Si vous utilisez des domaines personnalisés, les cookies de l’Authentication API sont envoyés au nom d’hôte personnalisé, ou CNAME, que vous avez configuré dans le . L’attribut de domaine de chaque cookie, qui indique le domaine pour lequel le cookie est valide, est défini dans l’en-tête de requête du cookie et doit correspondre à cet attribut de domaine.
Si aucun domaine n’est précisé, l’attribut de domaine correspond par défaut à l’hôte de la requête. Si vous utilisez la spécification HTTP State Management Mechanism de l’IETF pour définir des cookies sur le domaine parent, le cookie sera partagé avec tous les sous-domaines du domaine parent.
Par exemple, vous configurez votre CNAME comme
login.example_domain.com, un sous-domaine de example_domain.com. Vous hébergez d’autres applications sous le domaine parent, comme app1.example_domain.com et app2.example_domain.com. Lorsque les utilisateurs visitent login.example_domain.com, les cookies de app1.example_domain.com et app2.example_domain.com peuvent être envoyés avec les requêtes à l’Auth0 Authentication API.
Pour protéger notre plateforme, et parce que ces cookies peuvent atteindre une taille considérable et être partagés avec d’autres sous-domaines, Auth0 peut refuser les requêtes comportant des en-têtes excessivement volumineux (plusieurs kilo-octets). Les applications doivent être conçues de façon à ce que des cookies trop volumineux ne soient pas envoyés à l’Auth0 Authentication API. Pour en savoir plus sur le comportement des cookies avec les , consultez Sending Cookies to the Origin Server.