Accès sécurisé à votre répertoire d’utilisateurs externe
Fournir un accès au moyen d’une API protégée
global afin d’améliorer les performances.
Si votre répertoire d’utilisateurs externe dispose d’une API, ou si vous en implémentez une vous-même, vous pouvez enregistrer l’API dans Auth0 et créer une action afin de restreindre l’accès des utilisateurs finaux.
Par défaut, Auth0 peut vous fournir un jeton pour n’importe quelle API si vous vous authentifiez avec succès et incluez l’ appropriée. Restreindre l’accès à l’API de votre répertoire d’utilisateurs en limitant l’attribution des jetons d’accès permet de prévenir les utilisations non autorisées en n’accordant l’accès qu’au moyen d’informations d’identification de client précises. Cela atténue plusieurs scénarios d’attaque, par exemple lorsqu’un acteur malveillant intercepte des redirections vers /authorize et ajoute l’audience à l’API.
Si votre répertoire d’utilisateurs externe ne dispose pas d’une API et qu’il n’est pas possible d’en implémenter une, vous pouvez tout de même rédiger vos scripts d’action pour communiquer directement avec lui.
Restreindre l’accès au réseau
Délai d’expiration des requêtes asynchrones et externes
Exemple d’objet Promise
Exemple d’objet Promise
Cet exemple utilise la méthode JavaScript intégrée
fetch, qui récupère une ressource sur un réseau, puis renvoie un objet Promise, en utilisant des chaînes de promesses.Exemple de fonction asynchrone
Exemple de fonction asynchrone
Cet exemple utilise la méthode JavaScript intégrée
fetch, qui récupère une ressource sur un réseau, puis renvoie un objet Promise, en utilisant des fonctions asynchrones.callback. Nous recommandons d’utiliser des messages d’erreur descriptifs pour faciliter le dépannage et le débogage.
Évitez les fonctions anonymes
Récupérer les jetons du fournisseur d’identité
user renvoie les propriétés access_token et refresh_token, Auth0 les traite différemment des autres renseignements sur l’utilisateur. Auth0 les stocke dans la propriété identities de l’objet user :
read:user_idp_tokens lorsque vous demandez un jeton d’accès.