Skip to main content
Esta sección explica cómo configurar la red de Customer Edge. Los detalles de la configuración de distintas redes perimetrales quedan fuera del alcance de este documento. Para obtener más información, consulte la documentación sobre dominios personalizados. El dominio del Customer Edge debe coincidir con el registrado. Si los alias de endpoints mTLS están habilitados, el Customer Edge también debe aceptar solicitudes en el subdominio utilizado por los alias de mTLS. Todas las solicitudes que lleguen al subdominio de mTLS deben pedir un certificado TLS de cliente y verificar que el certificado esté registrado para su uso. Para obtener más información, consulte Verificar el certificado del cliente. El handshake de mTLS se produce antes de que la infraestructura perimetral pueda determinar la ruta solicitada. Una vez establecida la sesión TLS, es posible que quiera inspeccionar la ruta y reenviar solo las solicitudes para los siguientes endpoints:
  • /oauth/token
  • /oauth/par
  • /userinfo
Si su instalación busca cumplir con FAPI, se aplican requisitos adicionales relacionados con TLS a su red perimetral. Para obtener más información, consulte las especificaciones FAPI1 Baseline, FAPI1 Advanced y FAPI2 Baseline.

Verifique el certificado del cliente

La red de Customer Edge realiza validaciones que dependen del tipo de certificado de cliente esperado. Para evitar problemas y errores de seguridad frecuentes, use una biblioteca de validación de certificados ampliamente probada siempre que sea posible. Cuando el certificado del cliente no supera la validación, el comportamiento esperado depende de la instalación y queda fuera del alcance de este documento.

Certificados firmados por una CA

Cuando un certificado está firmado por una autoridad de certificación, debe verificarse su cadena de confianza, incluido el certificado raíz. El certificado también puede compararse con una lista de permitidos o denegados para garantizar que esté registrado y no haya sido revocado. Recomendamos que no use una autoridad de certificación pública para firmar sus certificados de cliente, ya que esto puede aumentar el riesgo de que se suplanten sus aplicaciones cliente.

Certificados autofirmados

Los certificados autofirmados no están respaldados por una cadena de confianza, por lo que no se puede verificar la cadena de certificados. En su lugar, se puede comprobar la huella digital del certificado con una base de datos de certificados registrados o reenviarlo directamente a Auth0 para realizar esta comprobación.

Reenviar la solicitud

Una vez verificado el certificado, las solicitudes se reenvían junto con varios encabezados especiales del cliente al mismo endpoint del destino de reenvío del dominio personalizado en la red perimetral de Auth0. La solicitud reenviada debe incluir los siguientes encabezados:
  • La clave de API del dominio personalizado en el encabezado cname-api-key.
  • El certificado del cliente en el encabezado client-certificate. Nota: Como los encabezados HTTP deben ser texto, el certificado debe convertirse a un PEM codificado como componente de URL. El valor del encabezado está limitado a 4096 bytes. Por lo tanto, solo debe reenviarse a Auth0 el primer certificado de la cadena.
  • El estado de verificación de la CA del certificado del cliente en el encabezado client-certificate-ca-verified. El encabezado client-certificate-ca-verified puede tener los siguientes valores:
    • SUCCESS: indica que el certificado del cliente es válido y que ha sido verificado por una autoridad de certificación.
    • FAILED: indica que el certificado del cliente presentado es válido; sin embargo, la cadena de confianza del certificado NO ha sido verificada por una autoridad de certificación. En otras palabras, es un certificado autofirmado. Puede incluir un motivo de error opcional.
Si su configuración solo admite certificados firmados por una CA, no es necesario reenviar certificados autofirmados a la red perimetral de Auth0 y puede finalizar la solicitud antes. Sin embargo, si sus clientes están configurados para autenticarse mediante certificados autofirmados, Auth0 espera que el perímetro de su red envíe un encabezado client-certificate-ca-verified:FAILED. Según el valor de este encabezado, Auth0 sabe qué método de autenticación del cliente se ha utilizado y con qué credenciales del cliente debe compararse la verificación.

Más información