Pour utiliser les fonctionnalités de Highly Regulated Identity, vous devez avoir un Enterprise Plan avec l’add-on Highly Regulated Identity. Consultez Auth0 Pricing pour en savoir plus.
Fonctionnement
request_uri (2), à utiliser lorsque vous appelez le point de terminaison /authorize (3). Le request_uri est une référence aux requêtes d’autorisation stockées au point de terminaison /par, de sorte que ces requêtes ne sont pas exposées (4). Pour en savoir plus, consultez Configurer les requêtes d’autorisation poussées.

Avantages
- Le serveur d’autorisation peut se fier à la provenance de la requête, et les requêtes n’ont pas été modifiées par un utilisateur final.
- Les détails de la requête ne sont pas exposés dans la barre du navigateur ni dans l’historique, ce qui préserve la confidentialité à cette étape du processus.
- Les limites de longueur des URL ne constituent pas une contrainte.
Limitations
- La taille maximale de la charge utile de la requête est de 10 Ko.
- Les applications publiques ne sont pas prises en charge pour le moment. Pour en savoir plus, consultez Applications publiques et confidentielles.
Effectuer une requête vers le point de terminaison PAR
Exigences
- Définir le type de contenu de la requête sur
application/x-www-form-urlencoded. - Utiliser des chaînes de caractères pour tous les paramètres transmis.
- Inclure dans la requête un paramètre supplémentaire pour la méthode d’authentification de l’application. Seuls les prennent en charge PAR; les méthodes d’authentification de l’application suivantes sont donc offertes : , clé privée et mTLS. Vous devez utiliser la même méthode d’authentification de l’application pour le point de terminaison
/tokenlorsque vous récupérez un .
Paramètres pris en charge
- les paramètres OAuth 2.0 standard et les extensions applicables, reconnus au point de terminaison d’autorisation;
- jusqu’à 10 paramètres d’autorisation personnalisés précédés du préfixe
ext-.
Si vous utilisez des paramètres d’autorisation personnalisés dans Actions, vous devez les faire précéder de
ext-. Sinon, ils ne seront pas disponibles.Exemple de requête PAR
Exemple de réponse PAR
- Le
request_uriest une référence aux requêtes d’autorisation stockées. Les valeurs de la requête sont transmises au point de terminaison GET/authorizeau moyen du paramètrerequest_uri. - Le
expires_incorrespond au nombre de secondes pendant lesquelles lerequest_uriest valide. Après ce délai, lerequest_uriexpire s’il n’est pas utilisé. Le délai d’expiration de trente secondes est une valeur statique et ne peut pas être configuré.
Limites de débit
request_uri renvoyée par le point de terminaison /oauth/par dans la requête d’autorisation, puis redirige l’agent utilisateur vers le point de terminaison d’autorisation. Pour en savoir plus sur le paramètre request_uri, consultez Configurer les requêtes d’autorisation poussées.
L’exemple suivant amène l’agent utilisateur à effectuer la requête HTTP suivante :
request_uri valide, le reste du se déroule de la même façon.
Validation
- PAR est de nouveau validé par le serveur d’autorisation à cette étape, comme toute autre requête d’autorisation.
- La valeur
request_urine peut être utilisée qu’une seule fois. - Une valeur
request_uriexpirée sera rejetée par le serveur d’autorisation. - Une requête non PAR est rejetée si PAR est exigé au niveau du tenant ou du client.