Skip to main content
Para usar las funciones de Highly Regulated Identity, debe tener un Enterprise Plan con el complemento Highly Regulated Identity. Consulte Auth0 Pricing para obtener más información.
Para ayudar a los clientes a configurar su inquilino de Auth0 de modo que cumpla con uno de los perfiles de Financial-grade API (FAPI), el modelo de aplicación incluye una propiedad compliance_level que se puede establecer en uno de cinco valores:
  • null o undefined: No se requiere ningún nivel de cumplimiento. Este es el valor predeterminado.
  • fapi1_adv_mtls_par: El cliente quiere que este cliente se comporte de acuerdo con el perfil FAPI1 Advanced mediante mTLS y PAR.
  • fapi1_adv_pkj_par: El cliente quiere que este cliente se comporte de acuerdo con el perfil FAPI1 Advanced mediante Private Key JWT y PAR.
  • fapi2_sp_pkj_mtls: El cliente quiere que este cliente se comporte de acuerdo con el perfil de seguridad FAPI 2.0 mediante Private Key JWT y mTLS Token Sender-Constraining.
  • fapi2_sp_mtls_mtls: El cliente quiere que este cliente se comporte de acuerdo con el perfil de seguridad FAPI 2.0 mediante mTLS Client Authentication y mTLS Token Sender-Constraining.
El cumplimiento de un perfil FAPI requiere varios cambios de configuración. Establecer compliance_level garantiza que ninguna solicitud de autorización pueda completarse correctamente a menos que tanto la solicitud como la configuración cumplan con el estándar seleccionado. Por ejemplo, los niveles de cumplimiento fapi1_adv_pkj_par y fapi1_adv_mtls_par requieren PAR. Si se selecciona cualquiera de estos niveles de cumplimiento, PAR es obligatorio independientemente del valor de la configuración require_pushed_authorization_requests. Intentar una autorización sin usar PAR da como resultado la siguiente respuesta de error:
En algunos casos, establecer un nivel de cumplimiento también modifica el comportamiento de Auth0. Por ejemplo, los niveles de cumplimiento fapi1_adv_pkj_par y fapi1_adv_mtls_par hacen que Auth0 incluya un claim s_hash en el devuelto, que contiene un hash SHA256 del valor de state. Esto permite que los tokens de ID actúen como una firma desacoplada. Las siguientes tablas resumen las reglas de validación adicionales y los cambios en el comportamiento de Auth0 que habilita cada nivel de cumplimiento:

Configurar el cumplimiento de FAPI para un cliente

Para hacerlo desde el Auth0 Dashboard:
  1. Vaya a Auth0 Dashboard > Applications.
  2. Seleccione la aplicación.
  3. Seleccione la pestaña configuración de la aplicación.
  4. Abra la sección Advanced Settings.
  5. En la pestaña OAuth, seleccione FAPI Compliance Enforcement Level.
Las opciones para configurar el cumplimiento de FAPI son:
  • None: No se requiere ningún nivel de cumplimiento. Esta es la opción predeterminada.
  • FAPI 1 Advanced profile using Private Key JWT and PAR: El cliente quiere que esta aplicación se comporte de acuerdo con el perfil avanzado de FAPI 1 mediante Private Key JWT y PAR.
  • FAPI 1 Advanced profile using mTLS and PAR: El cliente quiere que esta aplicación se comporte de acuerdo con el perfil avanzado de FAPI 1 mediante mTLS y PAR.
  • FAPI 2.0 Security Profile with Private Key JWT and certificate binding: El cliente quiere que esta aplicación se comporte de acuerdo con el perfil de seguridad de FAPI 2.0 mediante Private Key JWT Client Authentication y mTLS Token Sender-Constraining.
  • FAPI 2.0 Security Profile with mTLS and certificate binding: El cliente quiere que esta aplicación se comporte de acuerdo con el perfil de seguridad de FAPI 2.0 mediante mTLS Client Authentication y mTLS Token Sender-Constraining.

Más información