Skip to main content
Auth0 recommande d’effectuer régulièrement la rotation du matériel de clé afin de répondre à vos exigences de conformité et de s’assurer que la sécurité n’est pas compromise par des clés privées divulguées. Vous pouvez utiliser le ou l’ pour mettre en service de nouvelles clés. Vous devez créer une nouvelle information d’identification, l’associer à la méthode d’authentification private_key_jwt, puis supprimer les informations d’identification anciennes ou inutilisées.
La limite de stockage actuelle de l’application est de deux informations d’identification à la fois. Pour effectuer plusieurs rotations de nouvelles informations d’identification, vous devez supprimer les informations d’identification inutilisées.
Pour effectuer la rotation des informations d’identification de votre application dans Auth0 Dashboard :
  1. Accédez à Auth0 Dashboard > Applications > Application et sélectionnez l’application que vous souhaitez mettre à jour.
  2. Ouvrez l’onglet Credentials.
  3. Dans la section Available Credentials, sélectionnez Add New Key.
  4. Saisissez un nom pour votre nouvelle information d’identification, la clé publique au format PEM et l’algorithme de cette nouvelle information d’identification.
  5. Sélectionnez Add Credential.
  6. Pour activer votre nouvelle information d’identification, ouvrez le menu correspondant et choisissez Enable for Private Key JWT use.
  7. Une fois vos applications mises à jour pour utiliser la nouvelle information d’identification, désactivez l’ancienne :
    1. Sélectionnez Disable for Private Key JWT Use.
    2. Une fois l’ancienne information d’identification désactivée, retournez dans son menu et sélectionnez Delete Credential.

Informations d’identification actives

Pour éviter toute interruption de service, vous pouvez laisser plusieurs informations d’identification actives pendant la rotation. Les applications peuvent continuer de fonctionner normalement avec les anciennes clés jusqu’à leur mise à jour. Les applications peuvent envoyer des assertions signées avec n’importe lequel des informations d’identification actives. Auth0 recommande de réduire au minimum la période pendant laquelle plusieurs informations d’identification sont utilisées. L’exemple ci-dessous utilise plusieurs informations d’identification associées :

En savoir plus