/authorize, Auth0 détermine s’il existe une session active, puis réutilise la session existante ou tient compte du session_transfer_token fourni. Pour éviter les risques d’injection de session, Auth0 applique une évaluation sûre et prédéfinie pour déterminer si le session_transfer_token est valide. Pour en savoir plus, consultez Configurer et Implement Native to Web SSO.
Native to Web SSO ne modifie pas l’authentification Single Sign-On standard d’Auth0.
- L’utilisateur est connecté lorsqu’un
session_transfer_tokenvalide est envoyé et qu’il n’existe aucune session Auth0 préexistante. - L’utilisateur est connecté lorsqu’un
session_transfer_tokenvalide est envoyé et qu’une session Auth0 préexistante existe pour le même utilisateur. - L’utilisateur est invité à se connecter lorsqu’une session Auth0 préexistante existe et que le
session_transfer_tokenappartient à un autre utilisateur. De plus, la session Auth0 préexistante est révoquée. - L’utilisateur est invité à se connecter lorsqu’une session Auth0 préexistante existe et que le
session_transfer_tokenn’est pas valide.
Ces comportements s’appliquent au Native to Web SSO standard. Un
session_transfer_token contenant un acteur (émis pour la délégation de session) se comporte différemment : si l’utilisateur concerné dispose déjà d’une session active, la tentative est bloquée et une page d’erreur s’affiche au lieu de révoquer la session existante. Pour en savoir plus, consultez Comportement et surveillance des sessions déléguées.Sessions et révocation des jetons d’actualisation
session_transfer_token sert à lancer une session sécurisée dans une WebView ou un navigateur afin d’authentifier l’utilisateur en toute sécurité, sans qu’il ait à se connecter. Ces sessions web peuvent aussi émettre leurs propres .
Native to Web SSO applique un ensemble de règles de révocation pour garantir un comportement cohérent et sécuritaire lorsque des sessions et des jetons d’actualisation sont révoqués :
- Lorsqu’un jeton d’actualisation est révoqué, les jetons d’actualisation et les sessions qui lui sont associés sont aussi révoqués si
enforce_cascade_revocationest activé dans l’application native. - Lorsqu’une session web est révoquée, les jetons d’actualisation qui lui sont associés sont aussi révoqués si
enforce_online_refresh_tokensest activé dans l’application web - Le Native to Web SSO imbriqué n’est pas autorisé. Une session web créée à l’aide d’un
session_transfer_tokenne peut pas générer un autresession_transfer_token.