Skip to main content
Pour utiliser les fonctionnalités Highly Regulated Identity, vous devez disposer d’un forfait Enterprise avec l’option Highly Regulated Identity. Consultez Auth0 Pricing pour en savoir plus.
Pour aider les clients à configurer leur locataire Auth0 afin de respecter l’un des profils Financial-grade API (FAPI), le modèle d’application inclut une propriété compliance_level qui peut prendre l’une des valeurs suivantes :
  • null ou non défini : aucun niveau de conformité n’est requis. Il s’agit de la valeur par défaut.
  • fapi1_adv_mtls_par : le client souhaite que cette application se comporte conformément au profil FAPI1 Advanced en utilisant mTLS et PAR.
  • fapi1_adv_pkj_par : le client souhaite que cette application se comporte conformément au profil FAPI1 Advanced en utilisant Private Key JWT et PAR.
  • fapi2_sp_pkj_mtls : le client souhaite que cette application se comporte conformément au profil de sécurité FAPI 2.0 en utilisant Private Key JWT et mTLS Token Sender-Constraining.
  • fapi2_sp_mtls_mtls : le client souhaite que cette application se comporte conformément au profil de sécurité FAPI 2.0 en utilisant mTLS Client Authentication et mTLS Token Sender-Constraining.
Le respect d’un profil FAPI nécessite plusieurs changements de configuration. Définir compliance_level garantit qu’aucune demande d’autorisation ne peut aboutir à moins que la demande et la configuration soient conformes à la norme sélectionnée. Par exemple, les niveaux de conformité fapi1_adv_pkj_par et fapi1_adv_mtls_par exigent tous deux PAR. Si l’un ou l’autre de ces niveaux de conformité est sélectionné, PAR est requis, quelle que soit la valeur du paramètre require_pushed_authorization_requests. Toute tentative d’autorisation sans utiliser PAR entraîne la réponse d’erreur suivante :
Dans certains cas, le fait de définir un niveau de conformité modifie aussi le comportement d’Auth0. Par exemple, les niveaux de conformité fapi1_adv_pkj_par et fapi1_adv_mtls_par amènent Auth0 à inclure une revendication s_hash dans le retourné, contenant un hash SHA256 de la valeur state. Cela permet aux jetons d’identité de servir de signature détachée. Les tableaux suivants résument les règles de validation supplémentaires et les changements de comportement d’Auth0 qu’active chaque niveau de conformité :

Configurer la conformité FAPI pour une application

Pour effectuer cette opération dans l’Auth0 Dashboard :
  1. Accédez à Auth0 Dashboard > Applications.
  2. Sélectionnez l’application.
  3. Sélectionnez l’onglet paramètres de l’application.
  4. Ouvrez la section Advanced Settings.
  5. Dans l’onglet OAuth, sélectionnez FAPI Compliance Enforcement Level.
Les options de configuration de la conformité FAPI sont les suivantes :
  • None : Aucun niveau de conformité n’est requis. Il s’agit du paramètre par défaut.
  • FAPI 1 Advanced profile using Private Key JWT and PAR : Le client souhaite que cette application se comporte conformément au profil avancé FAPI1 en utilisant Private Key JWT et PAR.
  • FAPI 1 Advanced profile using mTLS and PAR : Le client souhaite que cette application se comporte conformément au profil avancé FAPI1 en utilisant mTLS et PAR.
  • FAPI 2.0 Security Profile with Private Key JWT and certificate binding : Le client souhaite que cette application se comporte conformément au profil de sécurité FAPI 2.0 en utilisant Private Key JWT Client Authentication et mTLS Token Sender-Constraining.
  • FAPI 2.0 Security Profile with mTLS and certificate binding : Le client souhaite que cette application se comporte conformément au profil de sécurité FAPI 2.0 en utilisant mTLS Client Authentication et mTLS Token Sender-Constraining.

En savoir plus