Skip to main content
Lorsqu’un WebView ou un navigateur lance une requête vers le point de terminaison /authorize, Auth0 détermine s’il existe une session active, puis réutilise la session existante ou tient compte du session_transfer_token fourni. Pour éviter les risques d’injection de session, Auth0 applique une évaluation sûre et prédéfinie pour déterminer si le session_transfer_token est valide. Pour en savoir plus, consultez Configurer et Implement Native to Web SSO.
Native to Web SSO ne modifie pas l’authentification Single Sign-On standard d’Auth0.
Des flux Native to Web précis peuvent entraîner les comportements suivants :
  1. L’utilisateur est connecté lorsqu’un session_transfer_token valide est envoyé et qu’il n’existe aucune session Auth0 préexistante.
  2. L’utilisateur est connecté lorsqu’un session_transfer_token valide est envoyé et qu’une session Auth0 préexistante existe pour le même utilisateur.
  3. L’utilisateur est invité à se connecter lorsqu’une session Auth0 préexistante existe et que le session_transfer_token appartient à un autre utilisateur. De plus, la session Auth0 préexistante est révoquée.
  4. L’utilisateur est invité à se connecter lorsqu’une session Auth0 préexistante existe et que le session_transfer_token n’est pas valide.
Ces comportements s’appliquent au Native to Web SSO standard. Un session_transfer_token contenant un acteur (émis pour la délégation de session) se comporte différemment : si l’utilisateur concerné dispose déjà d’une session active, la tentative est bloquée et une page d’erreur s’affiche au lieu de révoquer la session existante. Pour en savoir plus, consultez Comportement et surveillance des sessions déléguées.

Sessions et révocation des jetons d’actualisation

Un session_transfer_token sert à lancer une session sécurisée dans une WebView ou un navigateur afin d’authentifier l’utilisateur en toute sécurité, sans qu’il ait à se connecter. Ces sessions web peuvent aussi émettre leurs propres . Native to Web SSO applique un ensemble de règles de révocation pour garantir un comportement cohérent et sécuritaire lorsque des sessions et des jetons d’actualisation sont révoqués :
  • Lorsqu’un jeton d’actualisation est révoqué, les jetons d’actualisation et les sessions qui lui sont associés sont aussi révoqués si enforce_cascade_revocation est activé dans l’application native.
  • Lorsqu’une session web est révoquée, les jetons d’actualisation qui lui sont associés sont aussi révoqués si enforce_online_refresh_tokens  est activé dans l’application web
  • Le Native to Web SSO imbriqué n’est pas autorisé. Une session web créée à l’aide d’un session_transfer_token ne peut pas générer un autre session_transfer_token.