Skip to main content
Aprende a configurar la autenticación mTLS para un inquilino.
En los siguientes ejemplos se especifica $management_access_token, o un token de acceso de Management API. Debe reemplazarse por un token de acceso que contenga al menos los siguientes alcances:
  • create:custom_domains
  • read:custom_domains
  • create:clients
  • update:clients
  • update:client_credentials
  • update:client_keys
  • update:tenant_settings
Para obtener más información sobre cómo obtener un token de acceso con los alcances requeridos, consulta Obtener tokens de acceso.
Para comenzar, debes configurar y verificar un dominio personalizado.

Crear un dominio personalizado

A nivel de inquilino, debe configurar un dominio personalizado para aceptar encabezados mTLS con la Management API. Dado que el customer edge es responsable de validar los certificados del cliente, establezca type en self_managed_certs en la solicitud POST:
Una solicitud correcta devuelve un identificador que se usa para verificar el . Para obtener más información, consulta la documentación de la API Configure a new custom domain.

Actualizar un dominio personalizado existente

Puede configurar un dominio personalizado existente para que acepte encabezados mTLS con la Management API. Sin embargo, no puede actualizar el type de un dominio personalizado existente.
Solo los dominios personalizados con el tipo self_managed_certs pueden utilizarse para mTLS. Actualmente, Auth0 no admite el tipo auth0_managed_certs para mTLS.
La siguiente solicitud POST configura un dominio personalizado existente para que acepte encabezados mTLS:
Para obtener más información, consulte la documentación de la API Actualizar la configuración del dominio personalizado.

Verifica el dominio personalizado

Antes de que Auth0 acepte solicitudes para crear y actualizar el dominio personalizado, primero debe verificarlo. Usa la Management API para enviar la siguiente solicitud POST y verificar el dominio personalizado:
Compruebe el campo status para consultar su estado de verificación. Una vez completada la verificación, el dominio personalizado puede tardar hasta 10 minutos en empezar a aceptar solicitudes. Cuando Auth0 verifica el dominio personalizado por primera vez, la respuesta incluye cname_api_key, que necesita para configurar su proxy perimetral o inverso. Esta clave debe mantenerse en secreto y se utiliza para validar las solicitudes reenviadas. Para obtener más información, consulte la documentación de la API Verify a custom domain.

Habilitar alias de endpoints mTLS

Cuando el handshake de mTLS solicita al cliente un certificado de cliente, el navegador web muestra a los usuarios un cuadro de diálogo modal para seleccionar un certificado. Esto añade fricción a la experiencia de usuario y debe evitarse en endpoints donde mTLS no es necesario, como el endpoint /authorize. Por ello, los clientes que admiten tráfico mTLS y no mTLS en dominios distintos deben habilitar alias de endpoints mTLS. Los alias de endpoints mTLS indican que los clientes deben enviar el tráfico mTLS a los endpoints especificados en la propiedad mtls_endpoint_aliases del documento de descubrimiento de OIDC. Los clientes enviarán el tráfico no mTLS a los endpoints normales. Para obtener más información sobre la propiedad mtls_endpoint_aliases, consulte Llamar al servidor de recursos. Puede habilitar alias de endpoints mTLS con el y la .
Para habilitar alias de endpoints mTLS mediante Auth0 Dashboard:
  1. Vaya a Auth0 Dashboard y seleccione Settings en el menú lateral.
  2. En Tenant Settings, seleccione la pestaña Advanced.
  3. Busque Allow mTLS Endpoint Aliases y actívela. Esto enruta el tráfico mTLS a un endpoint llamado mtls.<your custom domain>.

Más información