- Establezca la propiedad
compliance_levelen el perfil deseado:fapi1_adv_pkj_par,fapi1_adv_mtls_par,fapi2_sp_pkj_mtlsofapi2_sp_mtls_mtls - Configure mTLS (incluidos los alias de mTLS) o configure Private Key JWT
- Configure la vinculación de tokens de mTLS
- Configure las solicitudes de autorización enviadas
- Asegúrese de que la propiedad
oidc_conformantesté establecida entruepara cualquier cliente utilizado en la prueba. Este es el valor predeterminado para los clientes creados con Auth0 Dashboard.
- Asegúrese de que Auth0 solicite el consentimiento del usuario
- Configure los claims de ACR compatibles para el inquilino
- Quite la propiedad alg del endpoint JWKS
- Agregue una Action para exigir scope y redirect_uri
- (Solo para perfiles FAPI2) Asegúrese de que el claim
issse devuelva en las respuestas
Asegúrese de que Auth0 pida consentimiento a los usuarios
is_first_party del cliente en false:
Configure las claims de ACR admitidas para el inquilino
urn:mace:incommon:iap:silver. Para incluir el valor de ACR obligatorio en el , agregue urn:mace:incommon:iap:silver a la lista de valores de ACR admitidos para el inquilino:
Elimine la propiedad alg del endpoint JWKS
alg del inquilino de la salida del endpoint /.well-known/jwks.json:
Añada una Action para exigir scope y redirect_uri
scope y, si no se proporciona ninguno, asume el scope openid. Auth0 también permite solicitudes sin redirect_uri, que puede configurar en Actions. Sin embargo, las pruebas de conformidad de FAPI requieren que Auth0 sea más estricto.
Añada la siguiente Action para aplicar las restricciones necesarias a scope y redirect_uri:
(Solo perfiles FAPI2) Asegúrese de que la claim iss se devuelva en las respuestas
iss se devuelva en las respuestas de autorización de acuerdo con RFC9207. Por motivos de compatibilidad, Auth0 no lo hace de forma predeterminada. Para habilitar este comportamiento, establezca la propiedad authorization_response_iss_parameter_supported en la configuración del inquilino en true.