endpoint /userinfo. Pour en savoir plus sur les types de claims dans les , consultez Claims d’un JSON Web Token.
Exemple
/userinfo de l’Authentication API d’Auth0.
Flux concernés
Restrictions
Taille maximale du jeton
Cette restriction s’applique à la taille totale de la charge utile de tous vos claims personnalisés. Cela comprend les noms des claims personnalisés ainsi que les valeurs associées, qu’elles soient publiques avec espace de noms ou privées sans espace de noms.
Exemples
Claims restreints
acractactiveamrat_hashathattestaudauth_timeauthorization_detailsazpc_hashclient_idcnfctydestentitlementseventsexpgroupsgtyhtmhtuiatinternalServiceissjcardjkujtijwejwkkidmay_actmkynbfnonceobject_idorg_idorg_nameorigorigidpermissionsrolesrphs_hashsidsip_callidsip_cseq_numsip_datesip_from_tagsip_via_branchsubsub_jwktoetxntypuuidvotvtmx5t#S256
Exemple
Audience restreinte des jetons
- Les jetons d’identité ne sont pas visés par cette restriction.
- Les claims personnalisés publics avec espace de noms ne sont pas visés par cette restriction.
https://YOUR_TENANT.auth0.com/apiouhttps://YOUR_TENANT.auth0app.com/apihttps://YOUR_TENANT.auth0.com/api/v2ouhttps://YOUR_TENANT.auth0app.com/api/v2https://YOUR_TENANT.auth0.com/mfaouhttps://YOUR_TENANT.auth0app.com/mfa
/userinfo. Les claims personnalisés privés, sans espace de noms, sont autorisés pour les audiences suivantes :
https://YOUR_TENANT.auth0.com/userinfohttps://YOUR_TENANT.auth0app.com/userinfo
Exemples
Restriction sur les espaces de noms Auth0 et Webtask
- auth0.com
- webtask.io
- webtask.run
Avant cette migration, le fait de définir un claim personnalisé avec espace de noms à l’aide d’un identifiant de domaine Auth0 faisait en sorte que le claim apparaissait dans la réponse
/userinfo. Ce comportement disparaît après la migration, et ces claims personnalisés sont complètement ignorés.Claims du profil utilisateur OIDC
Si vous ajoutez des claims du profil utilisateur OIDC aux jetons d’accès, les mêmes restrictions de
scope s’appliquent que pour les jetons d’identité. Par exemple, pour ajouter le claim email aux jetons d’accès, le flow doit être déclenché avec un scope contenant email.addressbirthdateemailemail_verifiedfamily_namegendergiven_namelocalemiddle_namenamenicknamephone_numberphone_number_verifiedpicturepreferred_usernameprofileupdated_atwebsitezoneinfo
Exemple
Mappage d’attributs du module complémentaire SAML2 et du protocole Web Service Federation (WS-Fed) avec Auth0 Rules
user, les claims de prémigration app_metadata ou user_metadata fusionnent aussi leur contenu lorsque le claim est défini dans l’objet context.idToken et que les noms sont en conflit. Pour en savoir plus sur les propriétés de l’objet, consultez User Object Properties In Rules.
Toutefois, dans le cas des custom claims, Auth0 donne priorité au claim défini dans l’objet context.idToken.
Ce changement a une incidence sur les Auth0 Rules qui définissent app_metadata et user_metadata au moyen de context.id_token (en leur assignant des objets) et qui, en même temps, utilisent ces champs dans le mappage d’attributs pour le module complémentaire ou le protocole (WS-Fed).
Exemple 1 : Auth0 ignore le mappage d’attributs lorsque context.idToken.app_metadata est défini comme un objet vide.
app_metadata dans context.id_token prévaut.
Ajouter des claims personnalisés privés sans espace de noms aux jetons
Le comportement des claims personnalisés restera inchangé pour les membres du programme bêta des claims personnalisés. Cette fonctionnalité est déjà activée.
Exemple
Revendications privées sans espace de noms dans /userinfo
Exemple
Actions
Vérifier les journaux du tenant
- Accédez à Auth0 Dashboard > Monitoring > Logs.
- Recherchez dans les journaux
type: depnote AND description: *Custom*claims*.
Exemple
Vous trouverez ci-dessous un exemple de journal de dépréciation généré chaque fois que du code d’extensibilité est exécuté.Corriger les règles Auth0 pour le module complémentaire SAML2 et le protocole Web Service Federation (Ws-Fed)
app_metadata ou user_metadata sur l’objet context.idToken à l’aide du module complémentaire SAML2 ou du protocole Web Service Federation (Ws-Fed) avec Auth0 Rules, ainsi qu’un mappage d’attributs, vous devrez mettre à jour votre configuration pour tenir compte de la façon dont Auth0 évalue les noms de claims en conflit entre ces objets. Plusieurs correctifs sont possibles :
-
Assurez-vous que le code de votre règle Auth0 donne toujours priorité au contenu des objets définis sur
context.id_token: -
Si vous utilisez le mappage d’attributs du module complémentaire SAML2 ou du protocole Web Service Federation (Ws-Fed), évitez de définir des claims
app_metadataouuser_metadatasur l’objetcontext.idToken. Remplacez ces claims par des claims avec espace de noms lorsque possible : -
Utilisez une condition sur le protocole actuel ou sur le client actuel pour exclure les instructions qui définissent
app_metadataouuser_metadatalorsque le protocole estsamlpouwsfed.
Désactiver le comportement hérité
Avant de désactiver le comportement hérité, nous vous recommandons de consulter la liste des modifications et de vérifier que vos applications et intégrations sont compatibles.
- Accédez à Auth0 Dashboard > Paramètres du tenant > Avancé et recherchez Migrations.
- Utilisez la bascule pour désactiver Les claims personnalisés doivent utiliser un espace de noms.