compliance_levelプロパティを、目的のプロファイル (fapi1_adv_pkj_par、fapi1_adv_mtls_par、fapi2_sp_pkj_mtls、fapi2_sp_mtls_mtlsのいずれか) に設定します- mTLS を設定 (mTLS aliases を含む) するか、Private Key JWT を設定します
- mTLS Token Binding を設定します
- Pushed Authorization Requests を設定します
- テストに使用するすべてのクライアントで、
oidc_conformantプロパティがtrueに設定されていることを確認します。これは、Auth0 Dashboard で作成されたクライアントのデフォルト値です。
- Auth0 がユーザーに同意を求めるようにする
- テナントでサポートされる ACR クレーム を設定する
- JWKS エンドポイント から alg プロパティを削除する
- scope と redirect_uri を必須にする Action を追加する
- (FAPI2 プロファイルのみ) レスポンスに
issクレーム が含まれるようにする
Auth0 がユーザーに同意を求めるようにする
is_first_party プロパティを false に設定します。
テナントでサポートするACRクレームを設定する
urn:mace:incommon:iap:silver が渡されます。必須のACR値を に含めるには、テナントでサポートするACR値の一覧に urn:mace:incommon:iap:silver を追加します。
JWKS エンドポイントから alg プロパティを削除する
/.well-known/jwks.json エンドポイントの出力からテナントの alg プロパティを削除します:
scope と redirect_uri を必須にする Action を追加する
scope のないリクエストを許可し、scope が指定されていない場合は openid スコープを前提とします。Auth0 は redirect_uri, のないリクエストも許可しており、これは Actions で設定できます。ただし、FAPI 適合性テストでは、Auth0 により厳格な制限が求められます。
次の Action を追加して、scope と redirect_uri に必要な制限を適用します。
(FAPI2 プロファイルのみ) レスポンスで iss クレームを返すようにする
iss パラメーターを返すことが求められています。互換性上の理由から、Auth0 はデフォルトではこれを返しません。この動作を有効にするには、テナント設定の authorization_response_iss_parameter_supported プロパティを true に設定します。