Configurer PKCE pour les connexions OIDC
Connect et les connexions Okta Workforce sont automatiquement configurées pour prendre en charge la clé de preuve pour l’échange de code (PKCE). Si votre fournisseur d’identité OIDC (IdP) prend en charge PKCE à l’aide des métadonnées OIDC Discovery, Auth0 utilisera par défaut l’algorithme le plus robuste offert. Pour en savoir plus sur les métadonnées OIDC Discovery, consultez la documentation d’OpenID.Afficher la configuration PKCE d’une connexion
Vous pouvez afficher la configuration PKCE d’une connexion précise dans le :- Accédez à Authentication > Enterprise et choisissez votre fournisseur OIDC (OpenID Connect ou Okta Workforce).
- Sélectionnez l’onglet Settings.
- Dans la section General, repérez le champ Connection Profile.
- Auth0 Dashboard
- Management API
Vous pouvez gérer la configuration PKCE d’une connexion dans l’Auth0 Dashboard :
- Accédez à Dashboard > Authenticate >Enterprise et choisissez votre fournisseur OIDC (OpenID Connect ou Okta Workforce).
- Sélectionnez l’onglet Settings et repérez le champ Connection Profile.
- Réglez la propriété
pkcesur l’une des valeurs prises en charge ci-dessous. - Sélectionnez Save.
Valeurs de configuration PKCE prises en charge
Auth0 prend en charge les valeurs suivantes pour la configuration PKCE :Limitation de Microsoft Entra IDSi vous utilisez une connexion OpenID Connect pour Microsoft Entra ID, vous devez définir
pkce sur s256, car les métadonnées de la connexion n’indiquent pas l’algorithme de hachage utilisé. À l’heure actuelle, la connexion Enterprise Microsoft Entra ID ne prend pas en charge PKCE.Mapper les claims pour les connexions OIDC
Les connexions OpenID Connect et Okta Workforce peuvent mapper automatiquement les claims reçus du fournisseur d’identité (IdP). Vous pouvez configurer ce mappage à l’aide d’un modèle de bibliothèque fourni par Auth0 ou en saisissant directement votre propre modèle.Les claims mappés ne sont pas automatiquement ajoutés à un ID token d’Auth0. Pour ajouter des claims à un ID token, consultez Créer des claims personnalisés.
Propriétés des modèles de mappage
Les modèles de mappage prennent en charge les propriétés de l’objetoptions.attribute_map ci-dessous. Les modèles doivent être au format JSON et contenir des paires clé-valeur valides.
Mode de mappage
La propriétémapping_mode définit la méthode utilisée pour mapper les claims entrants de l’IdP au profil d’utilisateur Auth0. mapping_mode prend en charge les valeurs suivantes :
Okta Workforce n’utilise pas le mappage
bind_all. Vous devez plutôt utiliser une connexion Enterprise OIDC. Pour en savoir plus, lisez Arrays Mapped to String in OIDC or Okta Workforce Connection.Claims restreints
Certains claims sont réservés à Auth0; ils ne peuvent donc pas être utilisés comme clés d’attribut pour les profils utilisateur. Si vous définissez la propriétémapping_mode sur bind_all, votre IdP peut tenter de mapper des valeurs à un ou plusieurs de ces claims restreints. Bien que cela n’empêche pas les utilisateurs de s’authentifier avec votre connexion, les valeurs associées aux claims restreints ne sont pas mappées au profil utilisateur Auth0.
Si vous définissez mapping_mode sur use_map, vous pouvez mapper le claim restreint entrant vers un claim valide :
Scope UserInfo
La propriétéuserinfo_scope définit les scopes qu’Auth0 inclut dans la demande d’autorisation envoyée à l’IdP. Ces scopes déterminent quelles claims l’IdP rend disponibles depuis son endpoint UserInfo. Lorsque le mappage d’attributs fait référence à context.userinfo properties, Auth0 appelle l’endpoint UserInfo de l’IdP à l’aide du jeton d’accès obtenu avec ces scopes.
Par exemple, si vous voulez demander les scopes OIDC standard ainsi que le scope groups afin que les claims de groupe soient disponibles depuis l’endpoint UserInfo, vous pouvez le configurer comme suit :
Attributes
La propriétéattributes est un objet qui contient des informations de mappage permettant à Auth0 d’interpréter les claims entrants de l’IdP. Les informations de mappage doivent être fournies sous forme de paires clé-valeur.
La clé de gauche correspond à un attribut du profil utilisateur Auth0. La valeur de droite représente le claim entrant de l’IdP, qui peut prendre la forme d’une valeur littérale, d’un objet de contexte dynamique ou d’une combinaison des deux. Les objets de contexte dynamiques sont des expressions de gabarit écrites dans le format bien connu ${variable}.
Valeurs littérales
Une valeur littérale est une valeur statique associée à un attribut de profil précis pour tous les utilisateurs de votre connexion. Par exemple, si vous configurez une connexion OIDC SalesForce et souhaitez attribuer le même ID SFDC Community à tous les profils utilisateur, vous pouvez le faire comme suit :Objet de contexte
Vous pouvez mapper des valeurs dynamiques à des attributs du profil utilisateur à l’aide de l’objetcontext. Cela vous permet de stocker des valeurs uniques pour chaque profil, par opposition à des valeurs littérales qui sont identiques pour tous les profils.
L’objet context prend en charge les propriétés suivantes :