Configurer PKCE pour les connexions OIDC
Afficher la configuration PKCE d’une connexion
- Accédez à Authentication > Enterprise et choisissez votre fournisseur OIDC (OpenID Connect ou Okta Workforce).
- Sélectionnez l’onglet Settings.
- Dans la section General, repérez le champ Connection Profile.
- Auth0 Dashboard
- Management API
Vous pouvez gérer la configuration PKCE d’une connexion dans l’Auth0 Dashboard :
- Accédez à Dashboard > Authenticate >Enterprise et choisissez votre fournisseur OIDC (OpenID Connect ou Okta Workforce).
- Sélectionnez l’onglet Settings et repérez le champ Connection Profile.
- Réglez la propriété
pkcesur l’une des valeurs prises en charge ci-dessous. - Sélectionnez Save.
Valeurs de configuration PKCE prises en charge
Limitation de Microsoft Entra IDSi vous utilisez une connexion OpenID Connect pour Microsoft Entra ID, vous devez définir
pkce sur s256, car les métadonnées de la connexion n’indiquent pas l’algorithme de hachage utilisé. À l’heure actuelle, la connexion Enterprise Microsoft Entra ID ne prend pas en charge PKCE.Mapper les claims pour les connexions OIDC
Les claims mappés ne sont pas automatiquement ajoutés à un ID token d’Auth0. Pour ajouter des claims à un ID token, consultez Créer des claims personnalisés.
Propriétés des modèles de mappage
options.attribute_map ci-dessous. Les modèles doivent être au format JSON et contenir des paires clé-valeur valides.
Mode de mappage
mapping_mode définit la méthode utilisée pour mapper les claims entrants de l’IdP au profil d’utilisateur Auth0. mapping_mode prend en charge les valeurs suivantes :
Claims restreints
mapping_mode sur bind_all, votre IdP peut tenter de mapper des valeurs à un ou plusieurs de ces claims restreints. Bien que cela n’empêche pas les utilisateurs de s’authentifier avec votre connexion, les valeurs associées aux claims restreints ne sont pas mappées au profil utilisateur Auth0.
Si vous définissez mapping_mode sur use_map, vous pouvez mapper le claim restreint entrant vers un claim valide :
Scope UserInfo
userinfo_scope définit les scopes qu’Auth0 inclut dans la demande d’autorisation envoyée à l’IdP. Ces scopes déterminent quelles claims l’IdP rend disponibles depuis son endpoint UserInfo. Lorsque le mappage d’attributs fait référence à context.userinfo properties, Auth0 appelle l’endpoint UserInfo de l’IdP à l’aide du jeton d’accès obtenu avec ces scopes.
Par exemple, si vous voulez demander les scopes OIDC standard ainsi que le scope groups afin que les claims de groupe soient disponibles depuis l’endpoint UserInfo, vous pouvez le configurer comme suit :
Attributes
attributes est un objet qui contient des informations de mappage permettant à Auth0 d’interpréter les claims entrants de l’IdP. Les informations de mappage doivent être fournies sous forme de paires clé-valeur.
La clé de gauche correspond à un attribut du profil utilisateur Auth0. La valeur de droite représente le claim entrant de l’IdP, qui peut prendre la forme d’une valeur littérale, d’un objet de contexte dynamique ou d’une combinaison des deux. Les objets de contexte dynamiques sont des expressions de gabarit écrites dans le format bien connu ${variable}.
Valeurs littérales
Objet de contexte
context. Cela vous permet de stocker des valeurs uniques pour chaque profil, par opposition à des valeurs littérales qui sont identiques pour tous les profils.
L’objet context prend en charge les propriétés suivantes :