aud) dans un flux de connexion OIDC. Pour en savoir plus, consultez Jetons d’accès.
Lorsque vous configurez des claims personnalisés dans des JWT, vous devez éviter les collisions. Pour éviter que vos claims personnalisés n’entrent en collision avec des claims réservés ou des claims provenant d’autres ressources, donnez-leur un nom sans risque de collision. Auth0 recommande d’utiliser un format avec espace de noms.
Auth0 autorise les claims avec et sans espace de noms, mais certaines restrictions s’appliquent (voir Restrictions générales). Pour éviter les collisions de noms, nous recommandons d’utiliser des claims avec espace de noms. En cas de collision, la transaction n’échouera pas, mais votre claim personnalisé ne sera pas ajouté à vos jetons.
Restrictions générales
- La charge utile des claims personnalisés est limitée à 100 KB maximum
- Les claims standard OPENID et les claims utilisés en interne par Auth0 ne peuvent pas être personnalisés ni modifiés
- avec l’Auth0 API comme audience, à l’exception du point de terminaison
/userinfo, ne peuvent pas comporter de claims personnalisés privés sans espace de noms - Seuls les claims de profil utilisateur OIDC spécifiés peuvent être ajoutés aux jetons d’accès
acractactiveamrat_hashathattestaudauth_timeauthorization_detailsazpc_hashclient_idcnfctydestentitlementseventsexpgroupsgtyhtmhtuiatinternalServiceissjcardjkujtijwejwkkidmay_actmkynbfnonceobject_idorg_idorg_nameorigorigidpermissionsrolesrphs_hashsidsip_callidsip_cseq_numsip_datesip_from_tagsip_via_branchsubsub_jwktoetxntypuuidvotvtmx5t#S256
Claims non restreintes
addressbirthdateemailemail_verifiedfamily_namegendergiven_namelocalemiddle_namenamenicknamephone_numberphone_number_verifiedpicturepreferred_usernameprofileupdated_atwebsitezoneinfo
Directives relatives aux espaces de noms
L’URN Auth0
urn:auth0 ne peut pas être utilisé comme identificateur d’espace de noms.-
Utilisez comme identificateur d’espace de noms toute URL HTTP ou HTTPS autre qu’une URL Auth0. Les domaines Auth0 ne peuvent pas être utilisés comme identificateurs d’espace de noms; cela inclut notamment :
- auth0.com
- webtask.io
- webtask.run
- Utilisez comme identificateur d’espace de noms une URL que vous contrôlez; cela vous permet d’éviter le risque qu’une autre personne utilise le même espace de noms. L’URL de l’espace de noms n’a pas à pointer vers une ressource réelle. Elle sert uniquement d’identificateur; elle ne sera pas appelée.
-
Commencez l’URL par
http://ouhttps://. -
Vous pouvez aussi utiliser des identificateurs d’espace de noms fondés sur des URN si vous utilisez une API personnalisée. Dans ce cas, l’URN Auth0
urn:auth0est réservé et ne peut pas être utilisé comme identificateur d’espace de noms. - Créez plusieurs espaces de noms, au besoin.
http://www.example.com/favorite_color
Directives pour les claims personnalisées sans espace de noms
- À moins que ce soit absolument nécessaire pour votre application, utilisez des claims personnalisées publiques avec espace de noms qui résistent aux collisions.
- Créez des claims portant des noms explicites et résistants aux collisions. Par exemple, utilisez
employee_idau lieu dee_id. - Gardez les noms et les valeurs des claims aussi légers que possible en ne transmettant que les données strictement nécessaires à votre application.
- Évitez d’attribuer des charges utiles trop volumineuses aux claims personnalisées.
Créer des claims personnalisées
api vous permet d’utiliser la méthode setCustomClaim pour les jetons d’accès ou les jetons d’identité.