Skip to main content
Utilisez ce point de terminaison de découverte pour configurer votre application ou votre API afin de trouver automatiquement le point de terminaison JSON Web Key Set (JWKS) (jwks_uri), qui contient le JWKS utilisé pour signer tous les (JWT) émis par Auth0 et signés avec l’ RS256. Le point de terminaison se trouve à l’adresse suivante : https://{yourDomain}/.well-known/openid-configuration. Lorsque vous validez un JWT à l’aide d’un JWKS, vous devrez :
  1. Récupérer le JWKS à partir du point de terminaison de découverte d’Auth0, puis filtrer les clés de signature potentielles (par exemple, toute clé sans clé publique ou avec une propriété kid).
  2. Récupérer la propriété kid dans l’en-tête du JWT décodé.
  3. Rechercher dans votre JWKS filtré la clé dont la propriété kid correspond.
  4. Créer un certificat à l’aide de la propriété x5c correspondante dans votre JWKS.
  5. Utiliser le certificat pour vérifier la signature du JWT.
Pour voir un exemple qui utilise un JWKS pour vérifier la signature d’un JWT, consultez Navigating RS256 and JWKS (utilise Node.js), ou consultez nos Quickstarts Backend/API. Pour en savoir plus sur la structure d’un JWT, consultez JSON Web Token Structure. Il est recommandé de partir du principe que plusieurs clés de signature peuvent être présentes dans votre JWKS. Cela peut sembler inutile, puisque le point de terminaison JWKS d’Auth0 contient généralement une seule clé de signature; toutefois, plusieurs clés peuvent s’y trouver pendant la rotation des certificats de signature. Nous vous recommandons de mettre vos clés de signature en cache pour améliorer les performances de l’application et éviter d’atteindre les limites de requêtes.

En savoir plus