Initiateurs de la déconnexion OIDC par canal arrière
Découvrez le fonctionnement des initiateurs de la déconnexion OIDC par canal arrière et comment les configurer pour votre ou vos applications.
Les initiateurs de la déconnexion OIDC par canal arrière vous permettent de déconnecter à distance les utilisateurs de leurs applications en fonction des événements de fin de session. Les initiateurs de la déconnexion OIDC par canal arrière fonctionnent avec différents protocoles — par exemple, une demande de déconnexion -initiée (déclenchée par l’IdP) — et ne sont pas touchés par les restrictions sur les cookies tiers.Cette fonctionnalité est une extension de la spécification OIDC back-channel standard. Vous pouvez la configurer pour lancer une demande de déconnexion OIDC par canal arrière lors d’événements de fin de session précis, comme un changement de mot de passe ou l’expiration d’une session, ou pour tous les événements de fin de session.Les administrateurs peuvent activer cette fonctionnalité pour certaines applications avec l’Auth0 .
Fonctionnement des initiateurs de la déconnexion OIDC par canal arrière
Les initiateurs associent une réponse de déconnexion OIDC par canal arrière à un événement de fin de session. Ils capturent l’événement et s’en servent pour déclencher un Logout Token OIDC dans toutes les applications associées à la session en question.
Les initiateurs ne contrôlent pas la gestion des sessions dans votre tenant, y compris les événements de fin de session.
Le diagramme suivant montre comment un initiateur de la déconnexion OIDC par canal arrière fonctionne dans le cas d’un événement de changement de mot de passe :
Vous pouvez configurer les initiateurs de la déconnexion OIDC par canal arrière d’une application à l’aide de la Management API en utilisant le point de terminaison Mettre à jour un client.
Envoyez une requête au point de terminaison Mettre à jour un client avec les données de configuration appropriées dans le payload. Par exemple, pour déconnecter une application après un changement de mot de passe, fournissez ce qui suit :
La propriété mode détermine la méthode de configuration utilisée pour activer les initiateurs.Par défaut, sa valeur est custom, ce qui vous permet de préciser les initiateurs à activer. Si vous voulez que votre application se déconnecte dès que la session IdP prend fin, définissez-la sur all.La propriété mode prend en charge les valeurs suivantes :
Valeur
Description
custom
Active uniquement les initiateurs indiqués dans le tableau selected_initiators.
all
Active automatiquement tous les initiateurs actuels et futurs.
Propriété selected_initiators
La propriété selected_initiators contient la liste des initiateurs à activer pour l’application visée.La propriété selected_initiators peut prendre les valeurs suivantes :
Valeur
Description
rp-logout
La requête a été initiée par une partie de confiance (RP).
idp-logout
La requête a été initiée par un fournisseur d’identité externe (IdP).
password-changed
La requête a été initiée par une modification du mot de passe.
session-expired
La requête a été initiée par l’expiration de la session.
session-revoked
La requête a été initiée par la suppression de la session.
account-deleted
La requête a été initiée par la suppression d’un compte.
email-identifier-changed
La requête a été initiée par la modification de l’identifiant de courriel.
Connect déconnexion OIDC par canal arrière peut être configuré dans les paramètres de votre application, avec le reste de la configuration. Cette fonctionnalité s’active automatiquement dès qu’un URI de déconnexion OIDC par canal arrière est fourni.
Par défaut, votre application sera abonnée uniquement aux initiateurs requis (rp-logout et idp-logout). Tout initiateur supplémentaire, y compris ceux qui pourraient être ajoutés plus tard, doit d’abord être sélectionné avant de pouvoir déclencher une déconnexion de votre application.Sélectionnez cette option si vous voulez que votre application se déconnecte uniquement pour les initiateurs que vous sélectionnez.
Tous les initiateurs pris en charge, y compris ceux qui seront ajoutés ultérieurement, seront sélectionnés par défaut.Sélectionnez cette option si vous souhaitez que votre application déconnecte l’utilisateur chaque fois que la session de l’IdP prend fin.