Scénarios de migration
Liste de contrôle pré-migration
- Vérifié la propriété de tous les nouveaux domaines personnalisés
- Passé en revue les processus d’authentification actuels et les intégrations au niveau de l’API
- Repéré toutes les applications qui utilisent le domaine actuel
- Documenté les modèles de courriel actuels et les liens
- Obtenu les certificats SSL/TLS (si vous utilisez des certificats autogérés)
- Testé la nouvelle configuration de domaine personnalisé dans un environnement de développement ou de préproduction
- Préparé un plan de retour en arrière
- Planifié la migration pendant une période de faible trafic (le cas échéant)
- Informé les parties prenantes et les utilisateurs (au besoin)
Étapes de migration
Ajoutez vos nouveaux domaines personnalisés
Vérifier la propriété du domaine
Pour les certificats gérés par Auth0
- Prenez note de l’enregistrement CNAME fourni par Auth0
- Ajoutez l’enregistrement CNAME auprès de votre fournisseur DNS
- Vérifiez le domaine dans le Dashboard ou au moyen de l’API
Pour les certificats gérés par le client
- Ajoutez l’enregistrement TXT requis à votre configuration DNS
- Configurez votre proxy inverse ou votre CDN
- Téléversez votre certificat SSL
- Vérifiez le domaine
Configurer le domaine par défaut (facultatif)
Mettre à jour la configuration des applications
Configuration du SDK
Le seul changement requis consiste à remplacer, dans le paramètre
domain, votre domaine canonique Auth0 par votre nouveau domaine personnalisé.URL de rappel
- Accédez à Auth0 Dashboard > Applications. Choisissez l’application à configurer, puis sélectionnez l’onglet Settings.
- Mettez à jour Allowed Callback URLs pour inclure le nouveau domaine :
- Mettez à jour Allowed Logout URLs :
- Mettez à jour Allowed Web Origins :
Mettre à jour les modèles de courriel
- Accédez à Branding > Custom Domains
- Définissez le domaine souhaité comme domaine par défaut
- Personnalisez vos modèles de courriel pour utiliser les renseignements sur le domaine personnalisé dans l’adresse « From », l’objet et le corps, au besoin
Le fait de définir un domaine par défaut ne modifie pas automatiquement vos courriels. Cela rend le contexte du domaine par défaut accessible dans les modèles de courriel. Vous devez personnaliser vos modèles pour utiliser cette information. Le contexte du domaine par défaut sera accessible lorsqu’aucun domaine précis n’est fourni au moyen de l’en-tête
auth0-custom-domain.- Allez à Google Cloud Console
- Accédez à APIs & Services > Credentials
- Ajoutez
https://new-domain.example.com/login/callbackà Authorized redirect URIs
- Rendez-vous sur Facebook Developers
- Accédez à votre application > Facebook Login > Paramètres
- Ajoutez
https://new-domain.example.com/login/callbackà URI de redirection OAuth valides
Autres fournisseurs
Mettre à jour les connexions d’entreprise (le cas échéant)
Connexions SAML
Vous n’avez pas à mettre à jour manuellement l’URL ACS dans votre IdP si vous utilisez des requêtes SAML initiées par le SP et que votre IdP prend en charge l’ACS dynamique.
Connexions Azure AD
- Accédez à Azure Active Directory > App registrations
- Sélectionnez votre application > Authentication
- Ajoutez
https://new-domain.example.com/login/callbackà Redirect URIs
Connexions ADFS
Tester l’authentification
- Connexion des utilisateurs : vérifiez que les utilisateurs peuvent s’authentifier à l’aide du nouveau domaine
- Réinitialisation du mot de passe : vérifiez que les courriels de réinitialisation du mot de passe utilisent le bon domaine
- Vérification du courriel : vérifiez que les liens de vérification du courriel fonctionnent
- Connexions sociales : testez chaque fournisseur social configuré
- Appels d’API : vérifiez que les appels d’API fonctionnent avec le nouveau domaine
- Validation du jeton : assurez-vous que les JWTs contiennent le claim
isscorrect
Surveiller et vérifier
- Surveillez les journaux d’authentification pour détecter toute erreur
- Vérifiez la livraison des courriels et le bon fonctionnement des liens
- Vérifiez la validité du certificat SSL et les dates d’expiration
- Effectuez des tests à partir de différentes régions géographiques (le cas échéant)
- Confirmez que toutes les applications utilisent les domaines personnalisés prévus
Mettre l’ancien domaine hors service (le cas échéant)
- Assurez-vous que toutes les applications ont été migrées vers le nouveau domaine
- Surveillez le trafic vers l’ancien domaine pour confirmer qu’il n’est plus utilisé
- Envisagez de conserver l’ancien domaine actif pendant une période de transition
- Supprimez l’ancien domaine personnalisé lorsque vous êtes prêt :
Stratégies de migration
Fonctionnement en parallèle (aucun temps d’arrêt)
Fonctionnement en parallèle (aucun temps d’arrêt)
Faites fonctionner simultanément les anciens et les nouveaux domaines personnalisés :
- Ajouter le nouveau domaine personnalisé
- Mettre à jour les nouvelles applications pour utiliser le nouveau domaine
- Conserver les applications existantes sur l’ancien domaine
- Migrer progressivement les applications
- Retirer l’ancien domaine une fois la migration terminée
Migration progressive par application
Migration progressive par application
Migrez les applications une à la fois :
- Identifier les applications selon la priorité ou le risque
- Migrer d’abord les applications à faible risque
- Surveiller les problèmes avant de poursuivre
- Migrer les autres applications
- Nettoyer les anciennes configurations
Déploiement blue-green
Déploiement blue-green
Utilisez des environnements distincts pour les tests :
- Configurer le nouveau domaine personnalisé dans l’environnement de préproduction
- Tester minutieusement toutes les fonctionnalités
- Basculer la production en une seule opération
- Conserver l’ancien domaine comme solution de secours
- Retirer l’ancien domaine après la période de vérification
Gestion des sessions utilisateur existantes
Considérations relatives aux sessions
- Les sessions créées avec l’ancien domaine demeurent valides jusqu’à leur expiration
- Les nouvelles ouvertures de session créeront des sessions avec le nouveau domaine
- Les sessions entre domaines exigent une planification minutieuse
Approche recommandée
- Aviser les utilisateurs : Informez les utilisateurs qu’ils pourraient devoir se connecter à nouveau
- Période de transition : Gardez l’ancien domaine actif pendant la transition
- Transfert de session : Utilisez Universal Login pour gérer la migration de la session
- Directives claires : Fournissez des instructions claires si les utilisateurs rencontrent des problèmes
Plan de retour en arrière
Retour en arrière immédiat
- Rétablir les configurations de l’application pour utiliser l’ancien domaine
- Conserver le nouveau domaine personnalisé configuré pour de futures tentatives
- Documenter le problème pour le dépannage
Retour en arrière partiel
- Repérez les applications touchées
- Rétablissez uniquement ces applications sur l’ancien domaine
- Analysez les problèmes et corrigez-les
- Relancez la migration lorsque vous serez prêt
Retour en arrière complète
- Mettez à jour toutes les configurations d’application pour utiliser l’ancien domaine
- Si vous avez défini un domaine par défaut, revenez à l’ancien domaine
- Informez les utilisateurs de toute action requise
- Planifiez une nouvelle tentative de migration
Dépannage
Problèmes courants et solutions
Obtenir de l’aide
- Consultez Auth0 Community pour voir si des problèmes semblables ont été signalés
- Consultez la documentation de dépannage
- Communiquez avec Auth0 Support en fournissant :
- Le nom de votre tenant
- Les ID de domaines personnalisés
- Une description détaillée du problème
- Les étapes pour reproduire le problème
- Les messages d’erreur ou les journaux
Bonnes pratiques après la migration
- Documentez la configuration : notez quelles applications utilisent quels domaines personnalisés
- Surveillez l’expiration des certificats : configurez des alertes pour le renouvellement des certificats
- Révisez périodiquement : assurez-vous que la configuration des domaines personnalisés correspond aux besoins de l’entreprise
- Mettez à jour les runbooks : mettez à jour la documentation opérationnelle avec les nouveaux renseignements sur le domaine personnalisé
- Formez les membres de l’équipe : assurez-vous que votre équipe comprend la nouvelle configuration multidéomaine
- Prévoyez l’évolution : réfléchissez à la façon dont vous gérerez des domaines supplémentaires à l’avenir