Skip to main content
Voici une liste de conseils que nos clients ont jugés les plus utiles pour bien démarrer avec les services Auth0 :
  • Vérifiez les URL dans vos URI de callback autorisées, la configuration CORS et les URL de redirection autorisées pour Logout afin de vous assurer qu’elles sont exactes, complètes et qu’elles n’utilisent ni file:/// ni localhost. Réduisez au minimum l’utilisation de caractères génériques et évaluez attentivement leurs répercussions sur la sécurité.
  • Séparez l’utilisation en production des activités de développement en cours en utilisant des tenants distincts pour la prod, les tests et le développement.
  • Configurez correctement votre réseau pour autoriser le trafic entrant et sortant vers nos ensembles d’API publiques (les environnements de prod peuvent avoir une configuration différente de ceux de développement/préproduction).
  • Vérifiez la date d’expiration des certificats que vous avez ajoutés à votre configuration afin de vous assurer que les certificats téléversés pendant les cycles de développement n’expireront pas pendant ou peu après le lancement.
  • Assurez-vous que tous les distants utilisent NTP afin que l’heure soit synchronisée correctement.
  • Le nombre de jours de données de journalisation disponibles varie selon le forfait, jusqu’à un maximum de 30 jours. Si vous avez besoin de conserver des données de journalisation plus longtemps, vous devriez configurer l’une de nos solutions de diffusion des journaux. Vous pourrez ainsi conserver ces données pendant une plus longue période. Assurez-vous de le faire avant la mise en production afin d’avoir des données de journalisation au moment voulu.
  • Assurez-vous que votre utilisation de nos API respecte les limites autorisées et que votre code est conçu pour s’adapter dynamiquement aux informations sur les limites de débit renvoyées dans l’en-tête, ainsi que pour gérer les erreurs. Si vous prévoyez que les limites de débit pourraient poser problème pour votre application, parlez-nous-en d’avance pour vérifier s’il serait possible de les augmenter temporairement jusqu’à ce que le trafic revienne à la normale. Vous devriez envisager d’utiliser un cache des données utilisateur afin d’éviter d’interroger un point de terminaison d’API plus que nécessaire.
  • Si vous utilisez des connexions sociales, assurez-vous d’obtenir vos propres identifiants auprès du fournisseur et de les ajouter à la configuration de la connexion sociale.
  • Si vous utilisez des connexions de base de données personnalisées, assurez-vous que tous les scripts de base de données personnalisés sont en place et qu’ils renvoient un profil utilisateur cohérent avec un ID utilisateur unique.
  • Pour l’envoi de courriels, assurez-vous d’abord de configurer un fournisseur de courriel personnalisé.
  • Si vous utilisez notre CDN pour le widget Lock, assurez-vous de fixer une version précise.
  • Assurez-vous que les composants externes appelés depuis Actions, Rules, Hooks et les scripts de connexion de base de données personnalisée peuvent supporter la charge prévue.
  • Protégez de façon adéquate toutes les valeurs de .
  • Vérifiez les types d’autorisation de vos applications. Assurez-vous que les bons sont activés et, surtout, désactivez tous les types d’autorisation dont vous n’avez pas besoin.
  • Si vous utilisez user_metadata, assurez-vous qu’il s’agit bien de données que les utilisateurs peuvent modifier eux-mêmes (p. ex., pas un « statut de paiement »).
  • Passez en revue vos paramètres de protection contre les attaques et consultez la page Protection contre les attaques pour comprendre comment débloquer les utilisateurs qui ont été bloqués.
  • Consultez votre section Admin de Tenant Settings pour vous assurer que seuls les administrateurs autorisés ont accès au . Consultez Gérer l’accès au Dashboard pour en savoir plus.
  • Assurez-vous d’avoir testé tous les principaux cas d’utilisation de votre application sur tous les appareils que les utilisateurs finaux de votre application pourraient utiliser. Veillez à tester la connexion, (si elle est prise en charge) et le journal, ainsi que ce qui se passe si un utilisateur utilise votre application dans plusieurs onglets de navigateur.
  • Passez en revue votre liste de règles et assurez-vous que seules les règles appropriées sont activées.
  • Passez en revue le code de vos règles, tous les custom DB scripts et tout code personnalisé dans la page de connexion afin de vous assurer que chaque requête comprend un mécanisme adéquat de détection et de gestion des erreurs. Vérifiez également que les instructions return/callback sont appelées correctement.
  • Configurez le nom de votre application, l’URL de soutien et l’adresse courriel de soutien dans la section Tenant Settings General afin que, lorsqu’une erreur se produit, vos utilisateurs finaux soient redirigés vers la page appropriée.
  • Assurez-vous que votre application obtient dynamiquement un jeton de l’API Management.
  • Supprimez toute instruction console.log de vos règles ou de vos custom DB scripts, en particulier celles qui pourraient divulguer des renseignements permettant d’identifier un utilisateur, comme l’adresse courriel, le nom d’utilisateur ou le mot de passe.
  • N’utilisez pas de secrets en texte brut dans les règles ou les connexions de base de données. Ils doivent être ajoutés dans la section de configuration de l’interface. La configuration est chiffrée et fournie juste à temps. N’inscrivez pas l’objet de configuration dans le journal.