La disponibilité varie selon le forfait Auth0
Votre forfait Auth0 ou votre entente personnalisée a une incidence sur la disponibilité de cette fonctionnalité. Pour en savoir plus, consultez la page de tarification d’Auth0.
Configurer Cloudflare
- Configurez et vérifiez un domaine personnalisé avec des certificats autogérés, si ce n’est pas déjà fait. Prenez en note les valeurs Origin Domain Name et cname-api-key, car vous en aurez besoin plus tard.
-
Dans le tableau de bord Cloudflare de la zone cible, créez un enregistrement CNAME avec les paramètres suivants :
-
Créez une Page Rule qui s’applique à toutes les URL sous le domaine personnalisé choisi, avec les paramètres suivants :
-
Créez une Transform Rule :
Bien qu’il soit possible d’utiliser Cloudflare Workers au lieu des règles Page et Transform pour configurer un proxy inverse qui répond aux exigences d’un domaine personnalisé avec certificat autogéré, nous recommandons l’approche fondée sur des règles, car elle élimine le besoin de code personnalisé.
- Passez à la vue Modify Request Header.
- Sélectionnez Create Rule et donnez-lui le nom de votre choix.
- Sous When incoming requests match, sélectionnez Custom filter expression et définissez une expression qui limite la Rule aux requêtes associées au domaine personnalisé choisi. Par exemple, utilisez une correspondance exacte sur le champ Hostname.
-
Sous Modify request header, sélectionnez Set static, puis définissez les champs suivants :
- Assurez-vous que Always Use HTTPS est activé et que le mode de chiffrement est réglé au minimum à Full pour le domaine personnalisé choisi.
Utiliser les Managed Challenges
Points de terminaison Universal Login accessibles par navigateur
Si vous utilisez Classic Universal Login, incluez également
/login dans votre règle Managed Challenge.Points de terminaison à exclure
Exemple de Rule
YOUR_CUSTOM_DOMAIN par votre domaine personnalisé (par exemple, login.example.com) :
Quelques cas d’utilisation peuvent se comporter différemment :
- Persistance du cookie de clearance : Une fois qu’un navigateur a passé un Managed Challenge, Cloudflare émet un cookie de clearance qui persiste généralement pendant la session. Selon votre configuration, limiter la règle à
/authorizeseulement peut suffire à couvrir l’ensemble du flux Universal Login sans devoir l’appliquer à chaque chemin/u/*. - Points d’entrée non OAuth : Les flux qui démarrent à partir de points d’entrée SAML initiés par le SP ou WS-Federation utilisent
/samlp/*ou/wsfed/*au lieu de/authorize. Ces chemins figurent dans la liste d’exclusion et ne doivent pas se voir appliquer un Managed Challenge.