- Configurer la liaison à l’émetteur pour une application cliente
- Configurer la liaison à l’émetteur pour un serveur de ressources
Fonctionnement
Les sont liés à l’émetteur dans Auth0 selon la façon dont vous configurez la liaison à l’émetteur pour votre application cliente et votre serveur de ressources :-
Audience demandée : Dans une demande de jeton, le fait que l’audience demandée soit uniquement
/userinfo, qu’elle soit destinée à être utilisée seulement avec le point de terminaison/userinfo, ou qu’il s’agisse d’une API personnalisée pouvant inclure/userinfolorsque vous demandez aussi la portéeopenid, a une incidence sur le fait que les jetons d’accès soient liés à l’émetteur. -
Application cliente : Si vous définissez la liaison à l’émetteur sur
requiredpour l’application cliente. -
Serveur de ressources : Si vous configurez la liaison à l’émetteur pour le serveur de ressources :
none: Vous n’avez pas configuré la liaison à l’émetteur pour le serveur de ressources.allowed: Vous avez configuré la liaison à l’émetteur pour le serveur de ressources en définissant une méthode de liaison à l’émetteur.required: Vous avez configuré la liaison à l’émetteur comme obligatoire pour le serveur de ressources, ce qui signifie que les jetons d’accès doivent être liés à l’émetteur pour une application. Vous pouvez exiger la liaison à l’émetteur pour toutes les applications ou seulement pour les applications publiques. Nécessite une méthode de liaison à l’émetteur.
Lorsque mTLS est utilisé comme méthode de liaison à l’émetteur, la liaison à l’émetteur est toujours requise pour toutes les applications. Les applications publiques ne sont pas prises en charge avec mTLS; vous ne pouvez donc pas limiter la liaison à l’émetteur mTLS aux clients publics seulement.
-
Preuve de possession : Si l’application cliente a envoyé une assertion de preuve de possession dans la demande de jeton :
- liaison à l’émetteur mTLS : La preuve de possession est démontrée par la présentation réussie par le client d’une clé privée précise (associée à un certificat client) pendant la négociation TLS.
- DPoP : La preuve de possession est obtenue lorsque le client crée un DPoP Proof JWT en le signant cryptographiquement avec sa clé privée et en incluant le DPoP Proof JWT
DPoPdans l’en-tête HTTP DPoP de chaque requête où le jeton d’accès associé est utilisé.
Configurer la liaison à l’émetteur pour une application cliente
Lorsque vous exigez la liaison à l’émetteur pour une application cliente, les jetons d’accès sont liés à cette application. Auth0 vérifie les requêtes afin de s’assurer que seule l’application qui a demandé le jeton peut l’utiliser pour accéder à la ressource associée. Une fois que vous avez configuré une application cliente pour exiger la liaison à l’émetteur, vous pouvez définir la méthode de liaison à l’émetteur, soit mTLS ou DPoP, lors de la configuration de votre serveur de ressources. Vous pouvez configurer la liaison à l’émetteur pour une application cliente dans le ou au moyen de la .- Auth0 Dashboard
- Management API
- Accédez à Dashboard > Applications > Applications. Sélectionnez l’application que vous souhaitez configurer.
- Sous Settings, faites défiler jusqu’à Token Sender-Constraining.
- Activez la bascule pour Require Sender Constraining. Désactivez-la pour supprimer l’exigence de liaison à l’émetteur pour l’application.

Configurer la liaison à l’émetteur pour un serveur de ressources
Les jetons d’accès émis par Auth0 peuvent être liés à l’émetteur (c.-à-d. l’application cliente) qui doit accéder aux API d’un serveur de ressources. Vous pouvez configurer la liaison à l’émetteur pour un serveur de ressources à l’aide de l’Auth0 Dashboard ou de la Management API.- Auth0 Dashboard
- Management API
Pour activer Token Binding ou la liaison à l’émetteur, configurez les API Settings de votre API.
- Accédez à Auth0 Dashboard > Applications > APIs.
- Sélectionnez l’API que vous souhaitez configurer.
- Sous l’onglet Settings, repérez la section Token Sender-Constraining.
-
Configurez les éléments suivants :
-
Sender Constraining Method :
- None: N’activez aucune méthode de liaison à l’émetteur pour votre serveur de ressources.
- mTLS: Activez mTLS comme méthode de liaison à l’émetteur pour votre serveur de ressources.
- DPoP: Activez DPoP comme méthode de liaison à l’émetteur pour votre serveur de ressources.
-
Require Token Sender Constraining : Sélectionnez la policy de liaison à l’émetteur qui s’applique à cette API :
- Always: Exigez la liaison à l’émetteur pour toutes les applications. C’est la seule option offerte lorsque vous utilisez mTLS.
- For Public Applications: Exigez la liaison à l’émetteur uniquement pour les applications publiques. Cette option n’est pas offerte lorsque vous utilisez mTLS.
- Never: La liaison à l’émetteur n’est pas requise.
-
Sender Constraining Method :
