autorisation avec des requêtes d’autorisation poussées (PAR) et Configurer les requêtes d’autorisation poussées (PAR).Requête d’autorisation sécurisée par JWT (JAR)
JAR est une extension du protocole OAuth2 qui renforce la sécurité des requêtes d’autorisation. Pour ce faire, elle utilise un paramètre de requête (JWT) afin de protéger l’intégrité et, au besoin, la confidentialité des paramètres de la requête d’autorisation. Pour en savoir plus sur JAR, consultez Flux du code d’autorisation avec requêtes d’autorisation sécurisées par JWT (JAR) et Configurer les requêtes d’autorisation sécurisées par JWT (JAR).Protéger les données sensibles dans les jetons d’accès
Pour protéger les détails d’autorisation inclus dans les jetons d’accès, Highly Regulated Identity offre un soutien pour utiliser JSON Web Encryption (JWE) afin de chiffrer la charge utile des jetons d’accès. Cela protège les jetons d’accès contre les fuites de données du côté des applications et contre l’inspection non autorisée des appels d’API par des intermédiaires. Pour en savoir plus sur JWE, consultez JSON Web Encryption et Configurer JSON Web Encryption.Authentification renforcée des applications
Pour renforcer la sécurité de l’authentification de votre application, Highly Regulated Identity offre deux options dans le cadre du profil FAPI 1 Advanced Security :- Private Key JWT : cette méthode consiste à générer une paire de clés publique-privée servant d’informations d’authentification pour authentifier une application. Elle est déjà offerte aux clients du forfait Enterprise. Pour en savoir plus, consultez Private Key JWT Authentication.
- mTLS for OAuth : cette méthode consiste à enregistrer un certificat X.509 standard lié à une application dans votre tenant. Le certificat peut être émis par une AC ou être auto-signé. Conformément aux procédures mTLS standard, la clé privée correspondant au certificat est utilisée côté client pour établir le tunnel mTLS lors de l’envoi de requêtes vers les points de terminaison de votre tenant Auth0. Auth0 peut ainsi authentifier l’application sans transmettre de secrets sur le réseau. Pour en savoir plus, consultez mTLS for OAuth.