Skip to main content
À un moment donné, vous pourriez avoir besoin de modifier les renseignements stockés dans le profil d’un utilisateur. Le profil d’un utilisateur (aussi appelé son compte) est stocké dans Auth0, et les renseignements qu’il contient peuvent devoir être modifiés pour différentes raisons :
  • Mises à jour de renseignements en libre-service
  • Mises à jour obligatoires liées aux modalités de vos organisations
  • Modifications liées à la conformité réglementaire
Vous ne pouvez pas accéder directement au profil d’un utilisateur dans plusieurs tenants Auth0. Si vous déployez plusieurs tenants Auth0 en production, c’est un élément dont vous devez tenir compte.
Un fournisseur d’identité remplit le profil d’un utilisateur à l’aide des données fournies pendant le processus de connexion; on parle alors du profil utilisateur normalisé.
Le profil utilisateur normalisé est mis à jour à partir du fournisseur d’identité pendant la connexion, et vous pouvez modifier l’ensemble limité de renseignements qu’il contient au moyen de l’Auth0 Management API. Vous pouvez aussi utiliser l’extensibilité d’Auth0, comme Actions, pour remplacer certains renseignements du profil utilisateur normalisé. Consultez Modification des données du profil utilisateur pour en savoir plus.
Par défaut, un profil utilisateur est créé pour chaque identité utilisateur, et plusieurs éléments sont à prendre en compte :
  • Que devriez-vous faire si vous devez stocker des renseignements pour personnaliser l’expérience d’un utilisateur ?
  • Que faire si vous devez stocker des renseignements utilisateur qui ne proviennent pas d’un ?
  • Pourquoi auriez-vous besoin de stocker des renseignements liés à un utilisateur qu’il ne peut pas modifier ?
  • Que faire si vous devez stocker des renseignements liés à un utilisateur qu’il ne peut pas modifier ?
  • Que se passe-t-il si un utilisateur oublie son mot de passe ?
  • Que devrait faire un utilisateur s’il veut modifier son mot de passe ?
  • Comment permettre à un administrateur d’une organisation tierce de gérer ses utilisateurs ?
Auth0 permet de stocker des métadonnées dans le profil d’un utilisateur, ce qui permet de saisir des renseignements supplémentaires, comme les préférences de langue ou d’accessibilité, afin d’améliorer l’expérience utilisateur. Les métadonnées peuvent servir à stocker à la fois des renseignements qu’un utilisateur peut modifier et des renseignements qu’il ne peut pas modifier; ces derniers vous permettent, par exemple, d’associer un profil utilisateur à des enregistrements dans vos systèmes existants sans modifier la mise en œuvre existante. Pour les utilisateurs qui oublient leur mot de passe ou qui sont autorisés à le modifier au moyen d’un mécanisme libre-service existant (ou d’un mécanisme libre-service que vous prévoyez mettre en place), vous pouvez tirer parti de la fonctionnalité de réinitialisation du mot de passe fournie par Auth0. Celle-ci peut être intégrée à votre mise en œuvre existante et est déjà incluse dans tous les widgets d’interface utilisateur Auth0 prêts à l’emploi, y compris Universal Login. Vous voudrez aussi vous assurer de toujours travailler avec un compte d’utilisateur vérifié. Auth0 fournit également des mécanismes prêts à l’emploi pour ce faire. Vous devriez aussi tenir compte de la conformité réglementaire, comme le GDPR, qui comporte des exigences très précises en matière de protection des citoyens de l’UE contre les atteintes à la vie privée et les violations de données. Bien qu’Auth0 ne fournisse pas actuellement de portail centralisé de gestion de profil prêt à l’emploi, aux fins de la gestion de profil en libre-service, vous pouvez utiliser la d’Auth0 pour créer le vôtre ou utiliser une interface déjà conçue. Consultez les conseils de la Community Auth0, qui décrivent le point de terminaison de la Management API. Toutes les requêtes vers la Management API nécessitent l’utilisation d’un jeton d’accès.
La gestion libre-service du profil peut soulever des préoccupations en matière de sécurité et de protection des données. Par exemple, vous pourriez vouloir permettre à un utilisateur de modifier son adresse courriel; or, le faire sans suivre les pratiques exemplaires de sécurité pourrait faire en sorte que l’utilisateur perde l’accès à son compte, que des renseignements personnels identifiables (PII) soient divulgués ou, pire, qu’une faille de sécurité potentielle soit créée.
Vous pouvez aussi utiliser le pour gérer certains aspects du profil d’un utilisateur. La gestion du profil d’un utilisateur dans l’Auth0 Dashboard relève davantage de l’administration et ne doit pas être utilisée pour la gestion libre-service du profil dans un environnement de production. Toutefois, l’interface fournie par le Dashboard peut être extrêmement utile pendant le développement, puisqu’elle permet de modifier rapidement et simplement les renseignements du profil d’un utilisateur. Si vous devez offrir à vos clients un moyen pour qu’un administrateur gère leurs propres utilisateurs lorsque ces identifiants sont stockés dans votre système, vous pouvez soit créer votre propre solution, soit utiliser une extension Auth0. Consultez portail d’administration pour en savoir plus.

Metadata

En plus des renseignements du profil utilisateur normalisé, les métadonnées peuvent être stockées dans un profil utilisateur Auth0. Les métadonnées permettent de stocker des renseignements qui ne proviennent pas d’un fournisseur d’identité ou de remplacer les renseignements fournis par un fournisseur d’identité.
L’utilisation des métadonnées doit suivre les pratiques exemplaires de stockage des données utilisateur d’Auth0. Le stockage des métadonnées n’est pas conçu comme un stockage de données à usage général; vous devriez donc utiliser votre propre solution de stockage externe lorsque c’est possible. La taille et la complexité des métadonnées devraient aussi être réduites au minimum, et l’Auth0 Management API fournit des directives très strictes concernant la mise à jour et/ou la suppression des métadonnées associées à un utilisateur.
Vous pouvez manipuler les métadonnées au moyen de l’Auth0 Management API et de l’Auth0 Authentication API. Comme pour la gestion du profil utilisateur normalisé, les appels à la Management API pour manipuler des métadonnées exigent l’utilisation d’un jeton d’accès.
Les appels à la Management API sont assujettis à la politique de limitation de débit d’Auth0. Vous devez en tenir compte et, pour vous aider, Auth0 recommande généralement d’utiliser le SDK Auth0 approprié à votre environnement de développement plutôt que d’appeler directement ses API.

Métadonnées utilisateur

Les métadonnées utilisateur (aussi appelées user_metadata) sont des renseignements pouvant être stockés dans le profil utilisateur et qu’un utilisateur peut consulter et mettre à jour dans le cadre de toute gestion de profil en libre-service. Ces métadonnées peuvent inclure, par exemple, la civilité d’un utilisateur ou sa langue de préférence, qui peut servir à personnaliser les courriels envoyés par Auth0.
Stockez dans les métadonnées toute information que vous souhaitez utiliser pour personnaliser les courriels d’Auth0, de préférence dans user_metadata si l’utilisateur est autorisé à la modifier, par exemple l’information servant à déterminer la langue d’un courriel.

Métadonnées d’application

Les métadonnées d’application (aussi appelées app_metadata) sont, quant à elles, des informations pouvant être stockées dans un profil utilisateur, mais qui ne peuvent être lues ou mises à jour qu’avec les autorisations appropriéesapp_metadata n’est pas directement accessible à l’utilisateur. Ce type de métadonnées peut, par exemple, inclure un indicateur signalant que la plus récente version valide des conditions générales a été acceptée par l’utilisateur, ainsi qu’une date indiquant quand il les a acceptées.

Réinitialisation du mot de passe

Pour les utilisateurs qui oublient leur mot de passe ou qui sont autorisés à le modifier au moyen d’un mécanisme de libre-service existant, Auth0 offre la fonctionnalité de réinitialisation du mot de passe. Vous pouvez l’intégrer à votre mise en œuvre existante, et elle est déjà incluse dans les widgets d’interface utilisateur Auth0 prêts à l’emploi fournis avec Universal Login.
Le changement de mot de passe et la réinitialisation du mot de passe ne sont pris en charge que pour les types de connexion de base de données d’Auth0.
Le d’Auth0 offre une prise en charge intégrée de l’expérience utilisateur pour la réinitialisation du mot de passe à l’aide des fonctionnalités de l’Auth0 Authentication API. Vous pouvez aussi utiliser l’Auth0 Authentication API au moyen de l’un des SDK Auth0 adaptés à votre environnement de développement. Les modèles de courriel utilisés dans le flux de travail de réinitialisation du mot de passe peuvent aussi être entièrement personnalisés, que vous utilisiez les widgets d’interface utilisateur prêts à l’emploi d’Auth0 ou un Universal Login personnalisé. Vous pouvez aussi utiliser l’Auth0 Management API pour changer directement le mot de passe d’une identité utilisateur définie au moyen d’un type de connexion de base de données. Vous pouvez utiliser l’Auth0 Management API dans le cadre de toute mise en œuvre de gestion de profil en libre-service, ainsi que dans le cadre de toute personnalisation de la page Change Password.

Vérification du compte

Vous devrez aussi toujours travailler avec un compte d’utilisateur vérifié et utiliser les mécanismes fournis par Auth0. Vous devriez également tenir compte de la conformité réglementaire, comme le GDPR, qui comporte des exigences très précises pour protéger la vie privée des citoyens de l’UE et les prémunir contre les atteintes à la sécurité des données. Auth0 offre une fonctionnalité prête à l’emploi pour envoyer un courriel de vérification à l’adresse courriel d’un utilisateur afin de vérifier son compte. Par défaut, Auth0 envoie automatiquement des courriels de vérification pour toute identité de connexion de base de données créée dans le cadre de l’auto-inscription. Cependant, Auth0 fournit aussi un point de terminaison de la Management API que vous pouvez utiliser pour envoyer des courriels de vérification lorsque la validation de l’adresse courriel n’est pas effectuée par un fournisseur d’identité sociale lors de l’enregistrement de l’utilisateur.

Bloquer des utilisateurs

Le blocage de l’accès des utilisateurs dans Auth0 permet d’empêcher des utilisateurs de se connecter aux applications dans certaines conditions. Par défaut, l’Auth0 Dashboard fournit un mécanisme prêt à l’emploi qui permet aux administrateurs de bloquer et de débloquer l’accès des utilisateurs à toutes les applications, et vous pouvez aussi mettre cette fonctionnalité en place au moyen de l’Auth0 Management API. Vous pouvez également utiliser l’extensibilité d’Auth0 pour désactiver l’accès des utilisateurs à certaines applications et offrir un contrôle d’accès plus précis. De plus, l’Auth0 Management API vous permet de débloquer des utilisateurs désactivés en raison d’un trop grand nombre de tentatives de connexion avec des identifiants incorrects.

Portail d’administration

Un portail d’administration est une application dans laquelle vous pouvez créer de nouveaux utilisateurs, modifier le profil d’un utilisateur, consulter l’activité d’un utilisateur, etc. Cette application devrait être accessible aux administrateurs seulement. Bien qu’Auth0 fournisse son tableau de bord de gestion, il n’est pas conseillé d’y donner accès à trop de personnes, car il existe de nombreuses façons de compromettre involontairement votre tenant Auth0. Auth0 offre plutôt deux autres options :
  • Auth0 Management API : Avec la Management API, vous pouvez facilement créer une application qui permet aux administrateurs de gérer les utilisateurs. Vous pouvez l’intégrer à une application existante déjà utilisée par vos administrateurs, ou en créer une nouvelle avec une UI assortie à vos applications actuelles.
  • Auth0 Delegated Administration Extension : Cette extension puissante et souple vous permet de personnaliser l’expérience d’administration des utilisateurs. Vous pouvez la configurer de façon à permettre aux administrateurs de vos clients de se connecter et à leur donner accès uniquement aux utilisateurs de leur organisation, qu’ils pourront voir et gérer.
Si vous mettez en place votre propre façon pour un administrateur de gérer les utilisateurs, vous devriez uniquement permettre aux administrateurs d’envoyer aux utilisateurs un lien de changement de mot de passe par courriel, plutôt que de leur permettre de définir directement les mots de passe. Si vous devez aller à l’encontre de cette recommandation et autoriser vos administrateurs à définir le mot de passe d’un utilisateur, vous devriez obliger celui-ci à le changer lors de sa prochaine connexion afin que lui seul le connaisse (et non un administrateur).

Guide de planification du projet

Nous mettons à votre disposition un guide de planification en format PDF que vous pouvez télécharger et consulter pour en savoir plus sur les stratégies que nous recommandons. Guide de planification du projet B2B IAM

Architecture pour organisations multiples (multitenance)

De nombreuses plateformes B2B mettent en place une certaine forme d’isolation ou d’image de marque pour l’organisation de leurs clients, ce qui peut complexifier tout système de gestion des identités et des accès (IAM). Si c’est votre cas, nous vous recommandons de prendre le temps de consulter nos lignes directrices et nos conseils sur les bonnes pratiques pour ce type d’environnement. Architecture pour organisations multiples