- Creación de claims personalizados persistentes
- Creación de un ID de sesión único
- Propagación de identificadores de inquilino
- Gestión de datos transitorios de proveedores de identidad (IdP) de origen
- Mejora de la seguridad y la detección de fraude
Crear claims personalizadas persistentes
- Roles de usuario
- Permisos
- ID de Tenant
- Otros atributos necesarios para la autorización y la personalización durante los intercambios de tokens de actualización.
api.refreshToken.setMetadata().
custom claim Action example
post-login posterior puede acceder a estos claims personalizados mediante el objeto event.refresh_token.metadata y aplicarlos a los tokens de actualización recién emitidos con api.idToken.setCustomClaim() y api.accessToken.setCustomClaim().
Una sola Action
post-login puede gestionar distintos escenarios de grant_type mediante el objeto event.request.body.grant_type para administrar la persistencia de claims. El objeto event.refresh_token solo está disponible en modo de lectura durante los intercambios de token de actualización.Crear un ID de sesión único
- Registrar con precisión la sesión de un usuario para fines de depuración y auditoría.
- Proporcionar un mecanismo para que las aplicaciones realicen un seguimiento del estado interno de la sesión.
- Permitir que las API ofrezcan registros granulares, limitación de tasa y decisiones de autorización contextuales.
- Aplicar experiencias de UX coherentes que abarquen varios ciclos de vida de los tokens.
api.session.setMetadata() y api.refreshToken.setMetadata().
Agregue el ID de sesión único como un claim personalizado al ID Token y al token de acceso mediante los objetos api.idToken.setCustomClaim() y api.accessToken.setCustomClaim().
unique session ID Action example
event.refresh_token.metadata y aplicarlas a los tokens de actualización recién emitidos mediante los objetos api.idToken.setCustomClaim() y api.accessToken.setCustomClaim().
Crear un identificador de inquilino
- Agregar control de acceso dinámico para aplicar fácilmente permisos específicos del inquilino en sus aplicaciones y API
- Crear una experiencia de usuario personalizada para ofrecer contenido y funciones relevantes para el contexto de inquilino actual del usuario
- Simplificar la lógica multiinquilino al centralizar la identificación y propagación del inquilino dentro de Auth0
- Mejorar la seguridad al evitar la exposición accidental de datos entre inquilinos, garantizando un contexto de inquilino coherente en todos los tokens
- Mejorar la escalabilidad al reducir la necesidad de hacer consultas repetidas a la base de datos o de usar lógica compleja para determinar el contexto del inquilino en cada llamada a la API o actualización del token
ext-tenantId proporcionado durante la solicitud de autenticación, infiriendo el inquilino mediante geolocalización o pidiendo al usuario que seleccione el inquilino que desea usar.
Una vez identificado el inquilino, asigne el valor del identificador del inquilino a la sesión del usuario mediante los objetos api.session.setMetadata() y api.refreshToken.setMetadata(), y agrégelo como un claim personalizado al token de ID y al token de acceso mediante los objetos api.idToken.setCustomClaim() y api.accessToken.setCustomClaim().
tenant identifier Action example
post-login puede acceder a estos claims personalizados mediante el objeto event.refresh_token.metadata y aplicarlos a los tokens de actualización recién emitidos con api.idToken.setCustomClaim() y api.accessToken.setCustomClaim().
Administra datos transitorios de proveedores de identidad (IdP) de origen
- Mantener limpios los perfiles de usuario al evitar almacenar datos transitorios o específicos de la sesión
- Mejorar la flexibilidad al admitir distintos requisitos de datos de varios IdP sin forzar cambios de esquema ni sobrecargar los perfiles de usuario persistentes
- Mejorar el cumplimiento al facilitar la adhesión a las políticas de privacidad y retención de datos, almacenando los datos transitorios solo durante el tiempo necesario
- Reducir la carga de desarrollo al simplificar el proceso de gestión de datos transitorios de IdP, ya que Auth0 Actions y los metadatos administran el ciclo de vida de los datos
event.request, event.user y event.context.
Determina qué datos son transitorios o contextuales y asígnalos a la sesión del usuario mediante api.session.setMetadata() y api.refreshToken.setMetadata(). Agrega los datos transitorios como una claim personalizada al token de ID y al token de acceso mediante api.idToken.setCustomClaim() y api.accessToken.setCustomClaim().
transient data Action example
post-login puede acceder a estas claims personalizadas mediante el objeto event.refresh_token.metadata y aplicarlas a los tokens de actualización recién emitidos mediante el objeto api.accessToken.setCustomClaim().
Mejore la seguridad y la detección de fraude
- Crear una detección proactiva de amenazas mediante la identificación y respuesta automáticas ante cambios sospechosos en los datos de contexto del usuario, lo que reduce el riesgo de secuestro de sesión y acceso no autorizado.
- Reducir la fricción para los usuarios legítimos solicitando MFA o verificación adicional solo cuando se detecte una anomalía real, lo que mejora la experiencia del usuario en comparación con los requisitos generales de MFA.
api.session.setMetadata().
security detection Action example
post-login Action puede aplicar una evaluación de riesgos y respuestas adaptativas.
Acceso a los metadatos con la Management API
GET de la Management API de Auth0 /api/v2/refresh-tokens/{id} y /api/v2/sessions/{id} para recuperar los datos almacenados en los metadatos de un Token de actualización o de una sesión.
La respuesta incluye el campo metadata, que contiene los datos almacenados:
Más información
- Tokens de actualización: Más información sobre los tokens de actualización.
- Sesiones: Más información sobre las sesiones.
- Objetos de evento de Actions: Más información sobre el objeto de evento
post-loginy sus propiedades. - Objeto de API de Actions: Más información sobre el objeto de API
post-loginy sus métodos.