Auth0 utilise des paires de clés de signature RS256 pour signer les jetons d’identité, les jetons d’accès et les assertions SAML. Découvrez comment la rotation permet à vos applications de continuer à faire confiance aux clés valides.
Lorsque vous sélectionnez notre recommandé (RS256), Auth0 utilise la cryptographie à clé publique pour établir une relation de confiance avec vos applications. Plus généralement, nous utilisons une clé de signature composée d’une paire de clés : une publique et une privée.Les clés de signature servent à signer les , les , les assertions et les assertions envoyées à votre application ou à votre API. La clé de signature est une clé Web JSON (JWK) qui contient une clé publique connue utilisée pour valider la signature d’un (JWT) signé. Un ensemble de clés Web JSON (JWKS) est un ensemble de clés qui contient les clés publiques servant à vérifier tout JWT émis par le et signé à l’aide de l’algorithme de signature RS256. Le service peut n’utiliser qu’un seul JWK pour valider les jetons Web; toutefois, le JWKS peut contenir plusieurs clés si le service a fait une rotation des certificats de signature.
Lorsqu’un utilisateur se connecte à votre application, nous créons un jeton contenant des informations sur l’utilisateur et nous le signons à l’aide de sa clé privée avant de le renvoyer à votre application. Auth0 protège la clé privée, qui est unique à chaque tenant.Pour vérifier que le jeton est valide et qu’il provient bien d’Auth0, votre application valide sa signature à l’aide de la clé publique. Nous offrons aussi d’autres fonctionnalités de gestion des clés de sécurité des applications, à la fois dans notre Dashboard et par l’intermédiaire de la .Auth0 recommande d’effectuer régulièrement une rotation des clés afin que vous soyez prêt à réagir en cas d’incident de sécurité.Les certificats de signature d’application supplémentaires sont indiqués ci-dessous.
Ces liens se remplissent en fonction de votre tenant actif afin de vous fournir des informations exactes. Vous devez être connecté à auth0.com/docs avec les informations d’identification de votre tenant pour accéder à ces liens.Pour vous connecter, sélectionnez Log in en haut à droite. Une fois connecté, vous pouvez passer d’un tenant à l’autre en sélectionnant l’icône de votre profil et en choisissant Switch tenant.
Vous pouvez aussi récupérer cette information pour des applications individuelles dans l’. Pour ce faire, accédez à la page Settings d’une application précise. Développez ensuite Advanced Settings, puis choisissez l’onglet Certificates.
Nous utilisons la clé de signature de l’application pour signer les assertions envoyées aux applications. Ces assertions peuvent inclure des jetons d’identité, des jetons d’accès, des assertions SAML et des assertions WS-Fed. Notez que ces clés sont différentes de celles utilisées pour signer les interactions avec les connections, notamment pour signer les requêtes SAML vers les fournisseurs d’identité (IdPs) et chiffrer les réponses des IdPs.Par défaut, les assertions SAML pour les connections IdP sont signées, ce que nous recommandons. Pour obtenir les clés publiques que vous pouvez utiliser pour configurer l’IdP, consultez Configuration du fournisseur d’identité SAML : assertions signées.
Le processus de rotation et de révocation s’adapte à vos préférences et favorise une transition harmonieuse pour votre application. Si vous préférez d’abord mettre à jour votre application, puis effectuer la rotation et révoquer votre clé, vous pouvez le faire. Sinon, si vous préférez effectuer la rotation de votre clé, puis mettre à jour votre application et révoquer votre ancienne clé, vous pouvez aussi le faire.Les clés disponibles comprennent :
Actuellement utilisée : Clé actuellement utilisée pour signer toutes les nouvelles assertions.
Précédemment utilisée : Clé qui était utilisée auparavant, mais qui a été remplacée. Les assertions générées avec cette clé continueront de fonctionner.
En attente : Clé mise en file d’attente qui remplacera la clé actuelle lors de la prochaine rotation de la clé de signature de l’application.
Testez toujours la rotation des clés de signature dans un tenant de développement avant d’effectuer la rotation des clés de signature d’application en production.
La rotation de votre clé de signature est soumise à une limite de débit inférieure à celle des autres points de terminaison d’API. Pour en savoir plus, consultez Limites de débit de Management API.