Découvrez comment faire la rotation de la clé de signature de l’application ou de l’API de votre tenant à l’aide de l’Auth0 Dashboard ou de la Management API.
Vous pouvez effectuer manuellement, de façon périodique, la rotation d’une clé de signature afin de changer la clé JSON Web Key (JWK) utilisée par les applications et les API pour valider les jetons. Si votre application ou votre API ne prend pas en charge ce changement de clé et tente d’utiliser une clé de signature expirée pour vérifier un jeton, la requête d’authentification échouera.
Auth0 recommande d’effectuer d’abord la rotation de la clé de signature dans un tenant de développement, puis de vérifier que vos applications et vos API fonctionnent toujours comme prévu. Après avoir confirmé que tout fonctionne correctement, effectuez la même rotation de clé de signature dans votre tenant de production.
Bien qu’Auth0 ne signe qu’avec une seule clé de signature à la fois, le document de découverte Connect (OIDC) de votre tenant contient toujours plusieurs clés. Le document de découverte OIDC inclura toujours la clé actuelle et la clé suivante, et il peut aussi inclure la clé précédente si celle-ci n’a pas encore été révoquée. Afin d’offrir une expérience fluide en cas d’urgence, votre application devrait pouvoir utiliser n’importe laquelle des clés indiquées dans le document. Pour en savoir plus sur les documents de découverte OpenID Connect, consultez Localiser les ensembles de clés Web JSON.
Pour vous laisser le temps de mettre à jour votre application avec la nouvelle clé de signature, tous les jetons signés avec la clé précédente resteront valides jusqu’à ce que vous révoquiez cette clé. Pour en savoir plus, consultez Révoquer les clés de signature.
Avant d’effectuer la rotation, consultez les Impact de la rotation des clés pour comprendre comment ce changement affecte vos applications, vos API et vos intégrations de fournisseur d’identité.Vous pouvez effectuer la rotation de la clé de signature d’application de votre tenant à l’aide du ou de la d’Auth0.
Pour effectuer la rotation de la clé de signature, faites une requête POST au point de terminaison Rotate the Application Signing Key. Assurez-vous de remplacer la valeur de l’espace réservé MGMT_API_ACCESS_TOKEN par votre jeton d’accès de la Management API.
API et passerelles d’API acceptant des jetons d’accès
La plupart des middleware et des passerelles d’API utilisent le point de terminaison JSON Web Key Set (JWKS) pour récupérer, à intervalles réguliers, les clés de signature actuelles et futures. Si vos middleware et/ou vos passerelles d’API ne prennent pas en charge ce point de terminaison et exigent que vous configuriez manuellement un fichier *.cer, vous devrez coordonner la rotation des clés de signature dans Auth0 avec la reconfiguration de vos middleware et passerelles.
Lorsque Auth0 agit comme ou en tant que fournisseur d’identité, la rotation de la clé de signature modifie la clé utilisée pour signer les réponses. Vous devez mettre à jour chacun de vos fournisseurs de services avec le nouveau certificat afin qu’ils puissent continuer à valider les réponses signées par Auth0. Pour mettre à jour vos fournisseurs de services afin qu’ils fassent confiance au prochain certificat avant d’effectuer la rotation des clés de signature, consultez Effectuer la rotation de la clé de signature du tenant.