- Définissez la propriété
compliance_levelselon le profil souhaité :fapi1_adv_pkj_par,fapi1_adv_mtls_par,fapi2_sp_pkj_mtlsoufapi2_sp_mtls_mtls - Configurer mTLS (y compris les alias mTLS) ou Configurer Private Key JWT
- Configurer mTLS Token Binding
- Configurer les Pushed Authorization Requests
- Assurez-vous que la propriété
oidc_conformantest définie àtruepour tous les clients utilisés pour le test. Il s’agit de la valeur par défaut pour les clients créés dans l’Auth0 Dashboard.
- S’assurer qu’Auth0 demande le consentement des utilisateurs
- Configurer les claims ACR prises en charge pour le tenant
- Supprimer la propriété alg du point de terminaison JWKS
- Ajouter une Action pour exiger
scopeetredirect_uri - (Profils FAPI2 seulement) S’assurer que la claim
issest renvoyée dans les réponses
S’assurer qu’Auth0 demande le consentement des utilisateurs
Vous devez vous assurer qu’Auth0 demande le consentement des utilisateurs. Vous pouvez ignorer cette étape si le client est configuré comme une application de première partie et que le ou l’API permet d’ignorer le consentement pour les applications de première partie. Pour vous assurer qu’Auth0 demande le consentement des utilisateurs, définissez la propriétéis_first_party du client à false :
- Auth0 CLI
- cURL
Vous utilisez l’Auth0 CLI? Si ce n’est pas déjà fait, configurez et authentifiez votre session CLI avant d’exécuter cette commande.
- Auth0 CLI
- cURL
Configurer les claims ACR pris en charge pour le tenant
Les tests FAPI transmettent une valeur ACR requise deurn:mace:incommon:iap:silver. Pour inclure la valeur ACR requise dans le , ajoutez urn:mace:incommon:iap:silver à la liste des valeurs ACR prises en charge pour le tenant :
- Auth0 CLI
- cURL
Supprimer la propriété alg du point de terminaison JWKS
Pour que les clés puissent être utilisées avec plusieurs algorithmes, et pas seulement avec RS256, supprimez la propriétéalg du tenant dans la réponse du point de terminaison /.well-known/jwks.json :
- Auth0 CLI
- cURL
Ajouter une Action pour exiger un scope et redirect_uri
Par défaut, Auth0 autorise les requêtes sans scope et suppose le scopeopenid si aucun scope n’est fourni. Auth0 autorise également les requêtes sans redirect_uri, que vous pouvez définir dans Actions. Toutefois, les tests de conformité FAPI exigent qu’Auth0 soit plus restrictif.
Ajoutez l’Action suivante pour imposer les restrictions nécessaires sur le scope et redirect_uri :
(profils FAPI2 seulement) Assurez-vous que la claim iss est renvoyée dans les réponses
Le profil de sécurité FAPI 2.0 exige que le paramètre iss soit renvoyé dans les réponses d’autorisation conformément à la norme RFC9207. Pour des raisons de compatibilité, Auth0 ne le fait pas par défaut. Pour activer ce comportement, définissez la propriété authorization_response_iss_parameter_supported dans les paramètres du tenant à true.
- Auth0 CLI
- cURL