Skip to main content
Pour utiliser les fonctionnalités Highly Regulated Identity, vous devez avoir un Enterprise Plan avec le module complémentaire Highly Regulated Identity. Consultez Auth0 Pricing pour plus de détails.
Par défaut, Auth0 émet des sous la forme d’un JSON Web Token (JWT) signé, ce qui signifie que, même si leur intégrité est protégée, les applications clientes et d’autres intermédiaires peuvent quand même en examiner le contenu. Cela peut entraîner une perte de confidentialité des données qui ne doivent être exposées qu’à un . Pour empêcher l’inspection non autorisée des jetons d’accès, Auth0 prend en charge l’utilisation de jetons d’accès imbriqués, où les renseignements d’accès sont signés dans un JWT, puis chiffrés et représentés au moyen de JSON Web Encryption (JWE). Les serveurs de ressources doivent à la fois déchiffrer ces jetons d’accès et vérifier la signature de la charge utile JWT, tandis que ces renseignements demeurent opaques pour toute autre partie.

Générer une paire de clés RSA

Avant de configurer une API pour utiliser JWE, vous devez générer une paire de clés RSA. La clé privée doit être gardée secrète. Téléversez la clé publique dans Auth0 au format PEM, comme décrit dans Générer une paire de clés RSA. Seul le serveur de ressources ou le serveur d’API peut accéder de manière sécurisée à la clé privée pour déchiffrer le jeton d’accès.

Configurer JWE pour une API

Utilisez le Auth0 Dashboard pour configurer JWE pour votre API. Pour commencer, activez la bascule JSON Web Encryption (JWE) sous Token Settings pour votre API.
Lorsque vous y êtes invité, ajoutez une clé JSON Web Encryption (JWE) :
  • Saisissez un nom convivial pour la repérer facilement.
  • Téléversez un certificat avec la clé publique encodée au format PEM.
  • Sélectionnez l’algorithme de chiffrement.
  • (Facultatif) Saisissez un identifiant de clé.
Cliquez sur Add pour enregistrer la clé JWE, ce qui générera une empreinte du certificat.

En savoir plus