Skip to main content
Cette section présente une liste des configurations à vérifier dans votre tenant. Ces vérifications doivent être effectuées périodiquement pendant le développement et suffisamment avant le lancement afin de vous laisser le temps de corriger tout problème.

Vérification générale du tenant

Vérification de la préparation du tenant

Vérifiez que vous avez configuré des environnements de tenant qui prennent en charge votre cycle de vie du développement logiciel (SDLC) et que les tenants Dev, Test et Prod sont bien séparés, afin que le travail de développement qui se poursuit après le lancement n’ait pas d’incidence négative sur votre environnement de production. Chaque entreprise a une forme ou une autre de cycle de vie du développement logiciel (SDLC), et tout au long du processus de développement, vous voudrez vous aligner sur cette stratégie. Par exemple, vous devez pouvoir tester votre intégration avec Auth0 de la même façon que vous testez les applications elles-mêmes. Il est donc important de structurer les tenants Auth0 pour prendre en charge votre SDLC, et il existe un modèle uniforme que nos clients suivent généralement en ce qui concerne les bonnes pratiques liées à l’organisation des tenants pour y parvenir : Dans certains cas, vous pourriez aussi vouloir créer un ou plusieurs environnements sandbox (p. ex., company-sandbox1company-sandbox2) afin de tester des changements sans compromettre votre environnement de développement. C’est notamment l’endroit où vous pourriez tester les scripts de déploiement et d’autres éléments du genre.

Bonne pratique

Vous pouvez aussi profiter de nos listes de vérification de mise en œuvre, que vous pouvez télécharger et personnaliser en fonction des besoins de votre projet de mise en œuvre.

Vérification de l’association du tenant

Pour vous assurer que vos tenants sont tous associés à votre entente contractuelle Auth0 et qu’ils disposent des mêmes fonctionnalités, assurez-vous que tous vos tenants sont associés à votre compte d’entreprise. Si certains développeurs veulent créer leurs propres sandboxes à des fins de test, assurez-vous qu’ils sont eux aussi associés à votre compte afin qu’ils aient les mêmes autorisations. Pour ce faire, vous devez communiquer avec votre représentant Auth0 ou avec le Auth0 Support Center.

Indiquer le tenant de production

Pour qu’Auth0 reconnaisse votre tenant de production, assurez-vous de configurer votre tenant de production avec l’indicateur « production » dans le Support Center.

Vérification de production du tenant

Auth0 offre un outil de Production Check pour détecter de nombreuses erreurs courantes. Vous devriez vous assurer qu’il a été exécuté et que tous les problèmes relevés dans le rapport ont été corrigés avant le lancement. De plus, vous devriez consulter les recommandations de configuration selon les pratiques exemplaires, dont la vérification ne peut pas être automatisée.

Vérification du paramètre du tenant

Paramètres du tenant

Assurez-vous de suivre les recommandations d’Auth0 relatives aux paramètres du tenant pour configurer votre image de marque, ainsi que votre courriel de soutien et votre URL de soutien, afin que les utilisateurs sachent comment obtenir de l’aide si un problème survient. Vous voudrez aussi vérifier vos paramètres de délai d’expiration de session , ainsi que la liste des administrateurs du dashboard qui ont accès à votre tenant de production.

Personnalisation de la page d’erreur

S’il survient des problèmes pendant un flux de travail interactif de l’utilisateur (par ex., lors de l’inscription ou de la connexion), Auth0 fournit des messages d’erreur qui indiquent la cause sous-jacente du problème. Les messages par défaut sont assez cryptiques, surtout pour l’utilisateur final, puisqu’il lui manque souvent le contexte que vous seul pouvez fournir. C’est pourquoi nous recommandons de personnaliser vos pages d’erreur afin de fournir directement à vos utilisateurs les renseignements contextuels manquants. De plus, la personnalisation de vos pages d’erreur vous permet d’afficher votre image de marque plutôt que celle d’Auth0, tout en fournissant à vos utilisateurs des indications utiles sur la marche à suivre. Ces renseignements peuvent inclure un lien vers une FAQ ou des instructions pour communiquer avec l’équipe de soutien ou le centre d’assistance de votre entreprise.

Bonne pratique

Par défaut, il n’existe aucune interface utilisateur pour personnaliser les pages d’erreur fournies par Auth0, mais vous pouvez utiliser le point de terminaison Tenant Settings de la Management API pour les configurer. Autrement, si vous pouvez créer et héberger votre propre page d’erreur, vous pouvez faire en sorte qu’Auth0 y redirige les utilisateurs au lieu d’utiliser l’option hébergée par Auth0.

Désactiver les indicateurs de fonctionnalité hérités

Si vous avez un ancien tenant, il se peut que divers indicateurs de fonctionnalité hérités soient activés dans l’onglet Avancé des paramètres du tenant. Si une ou plusieurs bascules sont activées dans la section « Migrations » de cet onglet, vous devriez vérifier votre utilisation et planifier l’abandon de cette fonctionnalité héritée.

Delegated Admin Extension

Lorsque vous vérifiez la liste des utilisateurs qui ont accès à votre tenant de production, n’oubliez pas de vérifier également les utilisateurs indiqués dans la Delegated Admin Extension.

Configuration du nom du domaine personnalisé

Par défaut, l’URL associée à votre tenant comprend son nom et, dans certains cas, un identifiant propre à une région. Par exemple, les tenants basés aux États-Unis ont une URL semblable à https://example.auth0.com, tandis que ceux basés en Europe ont une URL du type https://example.eu.auth0.com. Un Custom Domain vous permet d’offrir à vos utilisateurs une expérience cohérente en utilisant un nom en accord avec l’image de marque de votre organisation.
Un seul nom de domaine personnalisé peut être appliqué par tenant Auth0. Donc, si vous devez absolument avoir une image de marque distincte pour chaque nom de domaine, il vous faudra une architecture dans laquelle plusieurs tenants Auth0 sont déployés en production.
De plus, la fonctionnalité vous offre un contrôle complet sur le processus de gestion des certificats. Par défaut, Auth0 fournit des certificats SSL standard, mais si vous configurez un domaine personnalisé, vous pouvez utiliser des certificats SSL à validation étendue (EV) ou l’équivalent afin d’offrir les संकेत visuels du navigateur qui procurent à vos visiteurs une tranquillité d’esprit accrue. En général, nous constatons que nos clients réussissent le mieux lorsqu’ils utilisent un domaine centralisé pour l’authentification — c’est particulièrement vrai si l’entreprise propose plusieurs produits ou marques de service. En utilisant un domaine centralisé, vous pouvez offrir aux utilisateurs finaux une expérience utilisateur cohérente tout en réduisant au minimum la nécessité de maintenir plusieurs tenants de production dans Auth0.

Vérification des paramètres de l’application et de la connexion

Les paramètres de chacune de vos connexions devraient être passés en revue selon les pratiques exemplaires de configuration des connexions. De plus, vous devriez vérifier que toutes les connexions conviennent et qu’aucune connexion expérimentale ne subsiste dans votre tenant de production, car elles pourraient permettre un accès non autorisé. Si vous utilisez des connexions , il est recommandé de les configurer pour signer les requêtes SAML.

Vérification de la personnalisation des pages

Si vous utilisez la page d’Auth0, la page de réinitialisation du mot de passe ou l’ Guardian, vous devriez vérifier que les pages affichées à l’utilisateur final sont bien personnalisées.

Universal Login Page

Universal Login est la méthode recommandée pour authentifier les utilisateurs et repose sur l’utilisation de la page de connexion. Vous pouvez personnaliser la page de connexion pour respecter les exigences de l’image de marque de votre organisation.

Bonne pratique

Si vous choisissez de personnaliser le script de la page Universal Login, nous vous recommandons fortement d’utiliser le contrôle de version. Pour ce faire, vous devez déployer le script dans votre tenant Auth0 au moyen de l’automatisation du déploiement ou de l’une des stratégies de rechange.

Page de réinitialisation du mot de passe

La page Réinitialisation du mot de passe est utilisée lorsqu’un utilisateur recourt à la fonction de changement de mot de passe et, comme pour la page de connexion, vous pouvez la personnaliser afin qu’elle reflète les exigences particulières de votre organisation en matière d’image de marque.

Guardian

Les pages de l’authentification multifactorielle peuvent être personnalisées en modifiant les options d’image de marque d’Universal Login dans la section Paramètres d’Universal Login. Si vous avez besoin d’une personnalisation plus poussée, vous pouvez aussi personnaliser l’ensemble du contenu HTML afin de répondre aux exigences particulières de l’expérience utilisateur de votre organisation.

Vérification des autorisations

Si vous utilisez la fonctionnalité d’autorisation d’Auth0, assurez-vous de vérifier attentivement tous les privilèges accordés pour confirmer que les autorisations conviennent à votre environnement de production.

Vérification de la configuration de l’API

Access Token Expiration

Vous devriez vérifier de nouveau les paramètres d’Access Token Expiration de l’API afin de vous assurer qu’ils conviennent à chaque API de votre environnement de production.

Accès hors ligne à l’API

Si votre application ne demande pas de , cette option doit être désactivée.

Algorithme de signature du jeton d’accès

Il est recommandé de définir l’algorithme de signature du jeton d’accès à l’API sur RS256 plutôt que sur HS256 afin de minimiser l’exposition de la clé de signature.

Validation du jeton d’accès à l’API

Si vous avez des API personnalisées, assurez-vous qu’elles valident correctement les jetons d’accès qu’elles reçoivent avant d’utiliser les renseignements qu’ils contiennent.

Scopes d’API

Si vous avez des applications qui effectuent des appels de machine à machine à l’une de vos API, vous devriez passer en revue les scopes définis pour l’API afin de vous assurer qu’ils conviennent tous à votre environnement de production. Pour en savoir plus, consultez la documentation sur le flux d’octroi des informations d’identification du client.

Modèles de courriel personnalisés

Auth0 utilise largement le courriel à la fois pour envoyer des notifications aux utilisateurs et pour assurer les fonctionnalités nécessaires à une gestion sécurisée des identités (par exemple, la vérification des courriels, la récupération de compte et les protections contre les attaques par force brute), et Auth0 fournit plusieurs modèles à cette fin.
Avant de personnaliser les modèles de courriel, veuillez configurer votre fournisseur de courriel.
Par défaut, les modèles de courriel utilisent un texte standard et l’image de marque d’Auth0. Cependant, vous pouvez configurer presque tous les aspects de ces modèles pour qu’ils reflètent la formulation et l’expérience utilisateur souhaitées, et modifier des éléments comme la langue privilégiée, les options d’accessibilité, etc. Les modèles de courriel se personnalisent à l’aide de la syntaxe Liquid. Si vous souhaitez personnaliser vos modèles selon les préférences des utilisateurs, vous aurez aussi accès aux métadonnées figurant dans le profil des utilisateurs, ainsi qu’aux métadonnées propres à l’application.

Configuration de la protection contre les attaques

Les systèmes d’authentification sont essentiels pour empêcher les d’accéder à des applications et à des données utilisateur auxquelles ils ne devraient pas avoir accès. Nous voulons multiplier autant que possible les obstacles entre ces acteurs malveillants et l’accès à nos systèmes. L’une des façons les plus simples d’y parvenir consiste à vous assurer que votre protection contre les attaques dans Auth0 est correctement configurée. Prenez donc un moment pour consulter les recommandations à ce sujet et vérifier qu’elle fonctionne comme prévu.

Bonne pratique

La détection des anomalies est gérée en arrière-plan par Auth0 et constitue une excellente fonctionnalité de sécurité pour votre produit. Si vous prévoyez l’utiliser, assurez-vous d’avoir configuré votre fournisseur de courriel et vos modèles de courriel avant d’activer l’envoi de courriels à vos utilisateurs.

Guide de planification de projet

Nous mettons à votre disposition un guide de planification en format PDF que vous pouvez télécharger et consulter pour en savoir plus sur les stratégies que nous recommandons. Guide de planification de projet B2C IAM