Highly Regulated Identity の機能を利用するには、Highly Regulated Identity アドオンが含まれる Enterprise Plan が必要です。詳しくは、Auth0 Pricing を参照してください。
- OpenID Connect (FAPI) による高度なセキュリティ
- 強固な顧客認証 (SCA) と 動的リンク
- 機密性と完全性の保護
- より強固なアプリケーション認証
- Token Binding によるアクセストークンの保護
- より優れたユーザー体験を実現するカスタマイズ可能な承認フロー
OpenID Connect (FAPI) による高度なセキュリティ
OpenID FAPI は、 Foundation が策定した、セキュリティおよびプライバシーに関する一連の仕様です。FAPI 標準を満たす API は「financial-grade」に分類され、金融データやその他の機微なデータ、サービスへのアクセスを保護するための、堅牢な認証・認可の仕組みを提供します。 Auth0 は認定 FAPI プロバイダーです。FAPI 標準に準拠するために Auth0 が導入したセキュリティ強化について詳しくは、以下のセクションを参照してください。 FAPI の詳細については、OpenID のホワイトペーパー Open Banking, Open Data, and Financial-grade APIs と FAPI Working Group specifications を参照してください。
強固な顧客認証 (SCA)

- ユーザーが知っているもの (例: パスワード)
- ユーザーが所持しているもの (例: デバイス)
- ユーザー自身に備わっているもの (例: 指紋)
- モバイルプッシュ通知
- SMS
- メール
- WebAuthn
動的リンク
PSD2では、決済サービスプロバイダーに対し、強固な顧客認証とあわせて動的リンクを実装することが求められています。動的リンクでは、ユーザーが明示的に確認して承認できるように取引の詳細を提示し、認可と取引の詳細を一意に関連付けます。これにより、優れたユーザー体験を実現するとともに、規制遵守にも役立ちます。 動的リンクを有効にするには、Rich Authorization Requests (RAR) を使用して、詳細な取引認可データを認可エンドポイントに渡すことができます。次のコード例は、authorization_details JSONオブジェクトを示しています。このオブジェクトには、支払いの種類、金額、通貨、受取人などの情報が含まれています。
authorization_details には一意のトランザクション参照が割り当てられ、Auth0 はこれを使用して、ユーザーにステップアップ認証を求めます。
- プッシュ通知を使用してトランザクションの詳細を表示し、モバイルアプリなどの別のデバイスで承認を得ます。
- SMS、メール、または WebAuthn を使用して、ユーザーが第 2 要素の認証を完了した後、トランザクションの発生元のデバイス上で詳細を確認します。
機密性と完全性の保護
認可の詳細には、口座番号、金額、加盟店名など、非常に機微性の高い情報が含まれることがあり、こうした情報が安全でない URL やアクセストークンを介して受け渡される場合があります。Highly Regulated Identity は、機微なデータを不正アクセスや改ざんから保護するために、包括的な機密性および完全性の保護を提供します。フロントチャネルで機密データを保護する
Web ブラウザーなどのフロントチャネルで機密データを保護するため、Highly Regulated Identity では、FAPI 1 Advanced Security プロファイルの一部として、以下のソリューションを提供しています。Pushed Authorization Requests (PAR)
PAR では新しいエンドポイントが導入され、クライアントは OAuth 2.0 認可リクエストのペイロードを (この場合は Auth0) に直接送信できるようになります。これにより、安全ではないフロントチャネル (つまりブラウザー) 経由で認可パラメーターを渡す必要がなくなり、仲介者によって認可パラメーターに不正アクセスされるリスクを低減できます。 PAR の詳細については、Authorization Code Flow with Pushed Authorization Requests (PAR) および Configure Pushed Authorization Requests (PAR) を参照してください。JWT で保護された認可リクエスト (JAR)
JAR は、認可リクエストのセキュリティを強化する OAuth2 のプロトコル拡張です。認可リクエストのパラメーターの完全性と、必要に応じて機密性を保護するために、 (JWT) のリクエストパラメーターを使用します。 JAR について詳しくは、JWT で保護された認可リクエスト (JAR) を使用する Authorization Code Flow および JWT で保護された認可リクエスト (JAR) の設定 をご覧ください。アクセストークン内の機密データを保護する
アクセストークンに含まれる認可の詳細を保護するため、Highly Regulated Identity では JSON Web Encryption (JWE) を使用してアクセストークンのペイロードを暗号化できます。これにより、アプリケーション側でのデータ侵害や、中継者による API 呼び出しの不正な検査からアクセストークンを保護できます。 JWE の詳細については、JSON Web Encryption および Configure JSON Web Encryption を参照してください。より強固なアプリケーション認証
アプリケーション認証のセキュリティを強化するために、Highly Regulated Identity では、FAPI 1 Advanced Security プロファイルの一部として、2 つの選択肢を提供しています。- Private Key JWT: アプリケーションの認証に使用する認証情報として、公開鍵と秘密鍵の鍵ペアを生成する方式です。これは Enterprise プランのお客様にはすでに提供されています。詳しくは、Private Key JWT Authentication をご覧ください。
- mTLS for OAuth: テナント上のアプリケーションに関連付けられた標準の X.509 証明書を登録する方式です。証明書は、CA 発行のものでも自己署名のものでも使用できます。標準的な mTLS の手順に従い、証明書に対応する秘密鍵をクライアント側で使用して、Auth0 テナントのエンドポイントにリクエストを送信する際に mTLS トンネルを確立します。その結果、Auth0 はネットワーク経由でシークレットを送信することなく、アプリケーションを認証できます。詳しくは、mTLS for OAuth をご覧ください。