- 許可済みコールバック URL、CORS、ログアウト用の許可済みリダイレクト URL を確認し、設定が正しく漏れなく行われており、
file:///やlocalhostを使用していないことを確認してください。ワイルドカードの使用は最小限にとどめ、利用する場合はセキュリティ上の影響を十分に検討してください。 - 本番、テスト、開発用にそれぞれ別のテナントを使用して、本番環境を継続中の開発作業から分離してください。
- ネットワークを適切に設定し、当社の公開 API 群との通信を許可してください (本番環境では、開発/ステージング環境とは異なる設定が必要になる場合があります) 。
- 設定に追加した証明書の有効期限を確認し、開発中にアップロードした証明書がリリース中またはリリース直後に期限切れにならないようにしてください。
- リモートのでNTPが動作しており、時刻が正しく同期されるようにしてください。
- 利用可能なログデータの保存日数はプランによって異なり、最長30日です。より長期間ログデータを保持する必要がある場合は、ログストリーミングソリューション のいずれかを設定してください。これにより、ログデータをより長く保持できるようになります。必要なときにログデータを確実に利用できるよう、本番稼働前に必ず設定しておいてください。
- 当社のAPIの利用が許可された制限内に収まるようにし、ヘッダーで返されるレート制限情報に応じて動的に調整でき、エラーも処理できるようにコードを実装してください。レート制限がアプリケーションにとって問題になりそうな場合は、トラフィックが通常に戻るまで一時的に引き上げ可能かどうか、事前に当社へご相談ください。必要以上にAPIエンドポイントへ問い合わせなくて済むよう、ユーザーデータのキャッシュ利用を検討してください。
- ソーシャル接続 を使用する場合は、必ずプロバイダーから自身の認証情報を取得し、それらをソーシャル接続の設定に追加してください。
- カスタムDB接続 を使用する場合は、すべてのカスタムDBスクリプトが実装されており、一意のユーザーIDを含む一貫性のあるユーザープロファイルを返すことを確認してください。
- メールを送信する場合は、まずカスタムメールプロバイダーを設定してください。
- Lockウィジェットに当社のCDNを使用する場合は、必ず特定のバージョンに固定してください。
- Actions、Rules、Hooks、およびカスタムデータベース接続スクリプトから呼び出される外部コンポーネントが、想定される負荷に対応できることを確認してください。
- の値は、適切に保護してください。
- ご利用のアプリケーションのグラントタイプを確認してください。必要なものが正しく有効になっていることを確認し、特に不要なグラントタイプは無効にしてください。
user_metadataを使用している場合は、そのデータがユーザー自身で変更できるべきものであることを確認してください (例: 「支払い状況」のようなデータは含めない) 。- Attack Protection settingsを確認し、Attack Protectionを読んで、ブロックされたユーザーのブロックを解除する方法を把握してください。
- テナント設定の管理者セクションを確認し、適切な管理者のみがにアクセスできるようにしてください。詳しくは、Dashboard へのアクセス管理を参照してください。
- アプリケーションのエンドユーザーが使用する可能性のあるすべてのデバイスで、アプリケーションの主要なユースケースをひととおりテストしておくようにしてください。ログイン、 (サポートされている場合) 、ログ、およびユーザーが複数のブラウザータブでアプリケーションを実行した場合にどうなるかについても、必ずテストしてください。
- ルールの一覧を確認し、適切なルールのみが有効になっていることを確認してください。
- ルールのコード、カスタム DB スクリプト、ログインページ内のカスタムコードを確認し、すべての呼び出しで十分なエラートラップとエラー処理が行われていることを確認してください。また、return/callback 文が正しく呼び出されていることも確認してください。
- エラー発生時にエンドユーザーが適切なページに誘導されるよう、Tenant Settings General セクションでアプリケーション名、サポート URL、サポートメールアドレスを設定してください。
- アプリケーションがManagement API トークンを動的に取得していることを確認してください。
- ルールまたはカスタム DB スクリプトから、
console.log文をすべて削除してください。特に、メールアドレス、ユーザー名、パスワードなどのユーザーを特定できる情報が漏洩するおそれのあるものは削除してください。 - ルールや db-connections で平文のシークレットを使用しないでください。これらはインターフェースの設定部分に追加してください。設定は暗号化され、必要なときに提供されます。設定オブジェクトをログに出力しないでください。
ローンチ前のヒント
Auth0 サービスの利用を始める際に役立つヒントを、他のユーザーからのフィードバックや経験に基づいてまとめた一覧
Auth0 サービスを使い始める際に、お客様から特に役立ったと評価されたヒントを以下にまとめました。