- Suivre les utilisateurs invités d’un chargement de page à l’autre et d’une session à l’autre
- Stocker des métadonnées telles que des références de panier, des préférences, des consentements et des renseignements de profilage
- Émettre des jetons d’accès pour les appels d’API sans exiger d’authentification
- Transférer l’activité anonyme vers des comptes authentifiés lorsque les utilisateurs s’inscrivent ou se connectent
Comment ça fonctionne
Recueillir des données sur les sessions anonymes
POST au point de terminaison /anonymous/token.
Auth0 renvoie deux jetons :
- Un jeton de session qui identifie et enregistre la session anonyme.
- Un jeton d’accès que l’utilisateur peut présenter à vos serveurs de ressources (API).
user_id, ce qui permet de retracer toute l’activité jusqu’à une même origine.
À l’aide du jeton d’accès, les utilisateurs anonymes peuvent appeler n’importe laquelle de vos API existantes.
Anonymous session data of user anon@1234-5678-90
Transférer les données de session anonymes vers les métadonnées de l’utilisateur
anonymous_session_token au point de terminaison /authorize au moyen d’un cookie ou d’un en-tête HTTP.
cookie example
authorize endpoint example
pre-user-registration et post-login à l’aide de l’objet event.anonymous_session.
anonymous session object
Mettre fin à la session anonyme après le transfert
/anonymous/logout :
Bonnes pratiques
- Configurez des durées de vie appropriées pour les sessions anonymes afin d’éviter de perdre les données de session anonyme d’un utilisateur. Auth0 recommande une durée de vie d’au moins 30 jours.
- Sélectionnez le chiffrement JSON Web Encryption (JWE) pour les sessions anonymes afin d’empêcher d’éventuels attaquants d’en voir le contenu.
-
Limitez les actions que les utilisateurs anonymes
anon@peuvent effectuer dans votre API. - Validez les jetons et assainissez les métadonnées. Ne faites jamais confiance aux métadonnées ou aux jetons provenant des clients sans validation côté serveur.
- Mettez en cache les jetons d’accès, car ils peuvent être réutilisés jusqu’à leur expiration.
- Regroupez les mises à jour des métadonnées et limitez-en le nombre. Évitez les mises à jour fréquentes des métadonnées.
Limites
- Les flux de réinitialisation du mot de passe ne sont pas pris en charge pour les sessions anonymes.
- Le Device Code n’est pas pris en charge, car la requête d’authentification et la connexion proprement dite ont lieu sur des appareils différents.
- L’authentification CIBA (Client-Initiated Backchannel Authentication) n’est pas prise en charge, car la requête d’authentification et la confirmation ont lieu sur des appareils différents.
- L’échange de jeton personnalisé n’est pas pris en charge en raison de la nature des transactions (par exemple, l’usurpation d’identité), qui risque d’attribuer des données anonymes au mauvais utilisateur.
- L’échange de jeton d’actualisation n’est pas pris en charge pour les sessions anonymes, car l’utilisateur est déjà connecté s’il possède un jeton d’actualisation.
En savoir plus
- Configurer les sessions anonymes Découvrez comment configurer les sessions anonymes.
- Cas d’utilisation des sessions anonymes Découvrez les cas d’utilisation des sessions anonymes.