Skip to main content
Le Sender constraining est un mécanisme de sécurité d’ et d’ Connect (OIDC) qui lie de façon cryptographique les jetons d’accès et les à l’application cliente précise qui les a obtenus, afin d’empêcher le vol et l’usage abusif de jetons. Auth0 prend en charge la liaison à l’émetteur mTLS et Demonstrating Proof-of-Possession (DPoP). Si vous activez la liaison à l’émetteur pour une application cliente, vous devez aussi l’imposer pour le auquel vous faites des appels d’API. Pour configurer la liaison à l’émetteur dans Auth0, vous devez :

Fonctionnement

Les sont liés à l’émetteur dans Auth0 selon la façon dont vous configurez la liaison à l’émetteur pour votre application cliente et votre serveur de ressources :
  1. Audience demandée : Dans une demande de jeton, le fait que l’audience demandée soit uniquement /userinfo, qu’elle soit destinée à être utilisée seulement avec le point de terminaison /userinfo, ou qu’il s’agisse d’une API personnalisée pouvant inclure /userinfo lorsque vous demandez aussi la portée openid, a une incidence sur le fait que les jetons d’accès soient liés à l’émetteur.
  2. Application cliente : Si vous définissez la liaison à l’émetteur sur required pour l’application cliente.
  3. Serveur de ressources : Si vous configurez la liaison à l’émetteur pour le serveur de ressources :
    1. none : Vous n’avez pas configuré la liaison à l’émetteur pour le serveur de ressources.
    2. allowed : Vous avez configuré la liaison à l’émetteur pour le serveur de ressources en définissant une méthode de liaison à l’émetteur.
    3. required : Vous avez configuré la liaison à l’émetteur comme obligatoire pour le serveur de ressources, ce qui signifie que les jetons d’accès doivent être liés à l’émetteur pour une application. Vous pouvez exiger la liaison à l’émetteur pour toutes les applications ou seulement pour les applications publiques. Nécessite une méthode de liaison à l’émetteur.
Lorsque mTLS est utilisé comme méthode de liaison à l’émetteur, la liaison à l’émetteur est toujours requise pour toutes les applications. Les applications publiques ne sont pas prises en charge avec mTLS; vous ne pouvez donc pas limiter la liaison à l’émetteur mTLS aux clients publics seulement.
  • Preuve de possession : Si l’application cliente a envoyé une assertion de preuve de possession dans la demande de jeton :
    • liaison à l’émetteur mTLS : La preuve de possession est démontrée par la présentation réussie par le client d’une clé privée précise (associée à un certificat client) pendant la négociation TLS.
    • DPoP : La preuve de possession est obtenue lorsque le client crée un DPoP Proof JWT en le signant cryptographiquement avec sa clé privée et en incluant le DPoP Proof JWT DPoP dans l’en-tête HTTP DPoP de chaque requête où le jeton d’accès associé est utilisé.
Le tableau suivant décrit comment les jetons d’accès sont émis et s’ils sont liés à l’émetteur selon différents paramètres de requête du client et différentes configurations du serveur de ressources Auth0 :

Configurer la liaison à l’émetteur pour une application cliente

Lorsque vous exigez la liaison à l’émetteur pour une application cliente, les jetons d’accès sont liés à cette application. Auth0 vérifie les requêtes afin de s’assurer que seule l’application qui a demandé le jeton peut l’utiliser pour accéder à la ressource associée. Une fois que vous avez configuré une application cliente pour exiger la liaison à l’émetteur, vous pouvez définir la méthode de liaison à l’émetteur, soit mTLS ou DPoP, lors de la configuration de votre serveur de ressources. Vous pouvez configurer la liaison à l’émetteur pour une application cliente dans le ou au moyen de la .
  1. Accédez à Dashboard > Applications > Applications. Sélectionnez l’application que vous souhaitez configurer.
  2. Sous Settings, faites défiler jusqu’à Token Sender-Constraining.
  3. Activez la bascule pour Require Sender Constraining. Désactivez-la pour supprimer l’exigence de liaison à l’émetteur pour l’application.

Configurer la liaison à l’émetteur pour un serveur de ressources

Les jetons d’accès émis par Auth0 peuvent être liés à l’émetteur (c.-à-d. l’application cliente) qui doit accéder aux API d’un serveur de ressources. Vous pouvez configurer la liaison à l’émetteur pour un serveur de ressources à l’aide de l’Auth0 Dashboard ou de la Management API.
Pour activer Token Binding ou la liaison à l’émetteur, configurez les API Settings de votre API.
  1. Accédez à Auth0 Dashboard > Applications > APIs.
  2. Sélectionnez l’API que vous souhaitez configurer.
  3. Sous l’onglet Settings, repérez la section Token Sender-Constraining.
  4. Configurez les éléments suivants :
    1. Sender Constraining Method :
      1. None: N’activez aucune méthode de liaison à l’émetteur pour votre serveur de ressources.
      2. mTLS: Activez mTLS comme méthode de liaison à l’émetteur pour votre serveur de ressources.
      3. DPoP: Activez DPoP comme méthode de liaison à l’émetteur pour votre serveur de ressources.
    2. Require Token Sender Constraining : Sélectionnez la policy de liaison à l’émetteur qui s’applique à cette API :
      1. Always: Exigez la liaison à l’émetteur pour toutes les applications. C’est la seule option offerte lorsque vous utilisez mTLS.
      2. For Public Applications: Exigez la liaison à l’émetteur uniquement pour les applications publiques. Cette option n’est pas offerte lorsque vous utilisez mTLS.
      3. Never: La liaison à l’émetteur n’est pas requise.
Auth0 Dashboard > APIs > Settings > Token binding