post-login s’exécute lorsqu’un utilisateur s’authentifie avec succès auprès d’une application dans un tenant Auth0, notamment après une inscription, ou lorsqu’un est échangé.

Références
- Objet Event : fournit des renseignements contextuels sur un utilisateur qui se connecte à l’aide d’Auth0.
- Objet API : fournit des méthodes pour modifier le comportement du flux.
Cas d’utilisation courants
Contrôle d’accès
Autoriser l’accès à une application précise uniquement les jours de semaine
Rejeter l’accès à toute personne qui appelle une API
Ajouter les rôles utilisateur aux jetons d’ID et d’accès
event.authorization ainsi que les méthodes api.idToken.setCustomClaim et api.accessToken.setCustomClaim :
- Une revendication personnalisée ne peut pas inclure certains termes. Nous recommandons fortement d’utiliser une revendication avec espace de noms sous la forme d’un URI. Pour en savoir plus, consultez Create Custom Claims.
- Le renvoyé à l’application demandeuse est créé et signé à la fin du traitement du déclencheur. Le JWT final signé n’est pas accessible dans une Action.
Enrichir le profil utilisateur
user_metadata ou app_metadata dans le profil d’un utilisateur lors de sa connexion, utilisez les fonctions api.user.setUserMetadata ou api.user.setAppMetadata :
Appliquer une politique MFA personnalisée
Réduire les frictions grâce aux passkeys
Rediriger l’utilisateur vers un site externe
Modifier les portées d’un jeton d’accès
- Vérifiez toujours que l’audience est celle attendue avant d’ajouter des portées.
- N’utilisez pas d’entrées non fiables pour ajouter des portées.
Rejeter l’accès en fonction d’empreintes JA3/JA4 précises
event.security_context contient les valeurs d’empreinte JA3/JA4 de la transaction en cours :