Bonnes pratiques relatives aux paramètres de connexion
Découvrez les paramètres de connexion recommandés pour les fournisseurs d’identité dans Auth0.
Voici quelques bonnes pratiques pour configurer les connexions. Avant de les configurer, prenez un moment pour découvrir ce que sont les connexions et apprenez les bases de l’authentification pour votre type d’application.
Auth0 fournit des identifiants par défaut pour les connexions sociales afin de vous aider à démarrer. Vous devriez remplacer ces identifiants temporaires par les vôtres afin d’éviter toute restriction.
Vous devriez passer en revue les données que vous demandez pour chaque connexion sociale. Les utilisateurs doivent consentir au partage des données demandées. Demander trop de données inutiles peut amener les utilisateurs à refuser la demande d’autorisation par souci de protection de la vie privée.
Configurez la politique de mot de passe de vos connexions de base de données Auth0 afin que les utilisateurs créés aient des mots de passe robustes. Vous pouvez configurer la politique de mot de passe dans les paramètres de vos connexions de base de données du Dashboard ou à l’aide de l’Auth0 .
La politique de mot de passe s’applique aux réinitialisations de mot de passe effectuées à partir de la page ainsi qu’à l’Auth0 Management API.
Dans les paramètres de votre connexion de base de données, indiquez si l’inscription libre-service des utilisateurs doit être activée. Si vous avez activé cette option pendant le développement, vérifiez s’il faut la désactiver dans les tenants de production.
Activez ce paramètre uniquement pour les tenants de production si vous permettez aux utilisateurs finaux de s’inscrire en libre-service. Si l’inscription libre-service n’est pas autorisée, désactivez cette fonctionnalité. Vous pourrez ensuite ajouter des utilisateurs à la connexion de base de données avec l’Auth0 Management API.
Lorsque vous utilisez la fonctionnalité Organizations, vous pouvez activer l’inscription libre-service pour une connexion de base de données donnée dans le contexte d’une organisation précise. Lorsqu’elle est activée, les utilisateurs peuvent accéder à un lien d’inscription dans l’écran de connexion et devenir membres d’une organisation précise lors de la création de leur compte. Pour en savoir plus, consultez Activer les connexions d’organisation.
Pour chaque connexion, vérifiez la liste des applications autorisées. Assurez-vous qu’aucun parcours d’authentification imprévu ne permette d’accéder à une application. Par défaut, toutes les connexions de votre tenant peuvent être activées pour les nouvelles applications, ce qui n’est pas toujours approprié.
Configurez toutes les connexions de façon à signer les requêtes et à utiliser RSA-SHA256 comme algorithme de signature. Cela permet au SAML distant de vérifier si les requêtes d’authentification proviennent bien d’une application légitime.