Skip to main content
Auth0 limite l’utilisation de ses services afin d’assurer des performances optimales et une protection contre les , les erreurs techniques ou un trafic légitime excessif.  Nous vous recommandons de consulter la façon dont Auth0 applique ces limites afin de configurer votre application pour offrir la meilleure expérience utilisateur possible.
Pour connaître les limites de débit associées à votre compte, consultez Configurations des limites de débit pour voir une matrice de toutes les politiques de limitation de débit.

Introduction aux limites de débit

Auth0 impose des limites pour protéger les services contre un trop grand nombre de requêtes et les clients contre les interruptions de service ou la dégradation des performances. Auth0 surveille et, dans bien des cas, applique un ensemble de limites, notamment :
  • Requêtes visant les environnements (Private Cloud uniquement)
  • Requêtes adressées aux tenants par API ou point de terminaison d’API
  • Limites diverses

Limites de requêtes de l’environnement (Private Cloud uniquement)

Dans Private Cloud, les limites de requêtes de l’environnement sont établies en fonction du niveau de performance de Private Cloud.  Pour en savoir plus, consultez Private Cloud sur AWS ou Private Cloud sur Azure. À l’heure actuelle,  les limites de débit de l’environnement Private Cloud correspondent à la charge maximale sous laquelle le produit Auth0 respecte les SLA.  Cependant, pour le moment, Auth0 n’applique ces limites et n’avise les clients que lorsqu’un tenant précis dans l’environnement dépasse ses limites de débit.  Dans la plupart des cas d’utilisation de Private Cloud, où les clients maintiennent un seul tenant de production, cela ne pose pas de problème; toutefois, les cas d’utilisation qui comportent plus d’un tenant de production doivent tenir compte de la charge prévue pour l’ensemble des tenants de l’environnement et mettre en place une surveillance supplémentaire au besoin.
Le dépassement d’une limite de débit de l’environnement invalide l’entente de niveau de service (SLA).
Pour les considérations relatives aux tests de charge de Private Cloud, consultez Private Cloud on AWS et Private Cloud on Azure.

Limites de requêtes par tenant

Auth0 limite le nombre de requêtes pouvant être effectuées pour un tenant.  Ces limites sont définies selon l’API, puis plus précisément selon les points de terminaison propres à chaque API.

Limites de débit de l’API

Auth0 limite le nombre de requêtes pour une API précise, peu importe le point de terminaison de l’API. Les limites de l’API peuvent varier selon :
  • API
    • Authentication
    • Management
  • Type de tenant (Production vs. développement ou staging)
  • Niveau d’abonnement (Free, Essential, Professional, Enterprise Public vs. Private)
Par exemple, un tenant gratuit hors production pourrait avoir des limites différentes de celles d’un tenant de production avec un abonnement payant. Pour connaître les configurations précises des limites de débit, consultez Rate Limit Configurations.

Requêtes utilisateur

Une seule requête d’un utilisateur final (p. ex., Login ou Signup) entraîne généralement plusieurs requêtes vers les points de terminaison de l’Authentication API.  Le rapport réel entre les requêtes des utilisateurs finaux et celles adressées à l’Authentication API dépend de plusieurs facteurs :
  • Entité authentifiée (p. ex., machine ou application mobile ou de bureau destinée à l’utilisateur final)
  • Expérience d’authentification (p. ex., le nouveau ou Classic Login)
  • Flux d’authentification (p. ex., Login, Signup ou Change Password)
  • Type de flux d’authentification (p. ex., Login avec nom d’utilisateur / mot de passe; Login par Social Login; Login lorsqu’un jeton d’authentification existe déjà)
Les clients qui utilisent extensibilité pourraient générer encore plus de requêtes, non seulement vers l’Authentication API, mais aussi vers la , selon la Configuration d’extensibilité. Consultez Rate Limit Use Cases pour savoir comment estimer l’incidence de votre configuration Auth0 sur votre utilisation de l’API.

Limites de limite de débit des points de terminaison

Auth0 limite le nombre de requêtes envoyées aux points de terminaison d’API et, dans certains cas, le nombre d’opérations effectuées sur ces points de terminaison. Les limites des points de terminaison d’API varient aussi selon :
  • API
  • Type de tenant
  • Niveau d’abonnement
Par exemple, un tenant Free hors production n’a pas les mêmes limites qu’un tenant de production avec un abonnement payant.

Ordre d’application des limites de requêtes du tenant

À mesure que des requêtes sont envoyées à votre tenant, Auth0 évalue d’abord ces requêtes en fonction de la limite globale de l’API, puis en fonction de la limite de débit des points de terminaison précis de l’API.

Autres limites

Limites de connexion de Database

Pour les connexions de base de données, Auth0 limite certains types de tentatives de connexion répétées selon le compte d’utilisateur et l’adresse IP. Pour protéger le bon fonctionnement général du système, Auth0 applique des limites de débit par combinaison utilisateur-mot de passe afin d’atténuer la charge. Le haut degré de personnalisation d’Auth0 peut nous exposer à un risque de dégradation du service. Les causes peuvent inclure :
  • Des tests de charge intensive
  • Des tests de performance
  • Du code inefficace qui amène les utilisateurs à se connecter plusieurs fois
Les requêtes sont assujetties à des limites, comme indiqué dans les politiques propres aux API Auth0. De plus, il existe une limite de débit des connexions pour un même utilisateur : si une adresse IP effectue 20 tentatives de connexion en une minute sur le même compte d’utilisateur, la limite de débit entre en vigueur. Par la suite, Auth0 permet à l’utilisateur 10 tentatives par minute. Toute combinaison de tentatives de connexion réussies ou échouées est comptabilisée dans cette limite.

Limites qui protègent les utilisateurs

La protection contre les attaques par force brute et la limitation des IP suspectes d’Auth0 peuvent aussi limiter les connexions et les inscriptions, mais elles sont indépendantes des limites de débit. Pour en savoir plus sur la façon dont Auth0 détecte et gère les anomalies potentiellement malveillantes, consultez Protection contre les attaques.

Limites des messages SMS pour l’authentification multifacteur (utilisateurs finaux seulement)

Si vous tentez d’envoyer plus de 10 messages SMS à votre appareil en l’espace d’une heure, vous recevrez un message d’erreur indiquant que la limite de débit a été dépassée. Lorsque vous dépassez votre limite de messages, vous devez attendre au moins une heure après la première demande d’envoi avant d’en demander un autre. Une tentative supplémentaire vous sera accordée après chaque heure additionnelle écoulée.

Limites de la connexion sociale native

Les limites appliquées aux requêtes du flux de connexion sociale native sont déterminées à partir du corps des requêtes selon les critères initiaux suivants :

Public Performance Burst

L’offre Public Performance Burst est un module complémentaire offert avec les abonnements Enterprise qui bonifie un déploiement Public Cloud existant. Cette offre permet d’augmenter dynamiquement la limite de requêtes de l’Authentication API jusqu’à un multiple de la limite de requêtes Enterprise par défaut de 100 RPS, pour un maximum de 48 heures par mois.
Ce module complémentaire étend uniquement les limites de requêtes de l’Authentication API et ne s’applique PAS à la Management API ni aux autres points de terminaison soumis à une limite de débit en dehors du périmètre de l’Authentication API.
À l’heure actuelle, il existe trois modificateurs Public Performance Burst (2x, 3x et 4x), qui permettent respectivement 200, 300 et 400 RPS pour l’Authentication API, pendant un maximum de 48 heures par mois. Les 48 heures sont comptabilisées et déduites du quota mensuel autorisé par tranches de 1 minute, ce qui permet d’utiliser l’API au niveau du multiplicateur pendant 2 880 tranches de 1 minute chaque mois. Lorsque le volume de requêtes pour l’Authentication API dépasse la valeur par défaut de 100 RPS, une tranche de 5 minutes est déduite de l’allocation mensuelle, et le trafic est autorisé au débit associé au multiplicateur. Le trafic peut demeurer dans la plage du multiplicateur pendant l’intégralité des 5 minutes consécutives à partir de ce moment, sans entraîner de déductions supplémentaires. Il est possible de surveiller les événements de déduction des tranches au moyen des journaux du locataire. Chaque déduction génère un type d’événement de journal du locataire appi associé, qui contient des renseignements sur l’allocation déjà consommée et l’allocation restante. Pour en savoir plus, consultez la section Authentication API dans Rate Limits - Enterprise.

Private Performance Burst

L’offre Private Performance Burst (actuellement offerte sur AWS pour les niveaux 30x et 60x) comprend une capacité de performance en rafale (de pointe) pouvant atteindre 30x (3 000 RPS) ou 60x (6 000 RPS) pendant un maximum de 80 heures par mois. La capacité de performance de base, qui correspond à la moitié de la capacité de performance en rafale, est offerte pendant le reste du mois. Autrement dit, l’offre 30x Private Performance Burst comprend :
  • Capacité de base : 1 500 RPS pour tout le mois
  • Capacité en rafale/de pointe : 3 000 RPS pendant un maximum de 80 heures par mois
Si les transactions d’authentification dépassent la limite de base des requêtes API, une heure est déduite de l’allocation mensuelle. Le trafic peut alors demeurer à un niveau élevé pendant l’heure continue complète qui suit. Des déductions supplémentaires sont ensuite appliquées de la même façon chaque fois que le seuil est de nouveau dépassé. Une fois l’allocation de 80 heures épuisée, le trafic d’authentification sera limité à la capacité de base jusqu’à l’entrée en vigueur de la nouvelle allocation mensuelle.

Limites de concurrence de l’extensibilité

Afin d’assurer la disponibilité du système et une utilisation équitable de ses ressources, Auth0 limite le nombre de requêtes simultanées en cours dans l’ensemble des produits d’extensibilité : Actions, Hooks, Rules, Custom Database Connections, Extensions et les connexions OAuth2 personnalisées. Les tenants qui dépassent leur limite de requêtes simultanées doivent s’attendre à recevoir des erreurs pour toute nouvelle requête jusqu’à ce que les requêtes en cours soient terminées. Les limites de concurrence sont définies ci-dessous : La concurrence peut être calculée en multipliant le RPS prévu par la latence de chaque requête. Par exemple, un tenant qui a deux Actions post-login associées, prenant chacune 250 ms, avec un total de 400 RPS de connexion, aura une concurrence prévue de (2 * (400 requêtes / 1 seconde) * (.25 seconde / 1 requête)) = 200. Pour éviter que votre tenant soit touché par ces limites de concurrence, veillez à ce que toute logique d’extensibilité susceptible de s’exécuter longtemps, comme les appels à des API externes, ait des délais d’expiration raisonnables.

Algorithme de limite de débit

Auth0 définit des limites de débit et des limites de rafale pour ses API. Alors que la limite de débit correspond au volume maximal de trafic soutenu que le système autorise sur une base continue, la limite de rafale correspond au volume maximal de trafic à court terme que le système autorise dans un intervalle de temps donné. Les limites de débit et les limites de rafale d’Auth0 fonctionnent ensemble pour offrir un meilleur mécanisme de limitation pour des volumes de trafic dynamiques. Les limites de débit d’Auth0 utilisent un algorithme de bucket de jetons qui comprend les configurations suivantes :
  • Clés de limite :
    • En général, une clé de limite de débit repose sur deux facteurs principaux :
      • API et point de terminaison
      • Type de tenant
    • Dans certains cas, des facteurs supplémentaires comprennent :
      • IP source
      • ID de l’utilisateur cible
  • Valeurs de limite :
    • Taille du bucket : Le nombre maximal de requêtes qu’une API ou un point de terminaison reçoit généralement, ou qu’elle reçoit d’un utilisateur ou d’une adresse IP en particulier, avant que de nouvelles requêtes y soient ajoutées.
    • Taux de remplissage : Le rythme auquel de nouvelles requêtes sont ajoutées au bucket.
À partir de ces deux valeurs, Auth0 calcule la limite de rafale et la limite de débit soutenue :
  • Limite de rafale :  Égale à la taille du bucket.
  • Limite de débit soutenue : Taux de remplissage en requêtes par minute ou par seconde.
Si la limite de débit soutenue est calculée en requêtes par seconde, les nouvelles requêtes sont ajoutées à la milliseconde. Si la limite de débit soutenue est calculée en requêtes par minute, les nouvelles requêtes sont ajoutées chaque seconde.

En savoir plus