Skip to main content
Auth0 est un fournisseur de gestion des identités et des accès (IAM). Mais qu’est-ce que cela signifie? Si vous avez lu Introduction à la gestion des identités et des accès (IAM), vous savez qu’une solution IAM sert de gardien pour les ressources que vous fournissez à vos clients sous forme d’applications Web, d’API, etc. Ce gardien amorce l’autorisation, comme l’explique . L’ajout de la couche Connect ajoute l’authentification pour sécuriser les de vos utilisateurs ainsi que votre produit. La plateforme d’identité Auth0 prend en charge différents types d’applications et frameworks. Que votre application soit une application Web traditionnelle, une application mobile ou une application machine-à-machine, Auth0 fournit les configurations adaptées au grant d’autorisation, ou flux de travail, le plus sécurisé pour chacune. Vous pouvez en savoir plus sur les grants d’autorisation et choisir celui qui convient à votre application dans notre article Which OAuth 2.0 Flow Should I Use? En plus de prendre en charge des protocoles sécurisés, la plateforme d’identité Auth0 vous permet de personnaliser les services de connexion selon votre entreprise, votre technologie et votre clientèle. En utilisant le et la , vous pouvez créer votre propre instance Auth0 pour authentifier et autoriser vos clients. Vous pouvez configurer les comportements de connexion, connecter votre stockage de données utilisateur, gérer vos utilisateurs, choisir un grant d’autorisation et mettre en place des facteurs d’authentification afin d’offrir un produit fluide et évolutif, avec une expérience utilisateur marquante.

Premiers pas

Principes fondamentaux de l’identité

Vous n’avez pas besoin d’être spécialiste de la gestion des identités et des accès pour intégrer Auth0 à votre application ou à votre API, mais si vous connaissez quelques concepts clés, vous pourrez choisir la configuration qui convient à votre cas d’utilisation. Pour en savoir plus, consultez notre article Introduction à la gestion des identités et des accès (IAM). Si vous avez encore des questions sur la planification de votre mise en œuvre, consultez notre section Scénarios d’architecture, qui présente des scénarios concrets étape par étape.

Intégrer Auth0

Pour commencer l’intégration avec Auth0, vous pouvez soit utiliser nos guides Quickstart interactifs pour la configuration initiale et des réglages rapides, soit enregistrer manuellement votre application dans l’Auth0 Dashboard. Dans le Dashboard, vous pouvez créer un tenant, c’est-à-dire votre instance Auth0, à partir de zéro. Si vous préférez utiliser des SDK, Auth0 propose plusieurs options pour chaque type d’application. Pour voir l’offre complète, consultez Auth0 Libraries. Vous pouvez amorcer votre configuration avec les renseignements généraux dans les paramètres du tenant du Dashboard, comme le nom affiché à vos utilisateurs, le logo de votre entreprise, vos URL de rappel ou l’endroit où Auth0 redirige vos utilisateurs après l’authentification. Vous pouvez consulter nos recommandations dans paramètre du tenant. Une fois le tenant configuré, vous pouvez créer et configurer votre application ou votre API. Vous pouvez vous servir des instructions de nos articles Create Applications ou Register APIs comme point de départ.

Authentifier

Le formulaire de connexion est au cœur de l’authentification, puisqu’il sert d’intermédiaire pour permettre à vos utilisateurs d’accéder à votre application. Les utilisateurs saisissent des identifiants prédéterminés, comme un nom d’utilisateur ou un mot de passe, dans le formulaire de connexion afin de vérifier leur identité numérique. Le d’Auth0 est un formulaire de connexion que vous pouvez personnaliser pour l’adapter à votre marque et configurer afin d’offrir un accès sécurisé. Voici quelques avantages de l’utilisation d’Universal Login :
  • Connexion avec biométrie
  • Choix de méthodes d’, comme le courriel, la voix ou Duo
  • Capacités de (SSO)
  • prise en charge de la localisation
Pour en savoir plus, consultez Universal Login. Pour en savoir davantage sur les fonctionnalités offertes, consultez Universal Login vs. Classic Login. Une fois que vous avez un formulaire de connexion, vous pouvez connecter votre référentiel d’utilisateurs à Auth0. Vous pouvez connecter une base de données existante, ou utiliser un social, juridique ou d’entreprise, comme X ou Azure Active Directory. Les nouveaux utilisateurs peuvent s’inscrire avec la connexion que vous avez configurée. Une fois que vous avez un formulaire de connexion et une connexion à votre référentiel d’utilisateurs, vous pouvez définir des protocoles qui fonctionnent en arrière-plan lorsque les utilisateurs se connectent à votre application. Les protocoles les plus courants sont associés aux spécifications OAuth 2.0 et OpenID Connect (OIDC) que vous avez peut-être consultées dans notre article Principes fondamentaux de l’identité. Un autre mécanisme permettant de transmettre des informations de façon sécurisée pendant la connexion se présente sous forme de jetons. Les jetons de l’, soit l’Authentication API d’Auth0, transmettent des informations entre des entités.  Lorsqu’un utilisateur se connecte et que l’accès est approuvé, l’Authentication API envoie un , un , ou les deux, selon le flux d’authentification que vous utilisez pour créer une session. Les jetons d’accès contiennent des informations sur les portées, ou permissions, dont le demandeur dispose dans votre application, tandis que les jetons d’ID contiennent des informations sur le demandeur, comme les métadonnées utilisateur, afin d’améliorer l’expérience utilisateur. Les jetons de l’Authentication API sont des (JWT) structurés avec :
  • un en-tête qui comprend la signature
  • la charge utile qui contient des déclarations et des attributs au sujet du demandeur
  • la signature qui vérifie que le jeton est valide
Pour en savoir plus sur les jetons, consultez Access Tokens, ID Tokens ou JSON Web Tokens. D’autres protocoles, comme (Security Assertion Markup Language) et (Web Service Federation) sont utilisés avec des systèmes plus spécialisés. SAML fonctionne avec certains fournisseurs d’identité, tandis que WS-Fed est utilisé avec les produits Microsoft. Pour en savoir plus, consultez la section Protocoles de notre documentation.

Gérer les utilisateurs

La gestion des profils utilisateur et des accès peut prendre beaucoup de temps. Si vous choisissez de gérer les utilisateurs avec votre instance Auth0, vous pouvez éliminer certains irritants. Vous pouvez facilement automatiser les opérations CRUD et interroger les profils utilisateur à l’aide d’Auth0 Dashboard ou de la Management API. Vous pouvez regrouper vos utilisateurs en catégories avec Auth0 Organizations afin d’organiser votre clientèle selon votre mode de gestion. Pour en savoir plus, consultez la section Gérer les utilisateurs de notre documentation. Votre modèle d’affaires peut inclure différents niveaux d’accès pour vos utilisateurs. Vous pourriez vouloir qu’un sous-groupe d’utilisateurs ait des permissions en lecture seule et qu’un autre puisse modifier le contenu. Authorization Core d’Auth0 vous permet de mettre en place un contrôle d’accès basé sur les rôles. Vous pouvez créer des rôles, attribuer des rôles aux utilisateurs et définir des permissions. Si vous souhaitez gérer les accès en fonction du comportement du navigateur, vous pouvez limiter la durée de vie d’une session. Une session, c’est-à-dire l’interaction entre l’entité requérante et votre application ou votre ressource, a une durée de vie limitée. Une session peut prendre fin lorsque l’utilisateur ferme le navigateur ou quitte votre page Web. Vous pouvez prolonger les sessions avec des qui renouvellent les jetons d’accès. Configurez les refresh tokens dans le Dashboard.  Pour en savoir plus, consultez Session Lifetime Limits et Get Refresh Tokens. Les cookies, ou chaînes de données, sont associés à la session et représentent un utilisateur authentifié. Les cookies permettent à vos utilisateurs authentifiés de maintenir une session et de passer d’une page Web à l’autre sans devoir s’authentifier de nouveau.  Une fois le navigateur fermé, le cookie est supprimé par le navigateur.

Personnaliser

Votre image de marque est importante, et Auth0 offre des options de personnalisation pour rendre l’expérience de connexion mieux adaptée à votre entreprise. Vous pouvez ajouter votre logo et votre palette de couleurs à votre formulaire de connexion, ainsi qu’utiliser un pour avoir la maîtrise de l’URL de connexion. Pour en savoir plus sur la configuration, consultez Custom Domains. Universal Login offre de nombreuses fonctionnalités pour configurer l’authentification selon vos besoins, comme l’authentification multifacteur, l’authentification sans mot de passe avec biométrie de l’appareil et la localisation. À un niveau plus granulaire, vous pouvez ajuster le texte des prompts que vos utilisateurs voient lorsqu’une action doit être effectuée. Vous pouvez configurer des prompts pour permettre à vos utilisateurs de s’inscrire, d’inscrire un appareil pour l’authentification ou d’envoyer un code par courriel/SMS que les utilisateurs devront saisir pour la vérification. Vous pouvez aussi personnaliser les communications par courriel pour souhaiter la bienvenue aux nouveaux utilisateurs, confirmer l’inscription ou réinitialiser les mots de passe à l’aide de modèles de courriel. Pour en savoir plus, consultez Personnaliser les éléments de texte d’Universal Login et Personnaliser les modèles de courriel. Vous pouvez aussi configurer certains événements avec Auth0 Actions. Les Actions sont des fonctions sécurisées qui s’exécutent dans l’environnement d’exécution. Les Actions se déclenchent à différents points du pipeline et ont de nombreuses utilisations. Vous pourriez ajouter des métadonnées avant que l’utilisateur s’inscrive ou rediriger les utilisateurs vers un site externe. Pour en savoir plus sur ce que les Actions peuvent faire pour vous, consultez Comprendre le fonctionnement d’Auth0 Actions.

Sécurisez

Des attaques malveillantes peuvent survenir à tout moment. Auth0 offre plusieurs options de , comme combiné à Google reCAPTCHA Enterprise pour prévenir les cyberattaques. Pour en savoir plus sur la configuration de Bot Detection, consultez Bot Detection. Même si vous utilisez votre propre page de connexion, Auth0 offre d’autres options de sécurité que vous pouvez activer dans l’Auth0 Dashboard :
La détection des mots de passe compromis est une mesure de sécurité contre les acteurs malveillants qui utilisent des identifiants volés. La protection contre les attaques par force brute protège un compte d’utilisateur ciblé en limitant le nombre de tentatives de connexion, ce qui bloque automatiquement l’adresse IP malveillante et envoie une notification au compte d’utilisateur visé. La limitation des IP suspectes prend ensuite le relais pour bloquer le trafic provenant de toute adresse IP qui tente rapidement de multiples inscriptions ou connexions. D’autres mesures de sécurité dépendent de la façon dont vous voulez que vos utilisateurs s’authentifient. L’activation de l’authentification multifacteur (MFA) dans Universal Login oblige les utilisateurs à fournir au moins deux facteurs d’authentification. Avec Auth0, vous pouvez personnaliser le MFA pour qu’il se déclenche dans certaines circonstances, par exemple lorsqu’un utilisateur se connecte à partir d’un appareil inconnu ou d’une adresse IP douteuse. Pour en savoir plus sur la configuration du MFA, consultez Adaptive MFA.

Déployer et surveiller

Lorsque vous avez terminé de tester votre instance Auth0 et que vous êtes prêt à passer au déploiement, vous pouvez utiliser nos offres de cloud public ou de cloud privé. Pour en savoir plus sur les offres offertes, consultez Options de déploiement. Si vous avez besoin d’un environnement multitenant, vous pouvez en apprendre davantage sur Private Cloud on AWS. Pour assurer le bon déroulement de votre déploiement, nous proposons des recommandations de prédéploiement, une liste de vérification de déploiement, des pratiques exemplaires, des correctifs courants et d’autres conseils pour rendre le déploiement aussi fluide que possible. Une fois votre environnement de production en place et prêt pour les utilisateurs, vous pouvez en assurer le suivi grâce au suivi des erreurs et aux alertes. System Center Operations Manager vous permet d’effectuer la surveillance, tandis que les journaux d’événements peuvent être exportés vers un outil d’analyse afin de vous donner de la visibilité sur les tendances, le comportement des utilisateurs et les problèmes.