Si vous utilisez des domaines personnalisés, les témoins de l’API d’authentification sont envoyés au nom d’hôte personnalisé, ou CNAME, que vous avez configuré dans le . L’attribut de domaine de chaque témoin, qui indique le domaine pour lequel le témoin est valide, est défini dans l’en-tête de requête du témoin et doit correspondre à cet attribut de domaine.
Si aucun domaine n’est précisé, l’attribut de domaine prend par défaut la valeur de l’hôte de la requête. Si vous utilisez la spécification HTTP State Management Mechanism de l’IETF pour définir des témoins sur le domaine parent, le témoin sera partagé avec tous les sous-domaines du domaine parent.
Par exemple, vous définissez votre CNAME sur
login.example_domain.com comme sous-domaine de example_domain.com. Vous hébergez d’autres applications sous le domaine parent, comme app1.example_domain.com et app2.example_domain.com. Lorsque les utilisateurs visitent login.example_domain.com, les témoins de app1.example_domain.com et app2.example_domain.com peuvent être envoyés avec les requêtes à l’API d’authentification d’Auth0.
Pour protéger notre plateforme, et parce que ces témoins peuvent prendre une taille considérable et être partagés avec d’autres sous-domaines, Auth0 peut rejeter les requêtes dont les en-têtes sont excessivement volumineux (plusieurs kilo-octets). Les applications doivent être conçues de manière à ne pas envoyer de témoins excessivement volumineux à l’API d’authentification d’Auth0. Pour en savoir plus sur le comportement des témoins avec les , consultez Sending Cookies to the Origin Server.