Skip to main content
L’Authentication API d’Auth0 utilise un ensemble de cookies HTTP pour activer les capacités d’authentification unique (SSO), d’authentification multifacteur (MFA) et de protection contre les attaques. Le tableau ci-dessous présente certains des cookies dont dépend l’Authentication API et décrit à quoi ils servent :
Auth0 ne prend pas en charge les scénarios où les cookies d’authentification mentionnés sont modifiés de quelque façon que ce soit, y compris par l’ajout, la modification ou la suppression d’attributs de cookie, que ce soit au moyen de navigateurs non standard, de modules complémentaires de navigateur ou de proxys HTTP.

Cookies et domaines personnalisés

Si vous utilisez des domaines personnalisés, les cookies de l’Authentication API sont envoyés au nom d’hôte personnalisé, ou CNAME, que vous avez configuré dans le . L’attribut de domaine de chaque cookie, qui indique le domaine pour lequel le cookie est valide, est défini dans l’en-tête de requête du cookie et doit correspondre à cet attribut de domaine. Si aucun domaine n’est précisé, l’attribut de domaine correspond par défaut à l’hôte de la requête. Si vous utilisez la spécification HTTP State Management Mechanism de l’IETF pour définir des cookies sur le domaine parent, le cookie sera partagé avec tous les sous-domaines du domaine parent. Par exemple, vous configurez votre CNAME comme login.example_domain.com, un sous-domaine de example_domain.com. Vous hébergez d’autres applications sous le domaine parent, comme app1.example_domain.com et app2.example_domain.com. Lorsque les utilisateurs visitent login.example_domain.com, les cookies de app1.example_domain.com et app2.example_domain.com peuvent être envoyés avec les requêtes à l’Auth0 Authentication API. Pour protéger notre plateforme, et parce que ces cookies peuvent atteindre une taille considérable et être partagés avec d’autres sous-domaines, Auth0 peut refuser les requêtes comportant des en-têtes excessivement volumineux (plusieurs kilo-octets). Les applications doivent être conçues de façon à ce que des cookies trop volumineux ne soient pas envoyés à l’Auth0 Authentication API. Pour en savoir plus sur le comportement des cookies avec les , consultez Sending Cookies to the Origin Server.

En savoir plus