/oauth/token, comme défini dans la RFC 8693. Parmi les cas d’utilisation courants de l’Échange de jetons personnalisé, on retrouve les suivants :
- Obtenir des jetons Auth0 pour une autre
- Intégrer un externe
- Migrer vers Auth0
- Autorisation déléguée : un principal (comme un service, un agent IA ou un agent de soutien) agit au nom d’un utilisateur
- Écrire du code personnalisé pour décoder et valider les
subject_tokenstransmis au point de terminaison/oauth/token - Autoriser l’accès et définir l’utilisateur associé à la transaction.
L’Échange de jetons personnalisé vous offre une souplesse accrue pour définir l’utilisateur associé à la transaction, en contrepartie de la responsabilité supplémentaire de valider de façon sécuritaire le subject token correspondant qui identifie l’utilisateur pour la transaction.Gardez à l’esprit que les subject tokens et jetons d’acteur utilisés avec l’Échange de jetons personnalisé peuvent prendre n’importe quel format ou type de jeton, tant que le code de votre Action peut les interpréter. Vous devez mettre en œuvre une validation robuste des jetons que vous recevez et acceptez. Si vous ne le faites pas, vous vous exposez à différents vecteurs d’attaque, comme l’usurpation ou les attaques par rejeu, ce qui pourrait permettre à des acteurs malveillants de s’authentifier avec l’ID utilisateur de quelqu’un d’autre ou d’agir en son nom de manière non autorisée.Pour en savoir plus sur les différentes options permettant de mettre en œuvre une validation sécuritaire de vos subject tokens, consultez et appliquez les recommandations incluses dans Exemples de cas d’utilisation et échantillons de code. Assurez-vous également de tenir compte des fonctionnalités de Protection contre les attaques et de les appliquer.
Logs du tenant
- Transactions réussies : logs
secte - Transactions Failed : logs
fecte
setActor(), la propriété actor (contenant sub et tout actor imbriqué) est incluse dans les entrées de log secte à des fins d’audit.
Utilisez les logs du tenant pour vous aider à résoudre les problèmes rencontrés lors de votre échange de jeton.
Limitations
- les méthodes de la MFA API
api.authentication.challengeWith()etapi.authentication.EnrollWith() - les connexions de base de données personnalisées avec le mode d’importation
ONne sont pas prises en charge pour les opérationssetUserByConnection() - les clients tiers et non conformes à OIDC
- l’API cible doit avoir l’option Autoriser l’omission du consentement de l’utilisateur activée, puisqu’il n’est pas possible de recueillir le consentement dans un flux non interactif.