Passer au contenu principal
Ce guide de démarrage rapide est actuellement en bêta. N’hésitez pas à nous faire part de vos commentaires!

Utiliser l’IA pour intégrer Auth0

Si vous utilisez un assistant IA de codage comme Claude Code, Cursor ou GitHub Copilot, vous pouvez ajouter automatiquement l’authentification Auth0 en quelques minutes à l’aide des agent skills.Installer :
Ensuite, demandez à votre assistant IA :
Votre assistant IA créera automatiquement votre API Auth0, récupérera les identifiants, installera le SDK d’authentification API Auth0 pour ASP.NET Core, configurera l’authentification JWT Bearer et mettra en œuvre des points de terminaison d’API protégés. Documentation complète sur les agent skills →
Prérequis : Avant de commencer, assurez-vous d’avoir installé ce qui suit :
  • .NET 8.0 SDK ou une version ultérieure
  • Votre IDE préféré (Visual Studio 2022, VS Code ou Rider)
Compatibilité des versions de .NET : Ce guide de démarrage rapide fonctionne avec .NET 8.0 et les versions ultérieures.

Premiers pas

Ce guide de démarrage rapide montre comment ajouter l’authentification JWT d’Auth0 à une API Web ASP.NET Core. Vous créerez une API sécurisée avec des points de terminaison protégés à l’aide du SDK API ASP.NET Core d’Auth0.
1

Créer un nouveau projet

Créez un nouveau projet d’API web ASP.NET Core pour ce guide de démarrage rapide
Ouvrir le projet
2

Installez le SDK Auth0

3

Configurez votre API Auth0

Ensuite, vous devez créer une nouvelle API sur votre tenant Auth0 et ajouter la configuration à votre projet.Vous pouvez effectuer cette opération automatiquement en exécutant une commande CLI ou manuellement via le tableau de bord :
Exécutez la commande shell suivante à la racine du projet pour créer une API Auth0 et mettre à jour votre fichier appsettings.json :
4

Configurer l’authentification

Remplacez l’intégralité du contenu de Program.cs par le code suivant :
Program.cs
5

Créer des points de terminaison publics et protégés

Ajoutez des points de terminaison pour tester l’authentification. Ajoutez le code suivant à Program.cs avant app.Run() :
Program.cs
6

Exécutez votre API

Votre API fonctionne maintenant à l’adresse https://localhost:7190 (ou à une URL semblable - vérifiez la sortie de la console pour connaître l’URL exacte).
Point de contrôleVous devriez maintenant avoir une API protégée par Auth0 entièrement fonctionnelle, accessible sur votre localhost

Utilisation avancée

Testez vos points de terminaison protégés à l’aide d’un jeton d’accès.1. Obtenez un jeton d’accès auprès d’Auth0 à l’aide du flux Client Credentials :
Pour obtenir YOUR_CLIENT_ID et YOUR_CLIENT_SECRET, créez une application Machine-to-Machine dans le tableau de bord Auth0 et autorisez-la à accéder à votre API.
2. Testez le point de terminaison public (devrait renvoyer 200 OK) :
3. Testez le point de terminaison protégé sans authentification (devrait renvoyer 401 Unauthorized) :
4. Appelez le point de terminaison protégé avec le jeton :
Pour les API plus volumineuses, utilisez des contrôleurs plutôt que des points de terminaison d’API minimaux.1. Ajoutez la prise en charge des contrôleurs :
Program.cs
2. Créez un contrôleur :Créez Controllers/MessagesController.cs :
Controllers/MessagesController.cs
Protégez les points de terminaison en fonction de portées précises dans le jeton d’accès.1. Définissez des portées dans votre API Auth0 :Dans le tableau de bord Auth0 → APIs → Your API → Permissions, ajoutez des portées :
  • read:messages - Lire les messages
  • write:messages - Écrire des messages
2. Configurez les politiques d’autorisation :
Program.cs
3. Appliquez les politiques aux points de terminaison :
Lorsque vous demandez un jeton d’accès, incluez la portée requise :
DPoP (Demonstration of Proof-of-Possession) associe les jetons d’accès à des clés cryptographiques, ce qui empêche le vol de jetons et les attaques par rejeu.Activer la prise en charge de DPoP :
Program.cs
Modes DPoP :Accepter à la fois les jetons DPoP et Bearer (par défaut) :
Accepter uniquement les jetons DPoP et rejeter les jetons Bearer :
Configurer les paramètres de validation temporelle :
Pour en savoir plus sur DPoP, consultez la documentation Auth0 sur DPoP.
Créer des politiques d’autorisation réutilisables pour répondre à des exigences complexes.1. Créer une exigence personnalisée :
Authorization/HasScopeRequirement.cs
2. Créer un gestionnaire :
Authorization/HasScopeHandler.cs
3. Enregistrer et utiliser la politique :
Program.cs
Extrayez les renseignements de l’utilisateur à partir du jeton authentifié.
Personnalisez les paramètres de validation du jeton JWT en fonction de vos besoins particuliers.
Program.cs

Ressources supplémentaires

Documentation du SDK

Documentation complète du SDK et référence de l’API

Guide de migration

Migrer à partir de l’authentification JWT Bearer

Exemples de code

Exemples de code et modèles complets

Documentation sur DPoP

En savoir plus sur la sécurité par preuve de possession

Bonnes pratiques relatives aux jetons

Bonnes pratiques de sécurité pour les jetons

Forum de la communauté

Obtenez de l’aide de la communauté Auth0

Problèmes courants

Problème : La validation du jeton échoue en raison d’une incompatibilité de l’audience.Solution : Assurez-vous que Audience dans appsettings.json correspond exactement à l’identifiant de votre API Auth0. La revendication d’audience du jeton doit correspondre à cette valeur.
Problème : La validation du jeton échoue en raison d’une erreur liée à l’émetteur.Solution : Vérifiez que votre domaine est correct et qu’il n’inclut pas https://. La bibliothèque construit automatiquement l’autorité sous la forme https://{Domain}.
Problème : ArgumentNullException: Value cannot be null. (Parameter 'Domain') ou un message semblable.Solution : Assurez-vous que appsettings.json contient la section Auth0 avec les valeurs Domain et Audience. Vérifiez aussi que la configuration est bien lue :
Problème : Des erreurs de certificat SSL/TLS surviennent lors de l’exécution en local.Solution : Faites approuver le certificat de développement :
Ou générez un nouveau certificat :
Problème : L’authentification ne fonctionne pas malgré une configuration correcte.Solution : Assurez-vous que le middleware est dans le bon ordre. UseAuthentication() doit être appelé avant UseAuthorization() :
Problème : Les politiques d’autorisation basées sur les portées échouent systématiquement.Solution : Assurez-vous que votre jeton d’accès comprend les portées requises. Lorsque vous demandez un jeton, précisez les portées :
Vérifiez aussi que les portées sont définies dans les paramètres de votre API Auth0 (tableau de bord Auth0 → APIs → Your API → Permissions).

Exemple d’application

Un exemple d’application complet illustrant toutes les fonctionnalités est disponible dans le dépôt du SDK.

Application de démonstration

Comprend des points de terminaison publics et protégés, la prise en charge de DPoP, l’intégration de Swagger UI et une collection Postman
Clonez et exécutez :