L’association des jetons à l’émetteur au moyen de Demonstrating Proof-of-Possession (DPoP) est actuellement en accès anticipé. Pour demander l’accès à cette fonctionnalité, communiquez avec votre représentant Auth0.
- Configurer la liaison à l’émetteur pour une application cliente.
- Configurer la liaison à l’émetteur pour un serveur de ressources.
Fonctionnement
-
Audience demandée : Dans une demande de jeton, le fait que l’audience demandée soit uniquement
/userinfo, qu’elle soit destinée à être utilisée seulement avec le point de terminaison/userinfo, ou qu’il s’agisse d’une API personnalisée pouvant inclure/userinfolorsque vous demandez aussi la portée openid, a une incidence sur le fait que les jetons d’accès soient soumis à une contrainte d’émetteur. -
Application cliente : Le fait que vous définissiez la liaison à l’émetteur sur
requiredpour l’application cliente. -
Serveur de ressources : Le fait que vous configuriez la liaison à l’émetteur pour le serveur de ressources :
none: Vous n’avez pas configuré la liaison à l’émetteur pour le serveur de ressources.allowed: Vous avez configuré la liaison à l’émetteur pour le serveur de ressources en définissant une méthode de liaison à l’émetteur.required: Vous avez configuré la liaison à l’émetteur comme obligatoire pour le serveur de ressources, ce qui signifie que les jetons d’accès doivent être soumis à une contrainte d’émetteur pour une application. Nécessite une méthode de liaison à l’émetteur.
-
Proof-of-Possession : Le fait que l’application cliente ait envoyé une assertion de preuve de possession dans la demande de jeton :
- mTLS liaison à l’émetteur : La preuve de possession est démontrée par la présentation réussie, par le client, d’une clé privée précise (associée à un certificat client) pendant la négociation TLS.
- DPoP : La preuve de possession est établie lorsque le client crée un DPoP Proof JWT en le signant de manière cryptographique avec sa clé privée et en incluant le DPoP Proof JWT
DPoPdans l’en-tête HTTP DPoP de chaque requête où le jeton d’accès associé est utilisé.
Configurer la liaison à l’émetteur pour une application cliente
- Auth0 Dashboard
- Management API
- Accédez à Dashboard > Applications > Applications. Sélectionnez l’application que vous voulez configurer.
- Sous Settings, faites défiler jusqu’à Token Sender-Constraining.
- Activez la bascule Require Sender Constraining. Désactivez-la pour supprimer l’exigence de la liaison à l’émetteur pour l’application.

Configurer la liaison à l’émetteur pour un serveur de ressources
- Auth0 Dashboard
- Management API
Pour activer Token Binding ou la liaison à l’émetteur, configurez les API Settings de votre API.
- Accédez à Auth0 Dashboard > Applications > APIs.
- Sélectionnez l’API que vous souhaitez configurer.
- Sous l’onglet Settings, repérez la section Token Sender-Constraining.
-
Configurez les éléments suivants :
-
Méthode de liaison à l’émetteur :
- None: N’activez aucune méthode de liaison à l’émetteur pour votre serveur de ressources.
- mTLS: Activez mTLS comme méthode de liaison à l’émetteur pour votre serveur de ressources.
- DPoP: Activez DPoP comme méthode de liaison à l’émetteur pour votre serveur de ressources.
-
Méthode de liaison à l’émetteur :
