aud) dans un flux de connexion OIDC. Pour en savoir plus, consultez Jetons d’accès.
Lorsque vous configurez des revendications personnalisées dans des JWT, vous devez éviter les collisions. Pour éviter que vos revendications personnalisées n’entrent en conflit avec des revendications réservées ou avec des revendications provenant d’autres ressources, donnez-leur un nom résistant aux collisions. Auth0 recommande d’utiliser un format avec espace de noms.
Auth0 autorise les revendications avec ou sans espace de noms, mais certaines restrictions s’appliquent (consultez Restrictions générales). Pour éviter les collisions de noms, nous recommandons d’utiliser des revendications avec espace de noms. En cas de collision, la transaction n’échouera pas, mais votre revendication personnalisée ne sera pas ajoutée à vos jetons.
Restrictions générales
- Le payload des revendications personnalisées est limité à 100 KB maximum
- Les revendications standard d’OpenID et les revendications utilisées en interne par Auth0 ne peuvent pas être personnalisées ni modifiées
- avec une audience d’API Auth0, à l’exception du point de terminaison
/userinfo, ne peuvent pas contenir de revendications personnalisées privées sans espace de noms - Seules les revendications spécifiées du profil utilisateur OIDC peuvent être ajoutées aux jetons d’accès
acractactiveamrat_hashathattestaudauth_timeauthorization_detailsazpc_hashclient_idcnfctydestentitlementseventsexpgroupsgtyhtmhtuiatinternalServiceissjcardjkujtijwejwkkidmay_actmkynbfnonceobject_idorg_idorg_nameorigorigidpermissionsrolesrphs_hashsidsip_callidsip_cseq_numsip_datesip_from_tagsip_via_branchsubsub_jwktoetxntypuuidvotvtmx5t#S256
Revendications non restreintes
addressbirthdateemailemail_verifiedfamily_namegendergiven_namelocalemiddle_namenamenicknamephone_numberphone_number_verifiedpicturepreferred_usernameprofileupdated_atwebsitezoneinfo
Lignes directrices relatives aux espaces de noms
L’URN Auth0
urn:auth0 ne peut pas être utilisée comme identifiant d’espace de noms.-
Utilisez toute URL HTTP ou HTTPS non liée à Auth0 comme identifiant d’espace de noms. Les domaines Auth0 ne peuvent pas être utilisés comme identifiants d’espace de noms, notamment :
- auth0.com
- webtask.io
- webtask.run
- Utilisez comme identifiant d’espace de noms une URL que vous contrôlez; cela vous permet d’éviter le risque qu’une autre personne utilise le même espace de noms. L’URL de l’espace de noms n’a pas besoin de pointer vers une ressource réelle. Elle sert uniquement d’identifiant; elle ne sera pas appelée.
-
Faites commencer l’URL par
http://ouhttps://. -
Vous pouvez aussi utiliser des identifiants d’espace de noms fondés sur des URN si vous utilisez une API personnalisée. Dans ce cas, l’URN Auth0
urn:auth0est réservée et ne peut pas être utilisée comme identifiant d’espace de noms. - Créez plusieurs espaces de noms, au besoin.
http://www.example.com/favorite_color
Directives sans espace de noms
- À moins que ce soit absolument nécessaire pour votre application, utilisez des revendications personnalisées publiques dans un espace de noms qui résistent aux collisions.
- Créez des revendications dont les noms sont explicites et résistants aux collisions. Par exemple, utilisez
employee_idplutôt quee_id. - Gardez les noms et les valeurs des revendications aussi concis que possible, en ne transmettant que les données strictement nécessaires à votre application.
- Évitez d’attribuer des payloads trop volumineux aux revendications personnalisées.
Créer des revendications personnalisées
api vous permet d’appeler la méthode setCustomClaim sur les jetons d’accès ou les ID tokens.