Skip to main content
Auth0 では、コンプライアンス要件を満たし、秘密鍵の漏えいによってセキュリティが損なわれることのないよう、キー マテリアルを定期的にローテーションすることを推奨しています。新しいキーに切り替えるには、 または を使用できます。新しい資格情報を作成し、それを private_key_jwt 認証方法に関連付けたうえで、古いまたは未使用の資格情報を削除する必要があります。
現在、1 つのアプリケーションに保存できる資格情報は同時に 2 つまでです。新しい資格情報を繰り返しローテーションするには、未使用の資格情報を削除する必要があります。
Auth0 Dashboard でアプリケーションの資格情報をローテーションするには、次の手順を実行します。
  1. Auth0 Dashboard > アプリケーション > アプリケーション に移動し、更新するアプリケーションを選択します。
  2. Credentials タブに切り替えます。
  3. 利用可能な資格情報 セクションで、Add New Key を選択します。
  4. 新しい資格情報の名前、PEM 形式の公開鍵、新しい資格情報で使用するアルゴリズムを設定します。
  5. Add Credential を選択します。
  6. 新しい資格情報を有効化するには、その資格情報のメニューを開き、Enable for Private Key JWT use を選択します。
  7. アプリケーションが新しい資格情報を使用するよう更新できたら、元の資格情報を無効化します。
    1. Disable for Private Key JWT Use を選択します。
    2. 無効化したら、資格情報のメニューに戻り、Delete Credential を選択します。

有効な資格情報

ダウンタイムをゼロにするため、ローテーション中は複数の資格情報を有効なままにしておくことができます。アプリケーションは、キーが更新されるまで古いキーを使用して通常どおり動作できます。アプリケーションは、有効な資格情報のいずれの組み合わせでも署名付きアサーションを送信できます。 Auth0 では、複数の資格情報を同時に使用する期間をできるだけ短くすることを推奨しています。以下の例では、複数の関連する資格情報を使用しています。

詳しくはこちら