Skip to main content
Pour configurer les métadonnées de session, vous pouvez utiliser une Action Post Login Auth0 et la Management API. Vous pouvez également les inclure dans le jeton de OpenID Connect Back-Channel Logout.
Les métadonnées de session Auth0 ne constituent pas un stockage de données sécurisé et ne doivent pas être utilisées pour stocker des renseignements sensibles. Cela comprend les secrets et les PII à haut risque, comme les numéros d’assurance sociale ou de carte de crédit. Les clients Auth0 sont fortement encouragés à évaluer les données stockées dans les métadonnées et à ne conserver que celles qui sont nécessaires à des fins de gestion des identités et des accès. Pour en savoir plus, consultez la conformité d’Auth0 au Règlement général sur la protection des données.

Auth0 Management API

Vous pouvez gérer les requêtes CRUD (création, remplacement, mise à jour et suppression) des métadonnées de session à l’aide de la Management API :
Les requêtes vers le point de terminaison /api/v2/sessions/{id} nécessitent un jeton d’accès à la Management API avec la portée update:session.

Récupérer les métadonnées de session existantes

Effectuez une requête GET vers le point de terminaison /api/v2/sessions/{id} :

Ajouter ou mettre à jour les métadonnées de session existantes

Envoyez une requête PATCH au point de terminaison /api/v2/sessions/{id} :

Supprimer les métadonnées de session

Effectuez une requête PATCH vers l’endpoint /api/v2/sessions/{id} :

Actions post-login d’Auth0

Vous pouvez effectuer des opérations CRUD sur les métadonnées de session à l’aide des objets api.session avec une Action post-login. Cela vous permet de gérer les métadonnées de session selon une logique propre à l’utilisateur ou au contexte.

Récupérer les métadonnées de session existantes

Utilisez l’objet event.session.metadata?.deviceName pour consulter la métadonnée deviceName :
L’objet event.session.metadata contient les métadonnées définies dans : *les Actions précédentes du même flux *des transactions antérieures si la session a été réutilisée

Ajouter ou mettre à jour des métadonnées existantes

Utilisez la méthode api.session.setMetadata() pour mettre à jour les métadonnées de session :
Les modifications sont immédiatement disponibles au sein de l’objet event.session dans les Actions suivantes.

Supprimer les métadonnées de session

Utilisez les objets api.session suivants pour supprimer les métadonnées de session :
  • api.session.deleteMetadata("key") supprime les métadonnées de session indiquées
  • api.session.evictMetadata() supprime toutes les métadonnées de session
Pour en savoir plus sur ces objets, consultez :
  • Objet Event : Découvrez l’objet Event du Refresh Token et ses propriétés.
  • Objet API : Découvrez l’objet API du Refresh Token et ses méthodes.

OIDC Back-Channel Logout

Vous pouvez configurer le logout_token pour y inclure des métadonnées de session à l’aide du Dashboard d’Auth0 ou de la Management API.

Auth0 Dashboard

Pour configurer le jeton OIDC Back-Channel Logout avec des métadonnées de session :
  1. Accédez à Dashboard > Applications et sélectionnez votre application.
  2. Sélectionnez l’onglet Settings.
  3. Sous OpenID Connect Back-Channel Logout > Back-Channel Logout URL, ajoutez l’URI de logout de l’application qui recevra les logout_tokens.
  4. Réglez Back-Channel Logout Initiators sur l’une des options suivantes :
    • Selected initiators only ou
    • All supported initiators
  5. Activez la bascule Include Session Metadata.
  6. Sélectionnez Save Changes.
Une fois la configuration terminée, le logout_token inclura toutes les métadonnées de session stockées.

Auth0 Management API

Vous pouvez utiliser le point de terminaison /api/v2/clients/{id} pour mettre à jour votre application afin d’inclure des métadonnées de session dans le logout_token. Envoyez une requête PATCH au point de terminaison /api/v2/sessions/{id} :

Gestion des erreurs

Vous pouvez consulter les événements de journal des métadonnées de session en accédant à Dashboard > Monitoring > Logs ou récupérer les journaux à l’aide du point de terminaison Management API logs.
  • Si une erreur se produit lors de l’ajout ou de la mise à jour des métadonnées de session avec Actions, la transaction d’authentification échoue et une erreur est renvoyée à l’URL de rappel.
Un code d’événement d’échec f est consigné avec l’erreur correspondante :
  • Si un échec survient lors de la gestion des métadonnées de session au moyen de l’Auth0 Management API, l’API renvoie une erreur HTTP status: 400 ainsi que le message correspondant :