Avant de commencer
- Pour des raisons de sécurité, l’URL d’origine de votre application doit figurer parmi les URL approuvées. Si vous ne l’avez pas déjà ajoutée aux Allowed Callback URLs de votre application, vous devrez l’ajouter à la liste des Allowed Origins (CORS).
- Assurez-vous que Allowed Web Origins, dans la vue Settings de votre application, est défini sur le domaine à l’origine de la requête. Les URL peuvent contenir des caractères génériques pour les sous-domaines, mais elles ne peuvent pas contenir de chemins relatifs après l’URL du domaine. Pour en savoir plus, consultez Espaces réservés pour les sous-domaines.
- Si vous n’activez pas Custom Domains, vous devrez créer une page de vérification qui utilise Auth0.js comme solution de secours pour l’authentification inter-origines.
Configurer l’authentification d’origine croisée
- Accédez à Dashboard > Applications > Applications et cliquez sur le nom de l’application à consulter.
- Sous Cross-Origin Authentication, activez la bascule Allow Cross-Origin Authentication.
- Repérez Allowed Origins (CORS), puis saisissez l’URL d’origine de votre application. Pour en savoir plus sur les origines, consultez Origin on Mozilla MDN Web Docs.
- Cliquez sur Save Changes.
Si vous n’avez pas besoin d’utiliser CORS pour votre application, assurez-vous que la bascule Allow Cross-Origin Authentication est désactivée.
Créer une page de vérification inter-origines
crossOriginVerification du SDK Auth0.js dans votre application, sur une page dédiée, pour gérer les cas où les cookies tiers sont désactivés.
Pour les navigateurs qui ne sont pas pris en charge, comme Chrome, Opera et Safari, l’authentification d’origine croisée ne fonctionnera pas lorsque les cookies tiers sont désactivés, sauf si vous activez les Domaines personnalisés.
Le paramètre de Safari est intitulé “Prevent cross-site tracking” et utilise la fonctionnalité Intelligent Tracking Prevention. Malheureusement, cela empêche aussi les cookies tiers d’être utiles dans les scénarios d’authentification. Voici un exemple de l’effet que cela a sur le renouvellement de jeton dans Safari.
- Créez une page dans votre application qui instancie
WebAuthà partir de Auth0.js. AppelezcrossOriginVerificationimmédiatement. Vous pouvez donner à cette page le nom de votre choix.
- Cliquez sur Enregistrer les modifications.
Codes d’erreur et descriptions
/co/authenticate, qui peut retourner les erreurs suivantes :
De plus, vous pouvez aussi obtenir une erreur
403 générique sans propriété error ni error_description. Le corps de la réponse inclurait simplement quelque chose de semblable à ce qui suit :
Origin https://test.app is not allowed.
Prise en charge des tests dans les navigateurs
- Microsoft Internet Explorer
Attributs SameSite des cookies
Auparavant, les options de l’attribut de cookie
samesite étaient true, false, strict ou lax. Si vous ne définissiez pas cet attribut manuellement, Auth0 utilisait la valeur par défaut false.À partir de février 2020, Google Chrome v80 a modifié sa façon de gérer les cookies, et Auth0 a apporté les changements suivants en conséquence :- Les cookies sans attribut
samesiteseront définis surlax. - Les cookies avec
sameSite=nonedoivent être sécurisés, sinon ils ne peuvent pas être enregistrés dans l’espace de stockage des cookies du navigateur.