- Définissez la propriété
compliance_levelselon le profil souhaité :fapi1_adv_pkj_par,fapi1_adv_mtls_par,fapi2_sp_pkj_mtlsoufapi2_sp_mtls_mtls - Configurer mTLS (y compris les alias mTLS) ou Configurer Private Key JWT
- Configurer mTLS Token Binding
- Configurer les Pushed Authorization Requests
- Assurez-vous que la propriété
oidc_conformantest définie àtruepour tous les clients utilisés pour le test. Il s’agit de la valeur par défaut pour les clients créés dans l’Auth0 Dashboard.
- S’assurer qu’Auth0 demande le consentement des utilisateurs
- Configurer les claims ACR prises en charge pour le tenant
- Supprimer la propriété alg du point de terminaison JWKS
- Ajouter une Action pour exiger
scopeetredirect_uri - (Profils FAPI2 seulement) S’assurer que la claim
issest renvoyée dans les réponses
Assurez-vous qu’Auth0 demande le consentement des utilisateurs
is_first_party du client à false :
Configurer les claims ACR pris en charge pour le tenant
urn:mace:incommon:iap:silver. Pour inclure la valeur ACR requise dans le , ajoutez urn:mace:incommon:iap:silver à la liste des valeurs ACR prises en charge pour le tenant :
Supprimer la propriété alg du point de terminaison JWKS
alg du tenant dans la réponse du point de terminaison /.well-known/jwks.json :
Ajouter une Action pour exiger un scope et redirect_uri
openid si aucun scope n’est fourni. Auth0 autorise également les requêtes sans redirect_uri, que vous pouvez définir dans Actions. Toutefois, les tests de conformité FAPI exigent qu’Auth0 soit plus restrictif.
Ajoutez l’Action suivante pour imposer les restrictions nécessaires sur le scope et redirect_uri :
(profils FAPI2 uniquement) Assurez-vous que la claim iss est incluse dans les réponses
iss soit renvoyé dans les réponses d’autorisation conformément à la norme RFC9207. Pour des raisons de compatibilité, Auth0 ne le fait pas par défaut. Pour activer ce comportement, définissez la propriété authorization_response_iss_parameter_supported dans les paramètres du tenant à true.