/userinfo endpoint.
Par exemple, disons que vous avez créé une application Web traditionnelle, que vous l’avez enregistrée auprès d’Auth0 et configurée pour permettre à un utilisateur de se connecter à l’aide d’un nom d’utilisateur et mot de passe. Une fois l’utilisateur connecté à votre application, vous voulez générer et envoyer automatiquement un courriel de bienvenue personnalisé comprenant son nom.
- Un utilisateur clique sur Login dans votre application.
-
Votre application redirige l’utilisateur vers le serveur d’autorisation Auth0 (point de terminaison
/authorize), en incluant les scopes suivants :openid(obligatoire; pour indiquer que l’application a l’intention d’utiliser OIDC pour vérifier l’identité de l’utilisateur)profile(afin que vous puissiez personnaliser le courriel avec le nom de l’utilisateur)email(afin que vous sachiez où envoyer le courriel de bienvenue)
- Votre serveur d’autorisation Auth0 redirige l’utilisateur vers l’écran de connexion.
- L’utilisateur s’authentifie et voit une page de consentement qui présente les scopes qu’Auth0 accordera à votre application, y compris l’accès à ses renseignements de profil et à son adresse courriel.
- L’utilisateur accepte et autorise votre application à avoir ce niveau d’accès à ses renseignements stockés par Auth0.
- Votre application a maintenant accès aux renseignements de profil de l’utilisateur et à son adresse courriel.
Claims standard
/userinfo.
Vous pouvez aussi créer des claims personnalisés, c’est-à-dire des claims que vous définissez, contrôlez et ajoutez à un jeton à l’aide des Auth0 Actions. Pour en savoir plus, consultez Claims de JSON Web Token.
Le scope de base (et obligatoire) pour OIDC est openid, ce qui indique qu’une application prévoit utiliser le protocole OIDC pour vérifier l’identité d’un utilisateur. Au-delà de cela, une application peut demander des scopes supplémentaires en indiquant les noms des scopes demandés dans le paramètre scope, séparés par des espaces.
Les claims standard inclus dans les scopes les plus couramment utilisés sont indiqués ci-dessous. Pour obtenir la liste complète des claims standard disponibles, consultez la spécification OIDC : Standard Claims sur openid.net. Pour obtenir la liste complète des scopes, consultez la spécification OIDC : Requesting Claims Using Scope Values sur openid.net.
Le filtrage fondé sur les scopes s’applique peu importe la façon dont vous ajoutez des claims au jeton. Si le scope correspondant (par exemple,
email) n’est pas inclus dans la requête, le claim est retiré du ou des jetons émis, même si vous l’ajoutez explicitement depuis des Actions postLogin au moyen de setCustomClaim(). Cela s’applique autant aux ID Tokens, à la réponse /userinfo qu’aux Access Tokens.