Renouveler les jetons
refreshToken() pour obtenir de nouveaux jetons lorsqu’ils expiraient (vous trouverez un exemple ci-dessous).
Dans auth0.js v9 et Lock 11, vous devez utiliser l’authentification silencieuse et checkSession()(vous trouverez un exemple ci-dessous).
Appeler des API
audience lors de l’initialisation d’auth0.js ou de Lock.
Si vous précisez une , le flux OIDC sera déclenché et les données du profil utilisateur renvoyées par Auth0 dans les ID tokens ou depuis /userinfo seront conformes à OIDC. Si votre application utilise un claim non standard du profil utilisateur, cela cessera de fonctionner.
Consultez la section Appeler une API de nos Quickstarts pour les SPA pour en savoir plus sur la façon d’appeler des API à partir de SPA. Vous devrez aussi migrer la mise en œuvre de votre backend API afin d’utiliser des jetons d’accès. Consultez les Quickstarts API pour savoir comment procéder.
Profils utilisateur
/userinfo d’inclure le profil utilisateur complet sont en cours de dépréciation. Assurez-vous que la bascule Legacy User Profile est désactivée après avoir terminé la migration vers les nouvelles API conformes à OIDC.
Lorsque vous utilisez les flux d’authentification hérités, le profil utilisateur complet est renvoyé dans les ID Tokens et par /userinfo, comme illustré ci-dessous.
Le nouveau profil utilisateur est conforme à la spécification OIDC, ce qui permet à certaines claims standards d’être présentes dans la réponse.
Le contenu varie selon les scopes demandés. Vous devrez ajuster les scopes que vous demandez lors de la configuration d’Auth0.js ou de Lock afin que toutes les claims dont vous avez besoin soient disponibles dans votre application. Notez que vous pouvez ajouter des claims personnalisées pour renvoyer les données de votre choix (par exemple, les métadonnées utilisateur).
Une autre façon d’obtenir le profil utilisateur complet consiste à utiliser l’outil (au lieu d’obtenir le profil par le flux d’authentification), comme décrit dans la section suivante.
Profil utilisateur avec Management API
https://{yourDomain}/api/v2/. Auth0 ne prend actuellement pas en charge la spécification de deux audiences lors de l’authentication; vous devrez donc continuer à utiliser l’audience API de votre application lorsque vous initialisez Lock ou auth0.js. Une fois l’utilisateur authentifié, vous pouvez utiliser checkSession pour récupérer un access_token de la Management API, puis appeler le point de terminaison getUser().
Vous pouvez demander les scopes suivants :
read:current_userupdate:current_user_identitiescreate:current_user_metadataupdate:current_user_metadatadelete:current_user_metadatacreate:current_user_device_credentialsdelete:current_user_device_credentials
consent_required lorsque vous appelez checkSession(). Si c’est le cas, assurez-vous que Allow Skipping User Consent est activé pour la Management API et que vous n’exécutez pas l’application à partir de localhost.