Skip to main content
Les Actions d’Auth0 vous permettent de modifier ou de compléter le résultat d’une décision prise par une politique d’autorisation préconfigurée, afin de gérer des cas plus complexes que ceux que le contrôle d’accès basé sur les rôles (RBAC) seul permet de couvrir. Selon l’ordre dans lequel elles s’exécutent, les Actions peuvent modifier le résultat d’une décision d’autorisation avant que des permissions ne soient ajoutées au . Elles vous permettent aussi de personnaliser le contenu de vos jetons.

Autoriser l’accès uniquement les jours de semaine pour une application donnée

Supposons que vous ayez une application et que vous vouliez vous assurer qu’elle n’est accessible qu’en semaine. Créez une nouvelle Action, puis sélectionnez le déclencheur Login / Post Login, puisque vous ajouterez l’Action au flux Login. Copiez le code suivant dans l’éditeur de code Actions :
Enfin, ajoutez l’Action que vous avez créée au flux de connexion. Pour savoir comment associer des Actions à des Flows, consultez la section “Associer l’Action à un flow” de Créez votre première Action. Si un utilisateur tente d’accéder à l’application pendant la fin de semaine, l’accès lui sera refusé, même s’il s’authentifie et possède les privilèges appropriés.

Autoriser l’accès uniquement aux utilisateurs qui se trouvent sur le réseau d’entreprise

Supposons que vous vouliez autoriser l’accès à une application, mais seulement aux utilisateurs qui y accèdent depuis votre réseau d’entreprise. Créez une nouvelle Action et sélectionnez le trigger Login / Post Login, puisque vous ajouterez l’Action au Login flow. Copiez le code suivant dans l’éditeur de code Actions :
Enfin, ajoutez l’Action que vous avez créée au flux de connexion. Pour savoir comment associer des Actions à des flux, consultez la section “associer l’Action à un flux” dans Créer votre première Action. Si l’utilisateur se trouve à l’extérieur du réseau d’entreprise, l’accès lui sera refusé même s’il s’authentifie avec succès et possède les privilèges appropriés.
Pour utiliser une bibliothèque npm comme ipaddr.js, vous devez l’ajouter comme dépendance à l’Action. Pour en savoir plus, consultez la section “Ajouter une dépendance” dans Créer votre première Action.

Rejeter l’accès à toute personne qui fait une requête à une API

Supposons que vous souhaitiez rejeter l’accès à tous les utilisateurs qui font une requête à une API. Cela signifie que vous devez rejeter l’accès selon la valeur identifier de votre API, que vous trouverez dans le champ API de votre API sous Auth0 Dashboard > Applications > APIs. Créez une nouvelle Action, puis sélectionnez le Trigger Login / Post Login, car vous ajouterez l’Action au flux Login. Copiez le code suivant dans l’éditeur de code Actions :
Enfin, ajoutez l’Action que vous avez créée au flux de connexion. Pour savoir comment associer des Actions à des Flows, consultez la section “associer l’Action à un flux” de créer votre première Action. Dans ce cas, la valeur identifier de l’API est https://api.example.com; il s’agit donc de l’audience que nous refuserons.

Ajouter des rôles utilisateur aux jetons

Pour ajouter des rôles utilisateur aux jetons émis par Auth0, utilisez l’objet event.authorization ainsi que les méthodes api.idToken.setCustomClaim et api.accessToken.setCustomClaim. Créez une nouvelle Action, puis sélectionnez le déclencheur Login / Post Login, puisque vous ajouterez l’Action au flux de connexion. Copiez le code suivant dans l’éditeur de code Actions :
Enfin, ajoutez l’Action que vous avez créée au flux de connexion. Pour savoir comment associer des Actions à des flux, consultez la section “Associer l’Action à un flux” dans Créez votre première Action. N’oubliez pas :
  • Le renvoyé à l’application demandeuse est généré et signé à la fin de l’exécution du déclencheur. Le JWT final signé n’est pas accessible dans une Action.

Rejeter l’accès à des empreintes JA3/JA4 précises

L’objet event.security_context contient les valeurs d’empreinte JA3/JA4 pour la transaction en cours. Créer une nouvelle Action, puis sélectionnez le déclencheur Login / Post Login, puisque vous ajouterez l’Action au flux Login. Copiez le code suivant dans l’éditeur de code Actions :
Enfin, ajoutez l’Action que vous avez créée au flux de connexion. Pour savoir comment joindre des Actions à des flux, consultez la section “associer l’Action à un flux” dans créer votre première Action.