Skip to main content
Apprenez à configurer l’authentification mTLS pour un tenant.
Les exemples suivants indiquent $management_access_token, ou un jeton d’accès à la Management API. Cette valeur doit être remplacée par un jeton d’accès qui contient au moins les scopes suivants :
  • create:custom_domains
  • read:custom_domains
  • create:clients
  • update:clients
  • update:client_credentials
  • update:client_keys
  • update:tenant_settings
Pour en savoir plus sur l’obtention d’un jeton d’accès avec les scopes requis, consultez Obtenir des jetons d’accès.
Pour commencer, vous devez configurer et vérifier un domaine personnalisé.

Créer un domaine personnalisé

Au niveau du tenant, vous devez configurer un domaine personnalisé pour accepter les en-têtes mTLS avec la Management API. Comme le Customer Edge est chargé de valider les certificats clients, définissez type sur self_managed_certs dans la requête POST :
Une requête réussie renvoie un identifiant servant à vérifier le . Pour en savoir plus, consultez la documentation de l’API Configurer un nouveau domaine personnalisé.

Mettre à jour un domaine personnalisé existant

Vous pouvez configurer un domaine personnalisé existant pour qu’il accepte des en-têtes mTLS avec la Management API. Toutefois, vous ne pouvez pas mettre à jour le type d’un domaine personnalisé existant.
Seuls les domaines personnalisés de type self_managed_certs peuvent être utilisés pour mTLS. Auth0 ne prend actuellement pas en charge le type auth0_managed_certs pour mTLS.
La requête POST suivante configure un domaine personnalisé existant pour qu’il accepte des en-têtes mTLS :
Pour en savoir plus, consultez la documentation de l’API Mettre à jour la configuration du domaine personnalisé.

Vérifier le domaine personnalisé

Avant qu’Auth0 n’accepte les requêtes de création et de mise à jour du domaine personnalisé, il doit d’abord vérifier le domaine. Utilisez la Management API pour envoyer la requête POST suivante afin de vérifier le domaine personnalisé :
Vérifiez le champ status pour connaître son état de vérification. Une fois la vérification terminée, il peut s’écouler jusqu’à 10 minutes avant que le domaine personnalisé commence à accepter des requêtes. Lorsque Auth0 vérifie le domaine personnalisé pour la première fois, la réponse inclut cname_api_key, dont vous avez besoin pour configurer votre proxy de périphérie/proxy inverse. Cette clé doit rester secrète et sert à valider les requêtes transmises. Pour en savoir plus, consultez la documentation de l’API Vérifier un domaine personnalisé.

Activer les alias de point de terminaison mTLS

Lorsque la négociation mTLS demande au client de présenter un certificat client, le navigateur Web affiche une boîte de dialogue modale permettant aux utilisateurs de sélectionner un certificat. Cela complique l’expérience utilisateur et devrait être évité pour les points de terminaison où mTLS n’est pas nécessaire, comme le point de terminaison /authorize. Par conséquent, les clients qui prennent en charge le trafic mTLS et non mTLS sur des domaines distincts devraient activer les alias de point de terminaison mTLS. Les alias de point de terminaison mTLS indiquent que les clients doivent envoyer le trafic mTLS aux points de terminaison précisés dans la propriété mtls_endpoint_aliases du document de découverte OIDC. Les clients enverront le trafic non mTLS aux points de terminaison habituels. Pour en savoir plus sur la propriété mtls_endpoint_aliases, consultez Appeler le serveur de ressources. Vous pouvez activer les alias de point de terminaison mTLS à l’aide d’ et de la .
Pour activer les alias de point de terminaison mTLS à l’aide d’Auth0 Dashboard :
  1. Accédez à Auth0 Dashboard et sélectionnez Settings dans le menu latéral.
  2. Sous Tenant Settings, sélectionnez l’onglet Advanced.
  3. Repérez Allow mTLS Endpoint Aliases et activez la bascule. Le trafic mTLS sera alors acheminé vers un point de terminaison nommé mtls.<your custom domain>.

En savoir plus