Fonctionnement
Le point de terminaison de révocation globale des jetons d’Auth0 suit le profil documenté dans Build Logout for your app. Il utilise le formatiss_sub pour identifier les utilisateurs dans la demande de Logout et l’URL suit le format suivant :
https://{yourDomain}/oauth/global-token-revocation/connection/{yourConnectionName}
Lorsqu’Auth0 reçoit une demande visant à déconnecter un utilisateur, il valide la demande à l’aide du même jeu de clés que celui utilisé pour valider les ou les assertions émises par Okta Workforce Identity. Il met ensuite fin à toutes les sessions Auth0 de l’utilisateur, révoque les jetons d’actualisation émis par Auth0 et, si cette option est configurée, déclenche OpenID Connect Back-Channel Logout pour révoquer les sessions d’application.

- Les applications Web traditionnelles qui créent leurs propres sessions d’application peuvent utiliser des jetons d’actualisation et des pour accéder aux API via un backend sécurisé.
- Les applications JavaScript exécutées dans le navigateur qui s’appuient sur la couche de session Auth0 ou utilisent des techniques comme la rotation des jetons d’actualisation pour obtenir les jetons d’accès nécessaires à l’accès aux API dans un navigateur Web.
- Les applications natives ou mobiles qui ne s’exécutent pas dans un navigateur Web et qui utilisent les jetons d’actualisation et les jetons d’accès comme principal moyen de garder les utilisateurs connectés.
Révoquer les jetons d’actualisation et les sessions utilisateur d’Auth0
Les applications qui utilisent des jetons d’actualisation ou la session Auth0 bénéficient des avantages de sécurité suivants lorsque l’intégration Universal Logout est activée :- Pour les applications basées sur le navigateur qui utilisent la session Auth0, l’utilisateur perd l’accès la prochaine fois que l’application interroge la session Auth0, et Auth0 l’invite à se reconnecter lors de la redirection.
- Pour les applications qui utilisent des jetons d’actualisation, l’utilisateur perd l’accès dès que son jeton d’accès actuel expire, ce délai pouvant aller de quelques secondes jusqu’à la Maximum Access Token Lifetime configurée dans Auth0.
Mettre fin aux sessions utilisateur des applications
Pour les sessions créées par des applications web, utilisez la fonctionnalité OpenID Connect Back-Channel Logout déjà offerte par Auth0 afin d’y mettre fin lorsque Universal Logout met fin à la session utilisateur Auth0. Pour en savoir plus, consultez les exemples de mise en œuvre du SDK Auth0.Configurer Universal Logout dans Auth0
Configurez Universal Logout en fonction du type de connexion Auth0.Okta Workforce
- Connectez votre tenant Auth0 à Okta Workforce Identity.
- Dans Auth0 Dashboard, accédez à Authentication > Enterprise > Okta Workforce. Sélectionnez votre connexion, puis choisissez Settings.
- Copiez l’Revocation Endpoint URL que vous fournirez à l’administrateur d’Okta Workforce.
OpenID Connect
Nous recommandons fortement d’utiliser le type de connexion Okta Workforce pour les nouvelles intégrations OpenID Connect. Toutefois, Universal Logout peut tout de même être activé pour les anciennes intégrations au moyen du type de connexion générique OpenID Connect, dans les Settings d’OpenID Connect d’Auth0 Dashboard.
- Dans Auth0 Dashboard, accédez à Authentication > Enterprise > OpenID Connect. Sélectionnez votre connexion, puis choisissez Settings.
- Copiez la Revocation Endpoint URL que vous fournirez à l’administrateur Okta Workforce.
SAML
- Configurer Okta comme fournisseur d’identité SAML.
- Dans Auth0 Dashboard, accédez à Authentication > Enterprise > SAML. Sélectionnez votre connexion, puis choisissez Settings.
-
Dans Subject, entrez l’ID de l’application de l’application SAML enregistrée dans Okta Workforce Identity. Exemple :
0oagcc12354688xxxx. Pour en savoir plus, consultez How to Obtain an Application ID. -
Dans Issuer, accédez à l’application SAML enregistrée dans l’organization Okta Workforce Identity et copiez l’issuer URI.
Pour obtenir cette valeur, les administrateurs WIC peuvent accéder à la section Applications > Applications > [Application] > Authentication > Sign-on settings > Sign-on methods > SAML 2.0 > More details du portail Okta.
- Copiez la Revocation Endpoint URL, que vous transmettrez à l’administrateur Okta Workforce.
Configurer Universal Logout dans Okta Workforce Identity
Configurez Universal Logout dans Okta Workforce Identity pour envoyer des signaux de déconnexion à l’application au moyen de la connexion Auth0. Cette opération doit être effectuée par un administrateur Okta.Prérequis
Vous avez besoin de :- D’une organisation Okta Workforce Identity avec Identity Threat Protection activé, ou d’un essai gratuit.
- L’accès anticipé à Universal Logout pour les applications SAML générique et OIDC doit être activé pour votre organisation Okta Workforce Identity. Pour en savoir plus, consultez Configurer Universal Logout pour les applications prises en charge.
Configurer Okta
Activez Universal Logout dans une organisation Okta Workforce pour la connexion Auth0.- Dans le portail Okta, sélectionnez Applications > Applications.
- Sélectionnez l’application que vous avez enregistrée pour l’intégration Auth0.
-
Sous l’onglet General, sélectionnez Logout > Edit.

- Choisissez Okta system or admin initiates logout.
- Entrez l’URL copiée d’Auth0 dans Logout Endpoint URL.
- Sélectionnez Issuer and Subject Identifier comme valeur de Subject Format.
- Sélectionnez Save.
Tester Universal Logout
Testez Universal Logout dans Okta Workforce Identity en révoquant les sessions de l’utilisateur sélectionné.- Dans le portail Okta, sélectionnez Directory > People.
- Sélectionnez un utilisateur connecté à une application Auth0.
-
Sélectionnez More Actions > Clear User Sessions.

- Dans la boîte de dialogue, sélectionnez Also include logout enabled apps and Okta API tokens.
- Sélectionnez Clear and Revoke.
Logs et notifications
Les administrateurs de tenant Auth0 peuvent consulter le statut et les détails de chaque requête de Universal Logout reçue par Auth0 dans Auth0 Dashboard > Monitoring > Logs. Les types d’événements de log générés pour Universal Logout sont documentés dans Codes des types d’événements de log. Vous pouvez aussi intégrer des flux de logs personnalisés pour aviser des systèmes externes lorsque des événements de Universal Logout se produisent.Management API
Vous pouvez aussi utiliser la Management API pour configurer Universal Logout par programmation. C’est utile pour automatiser des configurations ou créer votre propre configuration à l’extérieur de l’. Pour Okta Workforce et les connexions OpenID Connect, aucune intervention dans la n’est requise, car seul le point de terminaison de révocation globale des jetons d’Auth0 doit être présenté à l’administrateur Okta Workforce. Pour les connexions SAML, en plus de partager l’URL du point de terminaison, Universal Logout doit être configuré en définissant ces attributs sur l’objetconnection :
- options.global_token_revocation_jwt_iss - L’ID de l’émetteur de l’application SAML enregistrée dans Okta Workforce Identity. Valeur d’exemple :
http://www.okta.com/exkhwkmkwhZUnuA6xxxx. - options.global_token_revocation_jwt_sub - L’ID de l’application de l’application SAML enregistrée dans Okta Workforce Identity. Valeur d’exemple :
0oagcc12354688xxxx.
JSON