Comment opérationnaliser vos environnements de tenant Auth0.
L’opérationnalisation exige de configurer ou de mettre en place l’infrastructure nécessaire pour assurer une exploitation évolutive, mesurable et quantifiable, essentielle à la continuité des activités. Dans Auth0, cela comprend la configuration de services de soutien (comme des fournisseurs de courriel), la surveillance des services associés à votre déploiement, la détection de situations anormales et la préparation d’une reprise rapide et fluide en cas de problème dans un environnement de production.Les clients qui réussissent ont constaté que la mise en place de pratiques opérationnelles efficaces porte ses fruits. Voici donc plusieurs éléments à prendre en compte dans votre workflow :
Que devriez-vous faire pour détecter les défaillances de façon proactive ?
Comment pouvez-vous obtenir des données sur l’état opérationnel d’Auth0 ?
Auth0 fournit-il de l’information sur les changements à venir dans le service Auth0 ?
Comment pouvez-vous vérifier s’il y a des avis importants d’Auth0 ?
Que devriez-vous faire des données de journaux d’Auth0 afin de pouvoir les analyser et les conserver au-delà de la période limitée de conservation des données d’Auth0 ?
Comment pouvez-vous analyser les journaux d’Auth0 pour déterminer si les charges de pointe dans votre application déclenchent des limites de débit ou d’autres erreurs ?
Quels services de courriel devriez-vous utiliser pour prendre en charge des volumes de production de courriels destinés aux utilisateurs ? Puis-je utiliser le fournisseur de courriel prêt à l’emploi d’Auth0 dans mon environnement de production ?
Devez-vous configurer votre pare-feu et quels ports devrez-vous ouvrir pour les services internes qui doivent recevoir des communications d’Auth0 (comme les bases de données personnalisées, les services Web et les serveurs de courriel) ?
Auth0 prend en charge des fonctionnalités de surveillance du fonctionnement du service Auth0, ainsi que la fourniture d’information sur l’état du service. De plus, Auth0 met à disposition de l’information sur les changements à venir du service Auth0 au moyen de diverses notifications. Les services de journalisation d’Auth0 offrent aussi de nombreuses fonctionnalités pour retracer et repérer les anomalies opérationnelles, y compris les restrictions causées par la limitation du débit ou une charge excessive.Prêt à l’emploi, Auth0 fournit des services d’acheminement des courriels pour vous aider à accélérer votre intégration. Toutefois, ces services ne sont pas conçus pour une utilisation à grande échelle dans des environnements de production et n’offrent aucun niveau de service précis ni aucune garantie en matière d’acheminement des courriels. Comme pratique exemplaire, nous recommandons — et c’est généralement ce que font les clients — de configurer votre propre fournisseur de services de courriel.Vous pourriez aussi devoir apporter des modifications à la configuration de l’infrastructure afin de prendre en charge l’intégration avec Auth0 et l’utilisation de l’extensibilité d’Auth0. Par exemple, si vous devez fournir des callbacks à votre infrastructure interne ou externe (p. ex., si vous devez effectuer des appels d’API externes dans Actions, Rules ou Hooks, ou au moyen de scripts de base de données personnalisée si vous devez exploiter un stockage d’identités hérité existant), vous devrez peut-être configurer les paramètres de votre pare-feu.
Le tableau de bord d’état d’Auth0, ainsi que le tableau de bord de disponibilité d’Auth0, affichent l’état actuel et passé du service Auth0 dans un format facile à lire. Si des alertes de surveillance sont déclenchées, la première étape du diagnostic pour votre équipe des opérations devrait être de vérifier le tableau de bord d’état afin de voir s’il y a une panne en cours. La page d’état du cloud public permet aussi de s’abonner aux notifications de panne, et nous vous recommandons également de vérifier l’état de tous les services externes tiers dont vous dépendez, comme les fournisseurs d’identité sociale. Avoir cette information sous la main peut aider à écarter rapidement des causes possibles lors du diagnostic d’un problème et devrait figurer en tête d’une liste de vérification du diagnostic, tant pour les développeurs que pour le personnel du centre d’assistance.
L’information sur la façon de vérifier l’état d’Auth0 ainsi que celui de tous les services dont il dépend (comme les fournisseurs d’identité sociale) devrait figurer en tête d’une liste de vérification du diagnostic, tant pour les développeurs que pour le personnel du centre d’assistance, et nous vous recommandons de vous abonner à partir de la page d’état d’Auth0 afin de recevoir toute mise à jour de l’état.
En cas de panne du service cloud public, Auth0 effectue une analyse des causes profondes (RCA) et en publie les résultats sur la page d’état d’Auth0. Auth0 mène une enquête approfondie après une panne — y compris la détermination de la cause profonde, des facteurs contributifs et des moyens d’éviter que le problème ne se reproduise — et, par conséquent, la publication d’un document d’analyse RCA peut prendre quelques semaines.
Auth0 envoie des courriels aux utilisateurs pour des événements comme les messages de bienvenue à l’inscription, la validation de l’adresse courriel, les mots de passe compromis et la réinitialisation du mot de passe. Vous pouvez personnaliser les modèles de courriel pour chaque type d’événement, et il est aussi possible de personnaliser de façon avancée la gestion des courriels. Auth0 fournit un fournisseur de courriel de test à capacité limitée pour les tests de base, mais vous devez configurer votre propre fournisseur de courriel pour une utilisation en production, et la personnalisation des modèles de courriel ne sera pas possible tant que vous n’aurez pas configuré votre propre fournisseur.
Le fournisseur de courriel par défaut d’Auth0 ne prend pas en charge l’envoi de volumes de courriels de production ni la personnalisation des modèles de courriel. Vous devriez donc configurer votre propre fournisseur de courriel avant de déployer en production.
Si du code personnalisé exécuté dans Auth0 (par exemple dans une Action, une Rule, un Hook ou des scripts de base de données personnalisée) doit appeler un service sur votre réseau, ou si vous configurez un fournisseur SMTP local dans Auth0, vous devrez peut-être configurer votre pare-feu pour autoriser le trafic entrant provenant d’Auth0. Les adresses IP à autoriser dans le pare-feu sont propres à chaque région et figurent dans les écrans de configuration des Rules, des Hooks, des scripts de base de données personnalisée et du fournisseur de courriel dans votre .
Auth0 offre de vastes capacités de journalisation des événements, ainsi que d’analyse des journaux afin de repérer les anomalies (consultez la documentation sur les journaux pour en savoir plus). La période de conservation standard des journaux Auth0 est déterminée par le niveau d’abonnement : la plus courte est de 2 jours et la plus longue n’est que de 30 jours. Faire appel à Auth0 Support pour l’intégration à des services de journalisation externes vous permettra de conserver les journaux au-delà de cette période et d’agréger les journaux à l’échelle de votre organisation.
Vous devriez utiliser l’une des solutions de diffusion des journaux pour envoyer les données de journal à un service externe d’analyse de journaux. Cela permettra de conserver les données plus longtemps et de fournir des analyses avancées des données de journal.
Vous devriez vérifier la période de conservation des données de journal pour votre niveau d’abonnement et installer une extension d’exportation des données de journal pour envoyer ces données à un service externe d’analyse de journaux. Vous pouvez utiliser l’une de nos solutions de diffusion des journaux dans Auth0 Marketplace.Les équipes de développement peuvent utiliser les fichiers journaux pour le dépannage et la détection d’erreurs intermittentes qui peuvent être difficiles à repérer dans les tests d’AQ. Les équipes de sécurité voudront probablement disposer des données de journal au cas où des données médico-légales seraient nécessaires. Exporter les fichiers journaux vers des services qui offrent des analyses complètes peut vous aider à dégager des tendances, comme les tendances d’utilisation et les déclencheurs liés à la .
Auth0 fournit un code d’erreur unique pour les erreurs signalées lorsque la limite de débit est dépassée. Vous devriez mettre en place une analyse automatique des journaux afin de repérer les erreurs liées aux limites de débit, pour pouvoir traiter de façon proactive l’activité qui atteint ces limites avant qu’elle ne cause trop de problèmes à vos utilisateurs. Auth0 publie aussi des codes d’erreur pour d’autres types d’erreurs, et il vous sera utile d’analyser les journaux pour y repérer les erreurs d’authentification, ainsi que les erreurs provenant des appels à (les codes d’erreur de la Management API sont affichés sous chaque requête dans le Management API Explorer).
L’appel à la Management API pour récupérer les renseignements du profil utilisateur à partir d’une Rule est une cause fréquente d’erreurs liées aux limites de débit, car ces appels d’API peuvent s’exécuter à chaque connexion ainsi que lors des vérifications périodiques de session.
Vous devriez mettre en place des mécanismes de surveillance des mises en œuvre d’Auth0, afin que votre équipe de soutien ou d’exploitation reçoive rapidement l’information nécessaire pour gérer de façon proactive les interruptions de service. Auth0 fournit des points de terminaison de surveillance qui peuvent être intégrés à votre infrastructure de surveillance. Ces points de terminaison sont conçus pour fournir une réponse adaptée aux services de surveillance. Il convient de noter qu’ils ne fournissent que des données sur Auth0. Pour une surveillance complète de bout en bout, essentielle pour vérifier la capacité des utilisateurs à se connecter, nous vous recommandons de mettre en place une surveillance synthétique des transactions. Cela offrira une granularité accrue à votre surveillance et vous permettra de détecter les interruptions non liées à Auth0 ainsi que les baisses de performance, afin de réagir de manière plus proactive.
Vous devriez mettre en place la capacité d’envoyer des transactions de connexion synthétiques pour faciliter la surveillance de bout en bout de l’authentification. Vous pouvez le faire avec une application simple qui utilise le Resource Owner Password Grant en combinaison avec un utilisateur de test sans privilèges, et n’oubliez pas non plus les politiques de limitation du débit d’Auth0.
Auth0 envoie plusieurs types de notifications que vous devriez surveiller, car elles contiennent des renseignements importants pouvant avoir une incidence sur vos tenant(s) et votre projet.
Auth0 envoie des notifications de sécurité proactives et d’autres avis opérationnels aux administrateurs du dashboard. Assurez-vous que les personnes qui doivent recevoir ces messages sont des administrateurs du dashboard.
À l’occasion, Auth0 peut envoyer une annonce importante liée à votre tenant. Ces annonces concernant votre service seront envoyées à votre Auth0 Dashboard et, selon leur degré d’importance, par courriel aux administrateurs enregistrés du Auth0 Dashboard. Vous devriez prendre l’habitude d’ouvrir régulièrement une session dans le Dashboard et de vérifier l’icône en forme de cloche en haut de l’écran pour voir s’il y a des avis importants. De plus, vous devriez consulter rapidement les courriels d’Auth0, car ils peuvent contenir des renseignements importants sur des changements ou des actions que vous devez entreprendre.
Auth0 fournit de l’information sur les changements apportés au service dans le journal des modifications d’Auth0. Vous devriez prendre l’habitude de consulter régulièrement les journaux des modifications d’Auth0 pour rester au courant des changements. Les équipes de soutien qui se penchent sur un problème pourraient trouver utile de consulter le journal des modifications afin de déterminer si des changements récents pourraient être en cause, surtout s’il s’agit de changements incompatibles. Les équipes de développement voudront aussi consulter les journaux des modifications pour repérer de nouvelles fonctionnalités qui pourraient s’avérer avantageuses.
Nous fournissons un guide de planification au format PDF que vous pouvez télécharger et consulter pour en savoir plus sur nos stratégies recommandées.Guide de planification de projet B2C IAM