Cette page porte uniquement sur la configuration. Consultez Implement délégation de session pour en savoir plus sur le modèle de sécurité et les détails des requêtes et des réponses une fois les deux applications ci-dessous configurées.
Configurez vos applications
Configurer l’application demandeuse
can_create_session_transfer_token.
L’application qui appelle l’échange de jetons personnalisé pour demander un jeton de transfert de session doit être un client confidentiel et s’authentifier à l’aide d’un secret client (ou d’une autre méthode destinée aux clients confidentiels). Contrairement à une requête d’échange de jetons personnalisé standard, l’option de client public
tokenEndpointAuthMethod: none n’est pas prise en charge lors d’une demande de jeton de transfert de session.Configurer l’application Web cible
/authorize :
allowed_authentication_methods doit inclure query, car la délégation de session transmet le jeton de transfert de session comme paramètre de requête d’URL; le transfert par témoins utilisé par Native to Web SSO ne s’applique pas ici. delegation.enforce_device_binding n’accepte que "ip", et la liaison d’appareil basée sur l’adresse IP est automatiquement appliquée aux sessions déléguées. Cette configuration est désactivée par défaut et aucune bascule équivalente n’est actuellement offerte dans l’interface utilisateur du Dashboard : configurez-la au moyen de la Management API ou de vos outils d’infrastructure-as-code (Terraform, Deploy CLI).Si un jeton de transfert de session contenant un acteur est présenté à un client pour lequel allow_delegated_access n’est pas activé, Auth0 ne renvoie pas d’erreur; il affiche plutôt la page de connexion et génère un journal d’avertissement (w) du tenant. Vérifiez ce point si une session déléguée revient inopinément à une invite de connexion.