Skip to main content
Le 1 décembre 2021, le comportement de déconnexion changera pour toujours rediriger les utilisateurs vers l’URI transmise aux API de déconnexion d’Auth0, au lieu d’utiliser le paramètre de requête returnTo transmis par les à /login/callback pendant l’exécution de la déconnexion. L’URI utilisée dépendra de l’API appelée pour demander la fermeture de la session :
  • https://{yourDomain}/logout : Auth0 utilisera le paramètre returnTo
  • https://{yourDomain}/v2/logout?federated : Auth0 utilisera le paramètre returnTo
  • https://{yourDomain}/wsfed/{yourClientId}?wa=wsignout1.0 : le paramètre wreply
Si Auth0 n’a aucune trace d’une requête précédente vers l’une de ces API, la déconnexion se terminera, mais la redirection n’aura pas lieu et une page d’erreur s’affichera pour les utilisateurs finaux.

Points de terminaison touchés

Les points de terminaison suivants sont touchés par ce changement : Les tenants qui s’appuient sur les modes d’utilisation suivants ne pourront pas rediriger vers l’URI de redirection souhaité après le 01 décembre 2021.
  1. Les applications qui appellent /login/callback?returnTo sans requête préalable à /v2/logout or /wsfed/{yourClient}?wa=wsignout1.0 pour indiquer l’URL de déconnexion.
  2. Les fournisseurs d’identité qui appellent /login/callback?returnTo avec une valeur dans returnTo différente de celle fournie initialement dans une requête préalable à /v2/logout ou /wsfed/{yourClientId}.
  3. Les applications qui effectuent des requêtes simultanées vers l’une des API touchées tout en fournissant des URI de redirection différentes dans ces requêtes.
  4. Les applications ou les utilisateurs qui effectuent des requêtes vers l’API /authorize de façon simultanée ou en alternance avec des requêtes vers l’une des API touchées, qu’il y ait eu ou non une requête préalable à /v2/logout ou /wsfed/{yourClientId}?wa=wsignout1.0.

Actions

  1. Allez à Auth0 Dashboard > Monitoring > Logs, puis recherchez type:depnote AND description:*unvalidated*redirects* pour trouver les applications qui dépendent du comportement obsolète.
  2. Pour chaque application touchée, assurez-vous que :
    1. l’application ou la Relying Party lance la déconnexion à l’aide de l’une des API publiques d’Auth0 : Authentication API: Logout ou Authentication API: WS-Federation.
    2. l’application ne dépend pas des fournisseurs d’identité pour modifier l’URL de logout renvoyée à /login/callback?returnTo, car ces modifications ne seront plus prises en compte.
    3. l’application n’effectue pas d’appels concurrents aux API de déconnexion avec des URL de logout différentes. Auth0 ne stockera qu’une seule URL de logout par agent utilisateur à la fois, ce qui signifie que les processus de déconnexion concurrents ne pourront pas rediriger.
    4. l’application n’effectue pas de requêtes vers /authorize de façon concurrente ou entremêlée avec des requêtes vers les API de déconnexion. Lorsqu’une login transaction se termine, l’URL de logout stockée pour un agent utilisateur est effacée, ce qui signifie que les processus de déconnexion concurrents ne pourront pas rediriger.
    5. l’application et les utilisateurs n’entremêlent pas les requêtes vers /authorize avec les requêtes vers l’une des API touchées.
Une fois les actions de migration terminées et testées, vous devriez vérifier la migration.

Vérifier la migration

Une fois que vous avez migré vos applications et que vous êtes certain qu’elles ne reposent plus sur les modes d’utilisation obsolètes, vérifiez vos modifications en désactivant le comportement obsolète à un moment de votre choix, avant le 1er décembre 2021.
  1. Accédez à Auth0 Dashboard > Paramètres du tenant > Avancé, puis repérez la section Migrations.
  2. Désactivez le commutateur Unvalidated redirects from /login/callback. La désactivation de ce commutateur désactive le comportement obsolète pour votre tenant et en empêche l’utilisation.
Si la redirection vers le URL de logout ne fonctionne pas comme prévu après la désactivation de ce commutateur, c’est le signe que votre application repose encore sur le comportement obsolète. Une fois les migrations effectuées avec succès et confirmées dans les environnements de production, vous pourrez désactiver le commutateur de façon permanente afin de vous assurer que les fonctionnalités obsolètes ne peuvent plus être utilisées. Le 1er décembre 2021, Auth0 supprimera complètement le comportement obsolète ainsi que le commutateur associé.