Skip to main content
Auth0 offre deux façons de mettre en œuvre le contrôle d’accès basé sur les rôles (RBAC), que vous pouvez utiliser à la place du système interne de contrôle d’accès de votre API ou en complément de celui-ci :L’ensemble de fonctionnalités Authorization Core offre des fonctionnalités équivalentes à celles de l’Authorization Extension, améliore les performances et l’évolutivité, et propose un système RBAC plus souple que l’Authorization Extension.À l’heure actuelle, les deux offrent les fonctionnalités clés du RBAC et vous permettent de limiter les portées personnalisées définies pour une API à celles qui ont été attribuées à l’utilisateur en tant que permissions.
Avant que l’extension puisse appliquer votre logique d’autorisation, vous devez configurer son comportement pendant la transaction de connexion. Vos paramètres de configuration seront enregistrés dans une règle qui s’exécute dans l’environnement d’exécution.

Prérequis

Installez l’Authorization Extension

Configurer l’extension

  1. Accédez à Auth0 Dashboard > Extensions, puis sélectionnez Auth0 Authorization.
  2. Choisissez Configuration en haut à droite de l’Authorization Dashboard.
    Dashboard - Dashboard de l’Authorization Extension - Configuration
  3. Vous arriverez à la section Configuration de la règle de la page Configuration. Tous les changements apportés dans les sections sous Token Contents, notamment ceux liés aux groupes, aux rôles et aux permissions, se répercuteront dans la règle que vous exporterez à la fin de cette étape.
    Configuration de l’Authorization Extension

ApiKey

La règle utilise l’ApiKey pour communiquer avec l’API de l’Authorization Extension et obtenir la politique. L’ApiKey est stockée dans la configuration de la règle et sera créée automatiquement lorsque la règle sera publiée. Pour effectuer la rotation de l’ApiKey, cliquez sur le bouton Rotate; après la rotation de l’ApiKey, la configuration de la règle sera mise à jour automatiquement.

Ajouter des données d’autorisation au jeton émis

Vous pouvez stocker des données d’autorisation, comme des groupes, des rôles ou des permissions, dans le jeton sortant émis par Auth0. Votre application peut ensuite utiliser ces renseignements en examinant le jeton et en prenant les mesures appropriées selon le contexte d’autorisation actuel de l’utilisateur. Pour ajouter des renseignements sur les groupes, les rôles et/ou les permissions au jeton sortant, activez la bascule à côté de l’option que vous souhaitez inclure.
Le stockage d’une trop grande quantité de données dans le jeton peut entraîner des problèmes de performance, voire empêcher son émission. Veillez à ne stocker que ce dont vous avez besoin. Si vous devez avoir rapidement accès à une grande quantité de données utilisateur, envisagez d’utiliser un stockage persistant plutôt que d’ajouter ces données au jeton.

Fusionner les données d’autorisation provenant de l’IdP

Il est possible que certains utilisateurs reçoivent des groupes, des rôles ou des permissions du (IdP) que vous utilisez, comme Active Directory. Si vous souhaitez fusionner ces éléments (afin de les conserver) avec ceux définis dans l’Authorization Extension, assurez-vous d’activer les options Passthrough appropriées. Activez la bascule correspondant aux fusions que vous voulez utiliser.

Stocker les informations d’autorisation dans les profils utilisateur

Si votre contexte d’autorisation est volumineux (par exemple, si l’utilisateur appartient à de nombreux groupes ou s’est vu accorder de nombreuses permissions), il peut être utile de stocker une partie du contenu d’autorisation dans les profils utilisateur. Cela vous permet de stocker moins d’informations dans le jeton, ce qui réduit le risque de problèmes de performance ou même de problèmes d’émission de jetons. La persistance est le processus qui consiste à stocker les informations sur les groupes, les rôles et les permissions dans les profils utilisateur. Les données seront stockées dans le champ app_metadata de l’utilisateur, et vous pourrez ensuite utiliser la ou le Dashboard pour récupérer ces informations après la connexion de l’utilisateur.
Authorization Extension - Configuration - Persistance

Enregistrer les modifications apportées à la règle

Une fois votre règle configurée, cliquez sur Publier la règle. Cela crée une règle pour votre tenant qui s’exécute après chaque ouverture de session d’un utilisateur.

Consulter la règle

Si vous souhaitez consulter la règle que vous avez créée, rendez-vous dans Auth0 Dashboard > Auth Pipeline > Rules. Vous pouvez ouvrir la règle pour consulter sa configuration détaillée.

Pour en savoir plus