Skip to main content
Cette section contient quelques conseils pour configurer votre client si vous souhaitez tester votre solution à l’aide des OpenID FAPI Conformance Tests. Pour réussir les FAPI Conformance Tests, commencez par configurer les éléments suivants : Ensuite, suivez les instructions ci-dessous pour terminer la configuration des OpenID FAPI Conformance Tests : Vous devez vous assurer qu’Auth0 demande le consentement des utilisateurs. Vous pouvez ignorer cette étape si le client est configuré comme une application de première partie et que le ou l’API permet d’ignorer le consentement pour les applications de première partie. Pour vous assurer qu’Auth0 demande le consentement des utilisateurs, définissez la propriété is_first_party du client à false :
Ensuite, passez votre connexion au niveau du domaine :

Configurer les claims ACR pris en charge pour le tenant

Les tests FAPI transmettent une valeur ACR requise de urn:mace:incommon:iap:silver. Pour inclure la valeur ACR requise dans le , ajoutez urn:mace:incommon:iap:silver à la liste des valeurs ACR prises en charge pour le tenant :

Supprimer la propriété alg du point de terminaison JWKS

Pour que les clés puissent être utilisées avec plusieurs algorithmes, et pas seulement avec RS256, supprimez la propriété alg du tenant dans la réponse du point de terminaison /.well-known/jwks.json :

Ajouter une Action pour exiger un scope et redirect_uri

Par défaut, Auth0 autorise les requêtes sans scope et suppose le scope openid si aucun scope n’est fourni. Auth0 autorise également les requêtes sans redirect_uri, que vous pouvez définir dans Actions. Toutefois, les tests de conformité FAPI exigent qu’Auth0 soit plus restrictif. Ajoutez l’Action suivante pour imposer les restrictions nécessaires sur le scope et redirect_uri :

(profils FAPI2 uniquement) Assurez-vous que la claim iss est incluse dans les réponses

Le profil de sécurité FAPI 2.0 exige que le paramètre iss soit renvoyé dans les réponses d’autorisation conformément à la norme RFC9207. Pour des raisons de compatibilité, Auth0 ne le fait pas par défaut. Pour activer ce comportement, définissez la propriété authorization_response_iss_parameter_supported dans les paramètres du tenant à true.

En savoir plus