- Définissez la propriété
compliance_levelsur le profil souhaité, soitfapi1_adv_pkj_par,fapi1_adv_mtls_par,fapi2_sp_pkj_mtlsoufapi2_sp_mtls_mtls - Configurez soit mTLS (y compris les alias mTLS), soit Private Key JWT
- Configurez la liaison de jeton mTLS
- Configurez les requêtes d’autorisation poussées
- Assurez-vous que la propriété
oidc_conformantest définie surtruepour toute application utilisée pour le test. Il s’agit de la valeur par défaut pour les applications créées dans l’Auth0 Dashboard.
- Veillez à ce qu’Auth0 demande le consentement des utilisateurs
- Configurer les revendications ACR prises en charge pour le locataire
- Supprimer la propriété alg du point de terminaison JWKS
- Ajouter une Action pour exiger scope et redirect_uri
- (Profils FAPI2 uniquement) Veiller à ce que la revendication
isssoit renvoyée dans les réponses
Assurez-vous qu’Auth0 demande le consentement aux utilisateurs
is_first_party de l’application sur false :
Configurer les revendications ACR prises en charge pour le locataire
urn:mace:incommon:iap:silver. Pour inclure cette valeur ACR requise dans le , ajoutez urn:mace:incommon:iap:silver à la liste des valeurs ACR prises en charge pour le locataire :
Supprimer la propriété alg du point de terminaison JWKS
alg du locataire de la sortie du point de terminaison /.well-known/jwks.json :
Ajouter une Action pour exiger un scope et un redirect_uri
scope et suppose la valeur openid si aucun scope n’est fourni. Auth0 autorise aussi les requêtes sans redirect_uri, que vous pouvez définir dans Actions. Toutefois, les tests de conformité FAPI exigent qu’Auth0 soit plus strict.
Ajoutez l’Action suivante pour imposer les restrictions nécessaires sur scope et redirect_uri :
(Profils FAPI2 uniquement) Assurez-vous que la revendication iss est renvoyée dans les réponses
iss soit renvoyé dans les réponses d’autorisation, conformément à la RFC9207. Pour des raisons de compatibilité, Auth0 ne le fait pas par défaut. Pour activer ce comportement, définissez la propriété authorization_response_iss_parameter_supported sur true dans les paramètres du locataire.