Paramètres recommandés
- Indiquez la balise d’environnement. Les tenants marqués Production bénéficient de limites de débit plus élevées que les tenants marqués Development ou Staging. Avec les forfaits non Enterprise, un seul tenant par abonnement peut être marqué Production. Pour en savoir plus, consultez Set Up Multiple Environments.
- Définissez les valeurs courriel de soutien et URL de soutien. Si un utilisateur rencontre un problème au moment de se connecter, il voudra obtenir de l’aide. Définissez ces valeurs pour le rediriger vers une adresse courriel ou une page de destination où il pourra obtenir de l’assistance.
- Configurez une page d’erreur personnalisée. Si possible, vous devriez héberger votre propre page d’erreur personnalisée et configurer Auth0 pour l’utiliser à la place de la page par défaut. Vous pourrez ainsi fournir aux utilisateurs des explications plus complètes et personnalisées sur la marche à suivre en cas d’erreur.
- Configurez un . Si vous avez un forfait payant, vous pouvez configurer un domaine personnalisé pour votre tenant Auth0. Un domaine personnalisé harmonise l’expérience de connexion avec votre marque et offre d’autres avantages. Pour en savoir plus, consultez Custom Domains.
- Définissez le délai d’expiration de la session de (SSO). La valeur du délai d’expiration de la session SSO indique au bout de combien de temps la session d’un utilisateur expire. Par défaut, cette valeur est de 7 jours, soit la durée pendant laquelle les utilisateurs peuvent accéder à vos applications intégrées à Auth0 sans saisir de nouveau leurs informations d’identification. Pour en savoir plus, consultez Sessions.
- Configurez des membres du tenant. Configurez des utilisateurs supplémentaires d’Auth0 Dashboard et activez l’ (MFA). Pour en savoir plus, consultez Manage Dashboard Access et Manage Dashboard Access with Multi-Factor Authentication.
- Désactivez le paramètre Enable Application Connections. Si ce paramètre est activé, toutes les connexions configurées seront automatiquement activées pour toute nouvelle application que vous créez. Par conséquent, les utilisateurs pourraient être en mesure de se connecter à l’application au moyen de connexions que vous n’aviez pas l’intention de rendre accessibles. Désactivez ce paramètre afin de pouvoir activer explicitement les connexions appropriées pour chaque application.
- Activez . Protégez vos utilisateurs contre les attaques par force brute et les mots de passe compromis. Pour en savoir plus, consultez Attack Protection.
Général
Paramètres

- Nom affiché : Nom que vous voulez présenter à vos utilisateurs sur la page . Il s’agit généralement du nom de votre entreprise ou de votre organisation.
- URL du logo : URL du logo que vous voulez afficher sur la page Universal Login. La résolution minimale recommandée est de 200 pixels (largeur) sur 200 pixels (hauteur).
- Courriel de soutien : Adresse courriel utilisée pour joindre votre équipe de soutien.
- URL de soutien : Lien vers la page de soutien de votre entreprise ou de votre organisation.
Balise d’environnement


- par défaut : identifiant d’API à utiliser pour les flux d’autorisation. Si vous entrez une valeur, tous les émis par Auth0 utiliseront cet identifiant d’API comme audience. Définir l’Audience par défaut équivaut à ajouter cette audience à chaque requête d’autorisation envoyée à votre tenant pour chaque application. Cela entraînera un nouveau comportement qui pourrait causer des changements incompatibles pour certaines de vos applications. Veuillez contacter le soutien si vous avez besoin d’aide.
- Répertoire par défaut : nom de la connexion par défaut à utiliser à la fois pour le Resource Owner Password Flow et l’expérience Universal Login. Sa valeur doit correspondre exactement au nom d’une connexion existante pour l’une des stratégies suivantes :
auth0-adldap,ad,auth0,email,sms,waadouadfs.
Pages d’erreur

Langues

- Langue par défaut : Langue utilisée par défaut par votre tenant.
- Langues prises en charge : Langues également prises en charge par votre tenant.
Abonnement

Paiement
Membres du tenant

Domaines personnalisés
auth0.com. Pour en savoir plus, consultez domaines personnalisés.
La disponibilité varie selon le forfait Auth0
La disponibilité de cette fonctionnalité dépend de votre mise en œuvre de connexion ainsi que de votre forfait Auth0 ou de votre entente personnalisée. Pour en savoir plus, consultez Tarification.

Clés de signature

-
Paramètres de rotation : paramètres qui vous permettent d’effectuer la rotation de la clé de signature de l’application et du certificat. Vous pouvez choisir de révoquer ou non la clé de signature lors de la rotation. Pour en savoir plus, consultez Clés de signature.
- Effectuer la rotation de la clé de signature : effectue la rotation de la clé de signature sans la révoquer; en pratique, déplace la clé actuelle vers la clé précédente. Tous les jetons signés avec la clé précédente resteront valides jusqu’à sa révocation.
- Effectuer la rotation et révoquer la clé de signature : effectue la rotation de la clé de signature, puis la révoque; en pratique, déplace la clé actuelle vers la clé précédente, puis invalide la clé précédente. Assurez-vous d’avoir mis à jour votre application avec la clé suivante dans la file d’attente avant d’effectuer la rotation et la révocation de la clé actuelle.
-
Liste des clés valides : liste des clés de signature d’application valides pour votre tenant, qui sont aussi disponibles au point de terminaison des métadonnées de votre application. Les clés valides comprennent :
- Prochaine dans la file d’attente : clé qui sera utilisée lors de la prochaine rotation de la clé de signature.
- Actuellement utilisée : clé actuellement utilisée.
- Précédemment utilisée : clé qui a déjà été utilisée. Son apparition indique que la clé de signature a fait l’objet d’une rotation, mais que la clé utilisée précédemment n’a pas encore été révoquée.
- Liste des clés révoquées : liste des trois dernières clés révoquées pour votre tenant. Davantage d’informations sur les clés révoquées sont disponibles dans les journaux du tenant.
Avancé
Connexion et déconnexion

- URI de connexion du tenant : URI qui pointe vers une route de votre application et qui lance le flux de connexion OIDC en redirigeant vers le endpoint
/authorize; elle doit prendre la formehttps://mytenant.org/login. Elle n’est utilisée que dans les scénarios où Auth0 a besoin que votre tenant lance le flux de connexion OIDC. Pour en savoir plus, consultez Configurer les routes de connexion par défaut. - URL de Logout autorisées : URL vers lesquelles Auth0 peut rediriger après la déconnexion lorsqu’aucun client_id n’est précisé lors de l’appel au Logout endpoint. Cette option est utile comme liste globale lorsque l’authentification unique (SSO) est activée. Pour en savoir plus, consultez Logout.
- Valeurs ACR autorisées : Liste des valeurs Authentication Context Class Reference (ACR) autorisées. Ces valeurs sont incluses dans le document OpenID Configuration. Lorsqu’elle est remplie, toute valeur qui n’y figure pas sera rejetée si elle est utilisée dans des flux d’authentification.
- Découverte du endpoint de fin de session pour RP-Initiated Logout : Détermine si le logout endpoint est annoncé dans les réponses OpenID Configuration sous la forme
end_session_endpoint. - Confirmation de l’utilisateur final pour RP-Initiated Logout : Détermine si l’utilisateur doit confirmer la connexion lorsque la request de logout RP-Initiated n’inclut pas les bons indices.
- Confirmation de l’utilisateur final pour une Non-Verifiable Callback URI : Détermine si l’utilisateur est invité à confirmer la connexion lorsqu’un custom URI scheme est utilisé comme callback. Auth0 recommande de ne pas ignorer la confirmation de l’utilisateur final dans ces cas. Pour en savoir plus, consultez Mesures contre l’usurpation d’application.
Gestion de la session de connexion

- Délai d’expiration d’inactivité : période (en minutes) après laquelle la session d’un utilisateur expire s’il n’a pas interagi avec le serveur d’autorisation. Ce délai sera remplacé par les limites du système s’il dépasse 4 320 minutes (3 jours) pour les forfaits non Enterprise ou 144 000 minutes (100 jours) pour les forfaits Enterprise.
- Exiger une connexion après : période (en minutes) après laquelle un utilisateur devra se connecter de nouveau, peu importe son activité. Ce délai sera remplacé par les limites du système s’il dépasse 43 200 minutes (30 jours) pour les forfaits non Enterprise ou 525 600 minutes (365 jours) pour les forfaits Enterprise.
Format du code utilisateur du flux d’autorisation de l’appareil

- Jeu de caractères du code utilisateur : Jeu de caractères utilisé pour générer le code utilisateur.
- Masque du code utilisateur : Masque utilisé pour formater le code utilisateur. Le masque définit la longueur du code utilisateur et lui donne un format clair et facile à lire, en permettant l’ajout d’espaces ou de traits d’union pour en faciliter la lecture.
Informations globales sur le client

Paramètres (avancés)
- Flux Change Password v2 : Lorsqu’il est activé, la version la plus récente du flux Change Password est utilisée. La version précédente a été dépréciée, et nous vous recommandons fortement d’activer v2. Cet indicateur est offert uniquement pour assurer la rétrocompatibilité et, une fois activé, vous ne pouvez plus le désactiver. Vous pouvez personnaliser l’interface utilisateur du widget Change Password dans l’onglet Universal Login > Réinitialisation du mot de passe de l’Auth0 Dashboard.
-
Dynamic Client Registration (DCR) : Lorsqu’elle est activée, les développeurs tiers peuvent enregistrer dynamiquement des applications pour vos API. Vous pouvez également mettre à jour cet indicateur au moyen du point de terminaison
/tenant/patch_settingsde l’Auth0 . Par défaut, cette fonctionnalité est désactivée. Pour en savoir plus, consultez Dynamic Client Registration. -
Profil de compatibilité du paramètre
resource: le profil de compatibilité du paramètreresourcedétermine la façon dont Auth0 gère le paramètreresourcedans les requêtes d’autorisation.- Lorsqu’il est activé (par défaut pour les nouveaux tenants) :
- Auth0 utilise le paramètre
resourcepour indiquer à quel serveur de ressources (API) l’application cliente souhaite accéder - Auth0 vérifie d’abord le paramètre
audience; s’il n’est pas fourni, Auth0 utilise le paramètreresource - Le paramètre
resourceest utilisé par Auth0 et n’est pas transmis à l’IdP en amont
- Auth0 utilise le paramètre
- Lorsqu’il est désactivé :
- Auth0 utilise uniquement le paramètre
audiencepour indiquer le serveur de ressources - Le paramètre
resourceest traité comme un paramètre d’IdP en amont et sera transmis à l’IdP
- Auth0 utilise uniquement le paramètre
- Lorsqu’il est activé (par défaut pour les nouveaux tenants) :
- Enregistrement du Client ID Metadata Document (CIMD) : Activez l’enregistrement manuel par CIMD en important, à partir d’une URL, un Client ID Metadata Document (CIMD) hébergé à l’externe. Le CIMD est un fichier JSON contenant les métadonnées du client, hébergé sur un domaine HTTPS sécurisé contrôlé par l’application. Pour en savoir plus, consultez Register Applications with CIMD.
- Activer les connexions de l’application : Lorsque cette option est activée, toutes les connexions actuelles seront activées pour toute nouvelle application créée.
-
Utiliser une réponse générique dans le message d’erreur de l’API d’inscription publique : Lorsqu’elle est activée, les erreurs générées lors de l’utilisation de l’API d’inscription publique renverront une réponse générique. Cela aide à prévenir l’énumération des comptes d’utilisateurs en empêchant les de deviner des identifiants déjà enregistrés (nom d’utilisateur, courriel ou numéro de téléphone) en lisant les codes de réponse d’erreur, comme
user_exists. - Activer la publication des informations sur les connexions d’entreprise avec les domaines : Lorsqu’elle est activée, cette option prend en charge Home Realm Discovery, et Auth0 Lock s’appuie sur un fichier public validé qui contient des informations sur les connexions d’entreprise. Si vous n’avez pas besoin de cette fonctionnalité, vous pouvez la désactiver.
- Activer le flux de vérification du courriel à la connexion pour les connexions Azure AD et ADFS : Lorsque cette option est activée, les utilisateurs verront une invite de vérification du courriel lors de leur première connexion avec des connexions Azure AD ou ADFS.
-
La révocation supprime l’autorisation accordée : Lorsqu’elle est activée, cette option supprime l’autorisation correspondante lorsque vous révoquez un jeton d’actualisation au moyen du point de terminaison
/oauth/revokede l’API d’authentification.Pour les tenants existants, cette fonctionnalité est activée par défaut afin de préserver le comportement existant. Pour les nouveaux tenants (à compter du 13 janvier 2021), cette fonctionnalité est désactivée par défaut afin de garantir que la révocation d’un jeton d’actualisation n’entraîne pas la révocation de l’autorisation. Si la révocation d’une autorisation est nécessaire, une requête distincte doit être envoyée au moyen d’un point de terminaison de révocation d’autorisation. -
Autoriser les noms d’organisation dans l’Authentication API : Lorsque cette option est activée, les points de terminaison /authorize et SAML peuvent accepter les ID et les noms d’organisation. De plus, les jetons d’ID et d’accès incluront les claims
org_idetorg_name. Avant d’activer ce paramètre, consultez Utiliser les noms d’organisation dans l’Authentication API pour prendre connaissance des considérations importantes et des répercussions possibles. -
Autoriser les Pushed Authorization Requests (PAR) : Lorsque cette option est activée, le point de terminaison
/parpeut accepter les requêtes d’autorisation qui lui sont envoyées par une application cliente. Cela évite à l’application cliente d’envoyer des requêtes par le front channel non sécurisé (c.-à-d. le navigateur).
Extensibilité

- Environnement d’exécution : Sélectionnez la version de l’environnement d’exécution Node.js que vous souhaitez utiliser pour les fonctionnalités d’extensibilité d’Auth0, y compris les scripts d’action de base de données personnalisée et les connexions sociales personnalisées.
-
Vérifier les scripts DB personnalisés : Sélectionnez et lancez une vérification de compatibilité de la version de l’environnement d’exécution Node.js pour les bases de données personnalisées activées.
La fonctionnalité Vérifier les scripts d’action de base de données personnalisée :
- Est offerte si votre tenant compte de 1 à 10 connexions de base de données.
- Exige que les scripts de base de données personnalisés soient activés.
- Vérifie uniquement la compatibilité de l’environnement d’exécution Node.js. Le fonctionnement n’est pas vérifié.