- couche de session de l’application: Cette couche correspond à la session à l’intérieur de votre application. Bien que votre application utilise Auth0 pour authentifier les utilisateurs, elle garde aussi une trace du fait que l’utilisateur s’y est connecté; dans une application web traditionnelle, par exemple, cela se fait en stockant cette information dans un cookie.
- couche de session Auth0: Auth0 maintient également une session sur le pour l’utilisateur et stocke ses renseignements dans un cookie. Cette couche est utilisée pour que, la prochaine fois qu’un utilisateur est redirigé vers Auth0 pour se connecter, ses renseignements soient mémorisés. Cette couche de session rend possible l’expérience de pour les mises en œuvre de l’authentification unique entrante.
- Session Layer: Lorsque les utilisateurs tentent de se connecter à l’aide de fournisseurs d’identité comme Facebook ou Google, s’ils ont déjà une session valide ouverte auprès du fournisseur choisi, ils n’auront pas à se reconnecter, bien qu’on puisse leur demander d’autoriser le partage de leurs renseignements avec Auth0 et, par conséquent, votre application.
Déconnexion de session
- Déconnexion de la couche de session de l’application : Déconnecter les utilisateurs de vos applications entraîne généralement l’effacement de leur session d’application, et cela doit être géré par votre application : pour la couche de session de l’application, il n’y a rien dans votre tenant Auth0 que vous devez utiliser pour faciliter la fin de session. Vous devrez utiliser la solution de gestion de session de votre application pour effacer toute information liée à la session. Notez que certains SDKs Auth0 offrent un certain soutien pour les sessions d’application; veuillez consulter la documentation pour voir si une suppression de session locale du SDK est nécessaire.
-
Déconnexion de la couche de session Auth0 : Vous pouvez déconnecter les utilisateurs de la couche de session Auth0 en les redirigeant vers le Déconnexion endpoint Auth0 afin qu’Auth0 puisse effacer le cookie SSO.
En général, vous effacez une session Auth0 en redirigeant les utilisateurs vers le endpoint
/logout. Cependant, si vous faites une requête au endpoint Update a User pour réinitialiser les attributs utilisateur (en transmettant les valeursemail,email_verified,phone_number,passwordetusername),auth0.checkSessionne renouvelle pas la session, et l’utilisateur doit se reconnecter. - Déconnexion de la couche de session du fournisseur d’identité : Il n’est pas nécessaire de déconnecter les utilisateurs de cette couche de session, mais vous pouvez utiliser Auth0 pour forcer le déconnexion au besoin.
URL de redirection
https://{yourCNAME} ou {yourTenant}.auth0.com/oidc/logout - ce qui se fait généralement à l’aide de la méthode appropriée dans le SDK Auth0 pour votre pile technologique. Cela effacera votre session Auth0. Vous voudrez aussi ajouter à cette requête un paramètre de requête appelé id_token_hint - ce paramètre doit contenir une URL préenregistrée qui vous protège contre les attaques de redirection ouverte.
Après la déconnexion, Auth0 redirige uniquement vers les URL figurant dans l’AllowList, et vous pouvez les configurer à deux endroits. Le premier est au niveau de votre tenant Auth0, où vous pouvez définir l’ensemble des URL de déconnexion partagées entre toutes les applications. Le second se trouve dans les paramètres de l’application : si vous avez besoin de redirections différentes pour chaque application, vous pouvez autoriser les URL dans les paramètres de votre application. Cela vous permet de définir des URL de déconnexion dans un contexte propre à l’application.
Durée de vie de la session et délai d’expiration de la session
Déconnexion fédérée
federated à la redirection vers /oidc/logout. L’utilisateur est alors redirigé vers son fournisseur d’identité et y est également déconnecté. Pour en savoir plus sur la déconnexion fédérée, consultez l’article Déconnecter les utilisateurs des fournisseurs d’identité.