- Configurer la liaison à l’émetteur pour une application cliente
- Configurer la liaison à l’émetteur pour un serveur de ressources
Fonctionnement
-
Audience demandée : Dans une demande de jeton, le fait que l’audience demandée soit uniquement
/userinfo, qu’elle soit destinée à être utilisée seulement avec le point de terminaison/userinfo, ou qu’il s’agisse d’une API personnalisée pouvant inclure/userinfolorsque vous demandez aussi la portéeopenid, a une incidence sur le fait que les jetons d’accès soient liés à l’émetteur. -
Application cliente : Si vous définissez la liaison à l’émetteur sur
requiredpour l’application cliente. -
Serveur de ressources : Si vous configurez la liaison à l’émetteur pour le serveur de ressources :
none: Vous n’avez pas configuré la liaison à l’émetteur pour le serveur de ressources.allowed: Vous avez configuré la liaison à l’émetteur pour le serveur de ressources en définissant une méthode de liaison à l’émetteur.required: Vous avez configuré la liaison à l’émetteur comme obligatoire pour le serveur de ressources, ce qui signifie que les jetons d’accès doivent être liés à l’émetteur pour une application. Vous pouvez exiger la liaison à l’émetteur pour toutes les applications ou seulement pour les applications publiques. Nécessite une méthode de liaison à l’émetteur.
Lorsque mTLS est utilisé comme méthode de liaison à l’émetteur, la liaison à l’émetteur est toujours requise pour toutes les applications. Les applications publiques ne sont pas prises en charge avec mTLS; vous ne pouvez donc pas limiter la liaison à l’émetteur mTLS aux clients publics seulement.
-
Preuve de possession : Si l’application cliente a envoyé une assertion de preuve de possession dans la demande de jeton :
- liaison à l’émetteur mTLS : La preuve de possession est démontrée par la présentation réussie par le client d’une clé privée précise (associée à un certificat client) pendant la négociation TLS.
- DPoP : La preuve de possession est obtenue lorsque le client crée un DPoP Proof JWT en le signant cryptographiquement avec sa clé privée et en incluant le DPoP Proof JWT
DPoPdans l’en-tête HTTP DPoP de chaque requête où le jeton d’accès associé est utilisé.
Configurer la liaison à l’émetteur pour une application cliente
- Auth0 Dashboard
- Management API
- Accédez à Dashboard > Applications > Applications. Sélectionnez l’application que vous souhaitez configurer.
- Sous Settings, faites défiler jusqu’à Token Sender-Constraining.
- Activez la bascule pour Require Sender Constraining. Désactivez-la pour supprimer l’exigence de liaison à l’émetteur pour l’application.

Configurer la liaison à l’émetteur pour un serveur de ressources
- Auth0 Dashboard
- Management API
Pour activer Token Binding ou la liaison à l’émetteur, configurez les API Settings de votre API.
- Accédez à Auth0 Dashboard > Applications > APIs.
- Sélectionnez l’API que vous souhaitez configurer.
- Sous l’onglet Settings, repérez la section Token Sender-Constraining.
-
Configurez les éléments suivants :
-
Sender Constraining Method :
- None: N’activez aucune méthode de liaison à l’émetteur pour votre serveur de ressources.
- mTLS: Activez mTLS comme méthode de liaison à l’émetteur pour votre serveur de ressources.
- DPoP: Activez DPoP comme méthode de liaison à l’émetteur pour votre serveur de ressources.
-
Require Token Sender Constraining : Sélectionnez la policy de liaison à l’émetteur qui s’applique à cette API :
- Always: Exigez la liaison à l’émetteur pour toutes les applications. C’est la seule option offerte lorsque vous utilisez mTLS.
- For Public Applications: Exigez la liaison à l’émetteur uniquement pour les applications publiques. Cette option n’est pas offerte lorsque vous utilisez mTLS.
- Never: La liaison à l’émetteur n’est pas requise.
-
Sender Constraining Method :
