Skip to main content
Cette section présente une liste des configurations à vérifier dans votre tenant. Ces vérifications devraient être effectuées périodiquement pendant le développement, et suffisamment tôt avant le lancement pour vous laisser le temps de corriger tout problème.

Vérification générale du tenant

Vérification de la préparation du tenant

Vérifiez que vous avez configuré des environnements de tenant qui prennent en charge votre cycle de vie du développement logiciel (SDLC) et que les tenants Dev, Test et Prod sont bien séparés, afin que les travaux de développement en cours après la mise en production n’aient pas de répercussions négatives sur votre environnement de production. Chaque entreprise a son propre cycle de vie du développement logiciel (SDLC), et vous voudrez harmoniser votre démarche avec cette stratégie tout au long du processus de développement. Par exemple, vous devez être en mesure de tester votre intégration avec Auth0 de la même façon que vous testez les applications elles-mêmes. Il est donc important de structurer les tenants Auth0 pour prendre en charge votre SDLC, et il existe un modèle cohérent que nos clients suivent généralement en ce qui concerne les pratiques exemplaires liées à l’organisation des tenants : Dans certains cas, vous pourriez aussi vouloir créer un ou plusieurs sandboxes (p. ex., company-sandbox1, company-sandbox2) afin de tester des changements sans compromettre votre environnement de développement. C’est notamment là que vous pourriez tester des scripts de déploiement et d’autres éléments du genre.

Pratique exemplaire

Vous pouvez également profiter de nos listes de vérification de mise en œuvre, que vous pouvez télécharger et personnaliser selon les besoins de votre projet de mise en œuvre.

Vérification de l’association du tenant

Pour vous assurer que vos tenants sont tous associés à votre entente contractuelle avec Auth0 et qu’ils disposent des mêmes fonctionnalités, assurez-vous que tous vos tenants sont associés à votre compte d’entreprise. Si certains développeurs veulent créer leurs propres sandboxes pour effectuer des tests, assurez-vous qu’ils sont eux aussi associés à votre compte afin qu’ils aient les mêmes autorisations. Pour ce faire, communiquez avec votre représentant Auth0 ou le Auth0 Support Center.

Spécifier le tenant de production

Pour qu’Auth0 reconnaisse votre tenant de production, veillez à définir votre tenant de production avec l’indicateur « production » dans le Support Center.

Vérification de production du tenant

Auth0 offre une fonctionnalité de vérification de production pour détecter bon nombre d’erreurs courantes. Assurez-vous qu’elle a bien été exécutée et que tous les problèmes relevés dans le rapport ont été corrigés avant la mise en production. De plus, vous devriez consulter les conseils sur les configurations recommandées, dont la vérification ne peut pas être automatisée.

Vérification des paramètres du tenant

Paramètres du tenant

Assurez-vous de suivre les recommandations d’Auth0 relatives aux paramètres du tenant pour configurer votre logo, ainsi que votre courriel de soutien et votre URL de soutien, afin que les utilisateurs sachent comment obtenir de l’aide en cas de problème. Vérifiez également vos paramètres de délai d’expiration de session , ainsi que la liste des administrateurs du Dashboard qui ont accès à votre tenant de production.

Personnalisation de la page d’erreur

Si des problèmes surviennent pendant le parcours interactif de l’utilisateur (par ex. lors de l’inscription ou de la connexion), Auth0 affiche des messages d’erreur qui indiquent la nature du problème en arrière-plan. Les messages par défaut sont plutôt cryptiques, surtout pour l’utilisateur final, puisqu’il lui manque probablement le contexte que vous seul pouvez fournir. C’est pourquoi nous vous recommandons de personnaliser vos pages d’erreur afin de fournir directement à vos utilisateurs les renseignements contextuels manquants. De plus, la personnalisation de vos pages d’erreur vous permet d’afficher votre image de marque plutôt que celle d’Auth0, tout en donnant à vos utilisateurs des indications utiles sur la marche à suivre. Ces renseignements peuvent inclure un lien vers une FAQ ou des indications sur la façon de communiquer avec l’équipe de soutien ou le centre d’assistance de votre entreprise.

Pratique exemplaire

Par défaut, il n’existe pas d’interface utilisateur pour personnaliser les pages d’erreur fournies par Auth0, mais vous pouvez utiliser le endpoint Tenant Settings de la Management API pour les configurer. Sinon, si vous pouvez créer et héberger votre propre page d’erreur, vous pouvez demander à Auth0 de rediriger les utilisateurs vers cette page au lieu d’utiliser l’option hébergée par Auth0.

Désactivation des indicateurs de fonctionnalité hérités

Si vous avez un ancien tenant, il se peut que divers indicateurs de fonctionnalité hérités soient activés dans votre onglet Avancé des paramètres du tenant. Si des bascules sont activées dans la section « Migrations » de cet onglet, vous devriez vérifier votre utilisation et planifier l’abandon de la fonctionnalité héritée.

Delegated Admin Extension

Lorsque vous vérifiez la liste des utilisateurs ayant accès à votre tenant de production, n’oubliez pas non plus de vérifier les utilisateurs mentionnés dans la Delegated Admin Extension.

Configuration du nom de domaine personnalisé

Par défaut, l’URL associée à votre tenant inclut son nom et, dans certains cas, un identifiant propre à une région. Par exemple, les tenants basés aux États-Unis ont une URL semblable à https://example.auth0.com, tandis que ceux basés en Europe ont une URL de la forme https://example.eu.auth0.com. Un domaine personnalisé vous permet d’offrir à vos utilisateurs une expérience cohérente en utilisant un nom conforme à l’image de marque de votre organisation.
Un seul nom de domaine personnalisé peut être appliqué par tenant Auth0. Donc, si vous devez absolument avoir une image de marque distincte pour chaque nom de domaine, il vous faudra une architecture dans laquelle plusieurs tenants Auth0 sont déployés en production.
De plus, la fonctionnalité vous offre un contrôle complet sur le processus de gestion des certificats. Par défaut, Auth0 fournit des certificats SSL standard, mais si vous configurez un domaine personnalisé, vous pouvez utiliser des certificats SSL à validation étendue (EV) ou similaires afin d’offrir aux visiteurs des indices visuels dans le navigateur qui les rassurent davantage. En général, nous constatons que les clients obtiennent les meilleurs résultats lorsqu’ils utilisent un domaine centralisé pour l’authentification — c’est particulièrement vrai si l’entreprise offre plusieurs produits ou marques de service. En utilisant un domaine centralisé, vous pouvez offrir aux utilisateurs finaux une expérience utilisateur cohérente tout en réduisant au minimum la nécessité de maintenir plusieurs tenants de production dans Auth0.

Vérification des paramètres de l’application et des connexions

Les paramètres de chacune de vos connexions devraient être examinés en fonction des bonnes pratiques de configuration des connexions. De plus, vous devriez vérifier que toutes les connexions sont appropriées et qu’aucune connexion expérimentale ne se trouve dans votre tenant de production, car elles pourraient permettre un accès non autorisé. Si vous utilisez des connexions , il est recommandé de configurer les connexions de façon à signer les requêtes SAML.

Vérification de la personnalisation des pages

Si vous utilisez la page Auth0 , la page de réinitialisation du mot de passe ou la fonctionnalité Guardian , vous devriez vérifier que les pages affichées à l’utilisateur final sont personnalisées de façon adéquate.

Page de connexion Universal Login

Universal Login est la méthode recommandée pour authentifier les utilisateurs et repose sur l’utilisation de la page de connexion. Vous pouvez personnaliser la page de connexion pour répondre aux exigences d’image de marque de votre organisation.

Pratique exemplaire

Pour personnaliser les pages Universal Login, vous pouvez modifier vos thèmes de page et créer des modèles de page dynamiques.Si vous choisissez d’utiliser Classic Login et de personnaliser le script de la page de connexion, nous vous recommandons fortement d’utiliser le contrôle de version. Pour ce faire, vous devez déployer le script dans votre tenant Auth0 au moyen de l’automatisation du déploiement ou de l’une des autres stratégies.

Page de réinitialisation du mot de passe

La page Réinitialisation du mot de passe est utilisée lorsqu’un utilisateur utilise la fonctionnalité de changement de mot de passe et, comme pour la page de connexion, vous pouvez la personnaliser pour qu’elle respecte les exigences particulières de votre organisation en matière d’image de marque.

Guardian

Les pages de l’authentification multifacteur peuvent être personnalisées en modifiant les options d’image de marque d’Universal Login dans la section Paramètres d’Universal Login. Si vous avez besoin d’une personnalisation plus poussée, vous pouvez aussi personnaliser l’intégralité du contenu HTML afin de répondre aux exigences particulières d’expérience utilisateur de votre organisation.

Vérification des autorisations

Si vous utilisez la fonctionnalité d’autorisation d’Auth0, veillez à vérifier attentivement tous les privilèges accordés pour vous assurer que les autorisations conviennent à votre environnement de production.

Validation de la configuration de l’API

Access Token Expiration

Vous devriez vérifier de nouveau les paramètres d’expiration du jeton d’accès à l’API afin de vous assurer qu’ils conviennent à chaque API de votre environnement de production.

Accès hors ligne à l’API

Si votre application ne demande pas de , ce paramètre doit être désactivé.

Algorithme de signature du jeton d’accès

Il est recommandé de définir l’algorithme de signature du jeton d’accès à l’API à RS256 plutôt qu’à HS256 afin de minimiser l’exposition de la clé de signature.

Validation du jeton d’accès à l’API

Si vous avez des API personnalisées, assurez-vous qu’elles valident correctement les jetons d’accès qu’elles reçoivent avant d’utiliser les renseignements qu’ils contiennent.

Portées de l’API

Si vous avez des applications qui effectuent des appels de machine à machine vers l’une de vos API, vous devriez passer en revue les portées définies pour l’API afin de vous assurer qu’elles conviennent toutes à votre environnement de production. Pour en savoir plus, consultez la documentation sur le grant Client Credentials.

Modèles de courriel personnalisés

Auth0 utilise largement les courriels à la fois pour envoyer des notifications aux utilisateurs et pour assurer les fonctionnalités nécessaires à une gestion sécurisée des identités (par exemple, la vérification de l’adresse courriel, la récupération de compte et la protection contre les attaques par force brute). Auth0 fournit donc plusieurs modèles à cette fin.
Avant de personnaliser les modèles de courriel, veuillez configurer votre Fournisseur de courriel.
Par défaut, les modèles de courriel comprennent un libellé standard et l’image de marque d’Auth0. Toutefois, vous pouvez configurer presque tous les aspects de ces modèles pour qu’ils reflètent le ton et l’expérience utilisateur que vous souhaitez, et modifier des éléments comme la langue de préférence, les options d’accessibilité, etc. Les modèles de courriel se personnalisent à l’aide de la syntaxe Liquid. Si vous souhaitez personnaliser vos modèles en fonction des préférences des utilisateurs, vous aurez aussi accès aux métadonnées figurant dans le profil des utilisateurs, ainsi qu’aux métadonnées propres à l’application.

Protection contre les attaques configurée

Les systèmes d’authentification sont essentiels, car ils empêchent les d’accéder aux applications et aux données des utilisateurs auxquelles ils ne devraient pas avoir accès. Nous voulons mettre le plus d’obstacles possible entre ces acteurs malveillants et l’accès à nos systèmes. L’un des moyens les plus simples d’y parvenir est de vous assurer que votre protection contre les attaques dans Auth0 est correctement configurée. Prenez donc un moment pour consulter les recommandations à ce sujet et vérifier qu’elle fonctionne bien dans votre cas.

Pratique exemplaire

La détection d’anomalies est gérée en arrière-plan par Auth0 et constitue une excellente fonctionnalité de sécurité pour votre produit. Si vous prévoyez l’utiliser, assurez-vous d’avoir configuré votre fournisseur de courriel et vos modèles de courriel avant d’activer l’envoi de courriels à vos utilisateurs.

Guide de planification de projet

Nous offrons un guide de planification en format PDF que vous pouvez télécharger et consulter pour en savoir plus sur nos stratégies recommandées. Guide de planification de projet B2B IAM