Skip to main content

Aperçu

Concepts clés
  • Découvrez l’authentification par jeton.
  • Découvrez comment Auth0 utilise des jetons d’accès JSON Web Token (JWT) autonomes qui respectent la structure JSON avec des claims standard.
  • Consultez l’exemple de jeton d’accès fourni et les paramètres nécessaires.
  • Définissez la durée de vie du jeton d’accès selon la valeur par défaut.
sont utilisés dans l’authentification par jeton pour permettre à une application d’accéder à une API. L’application reçoit un jeton d’accès après qu’un utilisateur s’est authentifié avec succès et a autorisé l’accès, puis transmet ce jeton d’accès comme justificatif lorsqu’elle envoie une requête à l’API cible. Le jeton transmis informe l’API que le porteur du jeton est autorisé à accéder à l’API et à effectuer les actions précises définies par la accordée pendant l’autorisation. De plus, si vous avez choisi de permettre aux utilisateurs de se connecter au moyen d’un , comme Facebook, l’ émettra son propre jeton d’accès pour permettre à votre application d’appeler l’API de l’IdP. Par exemple, si votre utilisateur s’authentifie au moyen de Facebook, le jeton d’accès émis par Facebook peut être utilisé pour appeler la Facebook Graph API. Ces jetons sont contrôlés par l’IdP et peuvent être émis dans n’importe quel format. Consultez Jetons d’accès du fournisseur d’identité pour en savoir plus.

Jetons d’accès opaques

Les jetons d’accès opaques sont des jetons dans un format propriétaire dont vous ne pouvez pas consulter le contenu et qui contiennent généralement un identifiant renvoyant à des informations stockées de façon persistante sur un serveur. Pour valider un jeton opaque, le destinataire du jeton doit envoyer une requête au serveur qui l’a émis. Dans le cas d’Auth0, les jetons opaques peuvent être utilisés avec le point de terminaison /userinfo pour renvoyer le profil d’un utilisateur. Si vous recevez un jeton d’accès opaque, vous n’avez pas besoin de le valider. Vous pouvez l’utiliser avec le point de terminaison /userinfo, et Auth0 s’occupe du reste. Pour en savoir plus, consultez Obtenir des jetons d’accès.

Jetons d’accès JWT

Les jetons d’accès (JWT) sont conformes à la norme JWT et contiennent des informations sur une entité sous forme de claims. Comme ils sont autonomes, le destinataire n’a pas besoin d’interroger un serveur pour valider le jeton. Les jetons d’accès émis pour la et les jetons d’accès émis pour toute API personnalisée que vous avez enregistrée avec Auth0 suivent la norme JWT, ce qui signifie que leur structure de base est conforme à la structure JWT habituelle et qu’ils contiennent des claims JWT standard associés au jeton lui-même.

Jetons d’accès de la Management API

Un jeton d’accès émis pour la Management API Auth0 doit être traité comme opaque (qu’il le soit réellement ou non); vous n’avez donc pas besoin de le valider. Vous pouvez l’utiliser avec la Management API Auth0, et Auth0 s’occupe du reste. Pour en savoir plus, consultez Jetons de la Management API Auth0.

Jetons d’accès à une API personnalisée

Si la validation de votre jeton d’accès à une API personnalisée échoue, assurez-vous qu’il a été émis avec votre API personnalisée comme audience. Pour en savoir plus, consultez Obtenir des jetons d’accès.

Exemple de jeton d’accès

Cet exemple montre le contenu d’un jeton d’accès. Remarquez que le jeton contient uniquement des informations d’autorisation sur les actions que l’application est autorisée à effectuer auprès de l’API (ces permissions sont appelées scopes).
Le jeton ne contient aucune information sur l’utilisateur, à l’exception de l’ID utilisateur (situé dans le claim sub). Dans bien des cas, il peut être utile d’obtenir des renseignements supplémentaires sur l’utilisateur. Vous pouvez le faire en envoyant une requête au point de terminaison d’API userinfo avec le jeton d’accès. Assurez-vous que l’API pour laquelle le jeton d’accès est émis utilise l’algorithme de signature RS256.

Sécurité des jetons d’accès

Vous devriez suivre les bonnes pratiques relatives aux jetons lorsque vous utilisez des jetons d’accès, et dans le cas des JWT, assurez-vous de valider un jeton d’accès avant de supposer que son contenu est fiable.

Durée de vie du jeton d’accès

Durée de vie du jeton d’accès de l’API personnalisée

Par défaut, un jeton d’accès pour une API personnalisée est valide pendant 86 400 secondes (24 heures). Nous vous recommandons de définir la durée de vie de votre jeton en fonction des exigences de sécurité de votre API. Par exemple, un jeton d’accès servant à accéder à une API bancaire devrait expirer plus rapidement qu’un jeton servant à accéder à une API de liste de tâches. Pour en savoir plus, consultez Update Access Token Lifetime.

durée de vie du jeton du point de terminaison /userinfo

Les jetons d’accès émis uniquement pour accéder au point de terminaison OIDC /userinfo ont une durée de vie par défaut qui ne peut pas être modifiée. Cette durée de vie dépend du flux utilisé pour obtenir le jeton :

En savoir plus