Avant de commencer
Pour utiliser la déconnexion par canal arrière, votre application doit répondre aux exigences suivantes :
- Le point de terminaison d’URI de déconnexion OIDC par canal arrière de votre application doit être accessible sur Internet afin que votre locataire Auth0 puisse y accéder.
- Les applications prêtes pour la production doivent utiliser TLS. Pour en savoir plus, consultez TLS (SSL) Versions and Ciphers.
- L’application doit pouvoir stocker l’identifiant de session fourni (
sid) et l’associer aux sessions utilisateur qu’elle crée. Nous recommandons aux applications de production d’utiliser un stockage de session persistant. - L’application doit pouvoir récupérer une session existante à partir du
sidpendant le processus de déconnexion, sans utiliser de témoins côté client. Les témoins se trouvent dans le navigateur et sont inaccessibles au point de terminaison de rappel de déconnexion.
Disponibilité
/.well-known/* pour déterminer si votre application répond aux exigences.
Restrictions de la déconnexion par canal arrière
- Vous devez utiliser le protocole HTTPS. Le protocole HTTP non chiffré ou tout autre protocole n’est pas autorisé.
-
Vous ne devez pas utiliser de sous-domaines Auth0. Voici quelques sous-domaines Auth0 :
- auth0.com
- auth0app.com
- webtask.io
- webtask.run
- Nous ne recommandons pas d’utiliser des adresses IP sans domaine. Pour utiliser la déconnexion par canal arrière, les adresses IP doivent être publiques. Les adresses IP provenant de plages internes, réservées ou de bouclage ne sont pas autorisées.
Configurer Auth0
- Auth0 Dashboard
- Management API
Inscrire des applications
- Accédez à Auth0 Dashboard > Applications.
- Choisissez l’application que vous souhaitez enregistrer.
- Sélectionnez l’onglet Settings.
-
Dans OpenID Connect déconnexion par canal arrière > déconnexion par canal arrière URI, ajoutez l’URI de déconnexion de l’application qui recevra les
logout_tokens -
Une fois terminé, sélectionnez Save Changes.

Désinscrire des applications
La désinscription de votre application empêche le service de suivre les nouvelles connexions et d’envoyer des événements de déconnexion. Le service supprime les événements de déconnexion en attente une fois votre application désinscrite.Pour désinscrire votre application, supprimez l’URL de déconnexion par canal arrière.- Accédez à Auth0 Dashboard > Applications.
- Choisissez l’application que vous souhaitez enregistrer.
- Sélectionnez l’onglet Settings.
- Dans OpenID Connect déconnexion par canal arrière > déconnexion par canal arrière URI
- Supprimez l’URL de déconnexion par canal arrière.
-
Une fois terminé, sélectionnez Save Changes.

API Operation Event dans les journaux du locataire Auth0. Pour en savoir plus, consultez Logs.Configurez votre application
-
Implémentez l’authentification de l’utilisateur final selon le type de votre application.
- Les utilisateurs finaux doivent pouvoir se connecter à l’application, et une session doit être créée.
- Un jeton d’identité doit être émis par Auth0 et être accessible dans le back-end de l’application pour un traitement ultérieur.
-
Étendez le processus de connexion afin d’enregistrer les revendications
sidet, au besoin,subaprès la validation du jeton d’identité.- Ces revendications doivent être associées à la session active de l’application.
- Les fonctions de gestion de session doivent pouvoir récupérer une session précise à partir de la valeur
sid.
-
Configurez le point de terminaison de la déconnexion par canal arrière :
- Le point de terminaison doit accepter uniquement les requêtes
HTTP POST. - Extrayez le paramètre
logout_tokenet validez-le comme un JWT standard conformément à la spécification. - Vérifiez que le jeton contient une revendication
eventsavec une valeur d’objet JSON et un membre nomméhttp://schemas.openid.net/event/backchannel-logout. - Vérifiez que le jeton contient les revendications
sidet/ousub. - Vérifiez que le jeton ne contient PAS la revendication
nonce. Cette exigence vise à prévenir les abus en distinguant le jeton de déconnexion du jeton d’identité. - Une fois le jeton validé, récupérez la session correspondant à la valeur
sidet/ousubreçue, puis mettez-y fin. Le processus exact de terminaison de la session de l’application dépend des détails de l’implémentation. Par exemple, il peut être nécessaire de transmettre cet événement au front-end.
- Le point de terminaison doit accepter uniquement les requêtes
Exemple de requête de déconnexion OIDC par canal arrière
cURL
Le jeton expire après 2 minutes (120 s).
JSON
Réponses attendues
- HTTP 200 : Confirme la déconnexion de l’utilisateur de l’application concernée.
- HTTP 400 : Indique une requête incorrecte. La requête n’est pas comprise ou le jeton n’a pas pu être validé. Auth0 consigne le problème dans les journaux du locataire, mais n’effectue pas d’autres requêtes pour cette session.
Dépannage
L’application n’a pas reçu les événements de déconnexion
- Assurez-vous que votre application dispose d’une URL de déconnexion par canal arrière enregistrée dans Auth0 Dashboard.
- Assurez-vous que l’URL de déconnexion par canal arrière est accessible depuis le locataire Auth0.
-
Assurez-vous qu’une session valide est établie. L’utilisateur final doit se connecter à cette application en particulier via Auth0.
Les applications reçoivent des événements de déconnexion uniquement si les utilisateurs finaux se connectent à cette application en particulier avec Auth0. Si l’utilisateur final se connecte à d’autres applications, les événements de déconnexion ne sont pas déclenchés.
- Vérifiez les journaux du locataire Auth0 pour voir s’ils contiennent des messages indiquant un échec de remise des messages de déconnexion.
- Assurez-vous que la déconnexion est déclenchée via le point de terminaison de déconnexion standard. Les autres événements ne déclenchent pas les événements de déconnexion.
- Si possible, vérifiez si des requêtes sont bloquées dans les journaux du serveur web ou du pare-feu de l’application.
Je ne trouve pas les journaux du locataire pour la déconnexion OIDC par canal arrière
sslo pour oidc_backchannel_logout_succeeded ou fslo pour oidc_backchannel_logout_failed.
L’application cliente ne peut pas vérifier le jeton de déconnexion reçu
- Vérifiez si le jeton est un JWT standard encodé en Base64. Certains serveurs Web peuvent tronquer les paramètres longs. Pour en savoir plus, consultez Signing Algorithms.
- Si possible, capturez un jeton et vérifiez qu’il s’agit bien d’un JWT. Utilisez une source de confiance, comme JWT.IO.
-
Assurez-vous que la fonction de vérification récupère dynamiquement la clé de signature du locataire par l’intermédiaire de JSON Web Key Sets (JWKS).
Nous ne recommandons pas de coder en dur une clé statique. Si votre configuration exige qu’une clé statique soit codée en dur, assurez-vous qu’elle contient la clé publique la plus récente du locataire Auth0.