Skip to main content
Auth0 の機能で を使用するように設定するには、利用している機能によっては追加の手順が必要になる場合があります。たとえば、ログインページでカスタムドメインを使用したり、API を呼び出したりする前に、変更が必要になることがあります。 Auth0 をすでにしばらく利用していて、後からカスタムドメインを有効にする場合は、以下の説明に従って既存のアプリを移行し、設定を更新する必要があります。これには、使用している VPN やファイアウォールの設定変更も含まれます。なお、{yourDomain} で作成された既存のセッションは、カスタムドメインの使用を開始すると無効になるため、ユーザーは再度ログインする必要があります。

前提条件

カスタムドメインの設定と検証が完了している必要があります。

機能

Universal Login

Auth0 Universal Login を使用していて、ログインページをカスタマイズしている場合は、カスタムドメインを使用するようにコードを更新する必要があります。カスタマイズしていないデフォルトのログインページを使用している場合は、変更は不要です。詳しくは、Auth0 のをご覧ください。 Lock for Web を使用している場合は、次のサンプルスクリプトのように、configurationBaseUrloverrides オプションを設定する必要があります。
Universal Loginページで Auth0.js を使用する場合は、overrides オプションを設定する必要があります。
ほとんどの場合、Auth0.js と Lock ライブラリは、ドメインからテナント名 (/usernamepassword/login に必要) と issuer (id_token の検証に必要) を取得します。ただし、プロキシを使用している Private Cloud のお客様や、ドメイン名がテナント名/issuer と異なるカスタムドメインを使用しているお客様は、__tenant__token_issuer を使用して固有の値を指定できます。

埋め込み Lock

アプリケーションに Lock for Web を埋め込んで使用している場合は、Lock を初期化する際にカスタムドメインを使うよう、コードを更新する必要があります。さらに、configurationBaseUrl も適切な CDN URL に設定する必要があります。 CDN の URL はリージョンによって異なります。https://cdn.[us|eu|au|jp].auth0.com を使用してください (us は米国、eu はヨーロッパ、au はオーストラリア、jp は日本です) 。
CDN の URL はリージョンによって異なります。2020 年 6 月 11 日以前に作成されたテナントでは、リージョンが米国の場合は https://cdn.auth0.com を使用し、ヨーロッパ、オーストラリア、日本の場合はそれぞれ euaujp を追加してください。テナントが 2020 年 6 月 11 日より後に作成されている場合、リージョンが米国であれば https://cdn.us.auth0.com を使用してください。

Auth0 SPA SDK、Auth0.js、およびその他のSDK

Auth0 SPA SDKAuth0.js、またはその他のSDKを使用する場合は、カスタムドメインを使ってSDKを初期化する必要があります。たとえば、Auth0.js SDKを使用する場合は、次の設定が必要です。 Auth0 SPA SDK の場合は次のとおりです: カスタムドメインを使用しており、Auth0.js で Management API の操作を行う予定もある場合は、以下の API セクションを参照してください。

メールと電話通知でカスタムドメインを使用する

Auth0 のメールまたは電話通知でカスタムドメインを使用するには、この機能を有効にする必要があります。
  1. Auth0 Dashboard > Branding > Custom Domains に移動します。
  2. Use Custom Domain in Emails トグルを有効にします。

Social アイデンティティプロバイダーを設定する

カスタムドメインを Social (IdP) で使用する場合は、IdP の許可済みリダイレクト URI の一覧にカスタムドメイン (https://login.northwind.com/login/callback など) が含まれるよう、更新する必要があります。 カスタムドメインでは、Auth0 developer keys は使用できません。

Google Workspace 接続を設定する

Google Workspace 接続でカスタムドメインを使用する場合は、 クライアント設定の Authorized Redirect URI を更新する必要があります。Google Cloud Console で Credentials に移動し、一覧から OAuth クライアントを選択すると、アプリの 、シークレット、その他の項目を含む設定ページが表示されます。Authorized redirect URIs フィールドに、カスタムドメインを含む https://<YOUR-CUSTOM-DOMAIN>/login/callback 形式の URL (例: https://login.northwind.com/login/callback) を追加します。

APIs

API 識別子 (つまり audience) は変更されません。これは API ごとに一定の値であり、慣例的に URI が使われるものの、トークンの取得に使用するドメインとはまったく無関係です。 Auth0 は、トークンの取得に使用したドメインを iss クレームに持つトークンを発行します。
Auth0 API
audience を指定する際は、カスタムドメインではなく、引き続き既定のテナントドメイン名 (https://{yourDomain}/userinfohttps://{yourDomain}/api/v2/ など) を使用してください。既定のテナントドメインを使用するのは、この箇所だけです。 すべてのリクエスト (つまり、トークンの取得と実際の API 呼び出し) では、同じドメインを使用する必要があります。カスタムドメイン経由で取得したトークンは、同じカスタムドメインの Auth0 API で使用しなければなりません。 カスタムドメインを使用した認証フローで、をリクエストしてにアクセスする場合は、Management API のエンドポイントもカスタムドメインで呼び出す必要があります。
アクセストークンのリクエストは次のようになります
カスタム API
Auth0 をカスタムドメインとともに使用して API 向けのアクセストークンを発行する場合は、 の issuer(s) がカスタムドメインに対応していることを検証する必要があります。たとえば、express-jwt ミドルウェアを使用している場合は、次の変更を行う必要があります。

SAMLアイデンティティプロバイダーを設定する

アイデンティティプロバイダー (IdP) でカスタムドメインを使用するには、アイデンティティプロバイダー側で Assertion Consumer Service (ACS) URL を更新する必要があります。IdP がサポートしている機能に応じて、次の 2 つの方法のいずれかで対応できます。
  1. Auth0 の https://<YOUR-CUSTOM-DOMAIN>/samlp/metadata?connection=<YOUR-CONNECTION-NAME> からサービスプロバイダーのメタデータを取得できます。これには、更新後の ACS URL が含まれます。次に、この値を IdP の設定で手動更新する必要があります。IdP 側でのこの変更は、アプリケーションでカスタムドメインの使用を開始するタイミングと同時に行う必要があります。設定対象の IdP が複数ある場合は、これが問題になることがあります。
  2. IdP が対応している場合は、署名付きリクエストを使用してこの要件を満たすことができます。
  • 署名証明書を https://<TENANT>.auth0.com/pem からダウンロードします。なお、https://<YOUR-CUSTOM-DOMAIN>.com/pem からも同じ証明書が返されます
  • 証明書を IdP に渡し、アップロードしてもらいます。これにより、Auth0 が IdP に送信する AuthnRequest メッセージの署名を IdP で検証できるようになります
  • IdP は証明書をインポートし、必要に応じて署名検証を有効にします (具体的な手順は IdP によって異なります)
  • Dashboard の Connections > Enterprise > SAML > CONNECTIONSign Request トグルをオンにします。これにより、Auth0 は IdP に送信する SAML AuthnRequest メッセージに署名するようになります。
これが完了し、アプリケーションで認証リクエストを開始する際にカスタムドメインを使用し始めると、IdP は署名付きリクエスト内でそのカスタムドメインを受け取ります。アプリケーションからの署名付きリクエストは信頼されるため、IdP は通常、ACS URL として設定されている値を自動的に上書きし、署名付きリクエストで送信された値に置き換えます。ただし、署名付きリクエスト内の ACS URL を受け付けない IdP もあるため、これに対応しているかどうかを事前に必ず確認してください。 これがサポートされていれば、1 つまたは複数の IdP の設定を同時に変更する必要がなくなり、署名付きリクエストを受け入れられるよう事前に準備できます。また、IdP の設定で静的に構成されている ACS URL は後日変更することもできます。 SAMLアイデンティティプロバイダーがカスタムドメインを使用するよう設定されている場合、Dashboard の Try ボタンで接続をテストしても機能せず、Auth0 からメタデータをダウンロードするための既定のリンクには、カスタムドメインではなく常に既定のドメインが表示される点に注意してください。 IdP 開始の認証フローがある場合は、カスタムドメインを使用するために IdP とアプリケーションを同時に更新する必要があります。

SAML アプリケーションを設定する

SAML アプリケーションでカスタムドメインを使用する場合 (Auth0 が IdP の場合) 、Auth0 の新しいアイデンティティプロバイダー メタデータを使って、サービスプロバイダーを更新する必要があります。カスタムドメインが反映された更新済みメタデータは、https://<YOUR-CUSTOM-DOMAIN>/samlp/metadata/<YOUR-CLIENT-ID> から取得できます。カスタムドメインを使用すると、Auth0 が返すアサーションの issuer entity ID も変わる点に注意してください (urn:northwind.auth0.com のようなものから、urn:login.northwind.com のようにカスタムドメインを含むものに変わります) 。 IdP 主導の認証フローがある場合は、そのフローを呼び出すための URL も、カスタムドメインを反映するように更新する必要があります。https://<TENANT>.auth0.com/samlp/<YOUR-CLIENT-ID> の代わりに、https://<YOUR-CUSTOM-DOMAIN>/samlp/<YOUR-CLIENT-ID> を使用してください。

WS-Fed アプリケーションを設定する

Auth0 を IdP として使用する アプリケーションでカスタムドメインを利用する場合は、Auth0 の新しいアイデンティティプロバイダー メタデータを使ってサービスプロバイダーを更新する必要があります。カスタムドメインが反映されたメタデータは、https://<YOUR-CUSTOM-DOMAIN>/wsfed/FederationMetadata/2007-06/FederationMetadata.xml から取得できます。

Azure AD 接続を設定する

Azure AD 接続でカスタムドメインを使用する場合は、Azure AD の設定で Allowed Reply URL を更新する必要があります。Azure Active Directory で Apps registrations に移動し、対象のアプリを選択します。次に Settings -> Reply URLs をクリックし、https://<YOUR-CUSTOM-DOMAIN>/login/callback の形式で、カスタムドメインを含む URL (https://login.northwind.com/login/callback など) を追加します。

ADFS接続を設定する

ADFS接続でカスタムドメインを使用する場合は、ADFS設定のエンドポイントを更新する必要があります。コールバックURLでカスタムドメインを使用するには、https://<YOUR-CUSTOM-DOMAIN>/login/callback の形式 (例: https://login.northwind.com/login/callback) になるよう更新してください。

AD/LDAP 接続を設定する

Kerberos サポートが不要な場合、AD/LDAP 接続に追加の設定は必要ありません。 Kerberos サポート付きで AD/LDAP 接続を使用するには、カスタムドメインで動作するように Ticket エンドポイントを更新する必要があります。Auth0 AD/LDAP connector documentation に記載されているとおり、config.json ファイルを修正し、PROVISIONING_TICKET の値を https://<YOUR-CUSTOM-DOMAIN>/p/ad/jUG0dN0R の形式でカスタムドメインを使うように変更する必要があります。 この変更を保存したら、変更を反映するために AD/LDAP Connector サービスを再起動する必要があります。

詳しく見る