Aperçu
Concepts clés
- Découvrez l’authentification par jeton.
- Découvrez comment Auth0 utilise des jetons d’accès JSON Web Token (JWT) autonomes qui respectent la structure JSON avec des claims standard.
- Consultez l’exemple de jeton d’accès fourni et les paramètres nécessaires.
- Définissez la durée de vie du jeton d’accès selon la valeur par défaut.
Jetons d’accès opaques
Les jetons d’accès opaques sont des jetons dans un format propriétaire dont vous ne pouvez pas consulter le contenu et qui contiennent généralement un identifiant renvoyant à des informations stockées de façon persistante sur un serveur. Pour valider un jeton opaque, le destinataire du jeton doit envoyer une requête au serveur qui l’a émis. Dans le cas d’Auth0, les jetons opaques peuvent être utilisés avec le point de terminaison/userinfo pour renvoyer le profil d’un utilisateur. Si vous recevez un jeton d’accès opaque, vous n’avez pas besoin de le valider. Vous pouvez l’utiliser avec le point de terminaison /userinfo, et Auth0 s’occupe du reste. Pour en savoir plus, consultez Obtenir des jetons d’accès.
Jetons d’accès JWT
Les jetons d’accès (JWT) sont conformes à la norme JWT et contiennent des informations sur une entité sous forme de claims. Comme ils sont autonomes, le destinataire n’a pas besoin d’interroger un serveur pour valider le jeton. Les jetons d’accès émis pour la et les jetons d’accès émis pour toute API personnalisée que vous avez enregistrée avec Auth0 suivent la norme JWT, ce qui signifie que leur structure de base est conforme à la structure JWT habituelle et qu’ils contiennent des claims JWT standard associés au jeton lui-même.Jetons d’accès de la Management API
Un jeton d’accès émis pour la Management API Auth0 doit être traité comme opaque (qu’il le soit réellement ou non); vous n’avez donc pas besoin de le valider. Vous pouvez l’utiliser avec la Management API Auth0, et Auth0 s’occupe du reste. Pour en savoir plus, consultez Jetons de la Management API Auth0.Jetons d’accès à une API personnalisée
Si la validation de votre jeton d’accès à une API personnalisée échoue, assurez-vous qu’il a été émis avec votre API personnalisée commeaudience. Pour en savoir plus, consultez Obtenir des jetons d’accès.
Exemple de jeton d’accès
Cet exemple montre le contenu d’un jeton d’accès. Remarquez que le jeton contient uniquement des informations d’autorisation sur les actions que l’application est autorisée à effectuer auprès de l’API (ces permissions sont appeléesscopes).
sub). Dans bien des cas, il peut être utile d’obtenir des renseignements supplémentaires sur l’utilisateur. Vous pouvez le faire en envoyant une requête au point de terminaison d’API userinfo avec le jeton d’accès. Assurez-vous que l’API pour laquelle le jeton d’accès est émis utilise l’algorithme de signature RS256.
Sécurité des jetons d’accès
Vous devriez suivre les bonnes pratiques relatives aux jetons lorsque vous utilisez des jetons d’accès, et dans le cas des JWT, assurez-vous de valider un jeton d’accès avant de supposer que son contenu est fiable.Durée de vie du jeton d’accès
Durée de vie du jeton d’accès de l’API personnalisée
Par défaut, un jeton d’accès pour une API personnalisée est valide pendant 86 400 secondes (24 heures). Nous vous recommandons de définir la durée de vie de votre jeton en fonction des exigences de sécurité de votre API. Par exemple, un jeton d’accès servant à accéder à une API bancaire devrait expirer plus rapidement qu’un jeton servant à accéder à une API de liste de tâches. Pour en savoir plus, consultez Update Access Token Lifetime.durée de vie du jeton du point de terminaison /userinfo
Les jetons d’accès émis uniquement pour accéder au point de terminaison OIDC/userinfo ont une durée de vie par défaut qui ne peut pas être modifiée. Cette durée de vie dépend du flux utilisé pour obtenir le jeton :