Skip to main content
JSON Web Encryption (JWE) est une norme de l’IETF permettant de représenter du contenu chiffré au moyen de JSON. Dans Auth0, vous pouvez configurer des API pour chiffrer les détails contenus dans un au format JWE. Lorsque JWE est utilisé, Auth0 génère un jeton d’accès contenant un ensemble de revendications signées au moyen de JSON Web Signature (JWS). Ce jeton d’accès JWT est ensuite chiffré avec JWE et sérialisé au format compact JWE. Cela permet aux solutions de préserver la confidentialité des données contenues dans les revendications des jetons d’accès, tout en assurant aussi la protection de leur intégrité grâce à une signature.

Générer et valider un jeton d’accès

Configurer JWE pour chaque API. À supposer que vous ayez configuré apiIdentifier pour utiliser JWE, l’exemple de code demande un jeton d’accès chiffré au moyen du type d’octroi client credentials pour une application machine à machine (M2M). JWE est disponible pour tous les types d’octroi pris en charge par Auth0.
 Une réponse en cas de réussite contient un jeton d’accès chiffré :
Lorsque le jeton d’accès est utilisé, le doit déchiffrer et valider le jeton JWE. L’en-tête du jeton JWE contient des métadonnées qui décrivent l’algorithme cryptographique (alg), l’algorithme de chiffrement du contenu (enc) et, s’il a été fourni lors de la configuration de l’API, l’ID de clé (kid) ayant servi à chiffrer la charge utile.
Grâce à ces informations, le serveur de ressources devrait être en mesure de déchiffrer le jeton JWE. Le résultat est un JWT signé standard, qui peut être vérifié à l’aide des clés du tenant Auth0. Pour savoir comment configurer JWE pour votre API, consultez Configurer JSON Web Encryption.

Pour en savoir plus