カスタムドメインを使用している場合、Authentication API からの Cookie は、 で設定したカスタムホスト名、つまり CNAME に送信されます。Cookie がどのドメインで有効かを指定する各 Cookie の domain 属性は、Cookie のリクエストヘッダーで定義され、その domain 属性と一致するドメインに適用されます。
ドメインが指定されていない場合、domain 属性はデフォルトでリクエストホストになります。IETF の HTTP State Management Mechanism 仕様を使用して親ドメインに Cookie を設定すると、その Cookie は親ドメインのすべてのサブドメインで共有されます。
たとえば、
example_domain.com のサブドメインとして CNAME を login.example_domain.com に設定したとします。また、app1.example_domain.com や app2.example_domain.com など、親ドメイン配下で他のアプリケーションをホストしているとします。ユーザーが login.example_domain.com にアクセスすると、app1.example_domain.com と app2.example_domain.com の Cookie が Auth0 の Authentication API へのリクエストとともに送信されることがあります。
Auth0 ではプラットフォーム保護のため、またこれらの Cookie はサイズがかなり大きくなる可能性があり、他のサブドメインとも共有されることがあるため、過度に大きい (複数キロバイトの) ヘッダーを含むリクエストを拒否する場合があります。アプリケーションは、サイズが大きすぎる Cookie が Auth0 Authentication API に送信されないよう設計する必要があります。 での Cookie の動作の詳細については、Sending Cookies to the Origin Server を参照してください。