Vérification générale du tenant
Vérification de la préparation du tenant
Vérifiez que vous avez configuré des environnements de tenant qui prennent en charge votre cycle de vie du développement logiciel (SDLC) et que les tenants Dev, Test et Prod sont bien séparés, afin que les travaux de développement en cours après la mise en production n’aient pas de répercussions négatives sur votre environnement de production. Chaque entreprise a son propre cycle de vie du développement logiciel (SDLC), et vous voudrez harmoniser votre démarche avec cette stratégie tout au long du processus de développement. Par exemple, vous devez être en mesure de tester votre intégration avec Auth0 de la même façon que vous testez les applications elles-mêmes. Il est donc important de structurer les tenants Auth0 pour prendre en charge votre SDLC, et il existe un modèle cohérent que nos clients suivent généralement en ce qui concerne les pratiques exemplaires liées à l’organisation des tenants :
Dans certains cas, vous pourriez aussi vouloir créer un ou plusieurs sandboxes (p. ex., company-sandbox1, company-sandbox2) afin de tester des changements sans compromettre votre environnement de développement. C’est notamment là que vous pourriez tester des scripts de déploiement et d’autres éléments du genre.
Pratique exemplaire
Vous pouvez également profiter de nos listes de vérification de mise en œuvre, que vous pouvez télécharger et personnaliser selon les besoins de votre projet de mise en œuvre.Vérification de l’association du tenant
Pour vous assurer que vos tenants sont tous associés à votre entente contractuelle avec Auth0 et qu’ils disposent des mêmes fonctionnalités, assurez-vous que tous vos tenants sont associés à votre compte d’entreprise. Si certains développeurs veulent créer leurs propres sandboxes pour effectuer des tests, assurez-vous qu’ils sont eux aussi associés à votre compte afin qu’ils aient les mêmes autorisations. Pour ce faire, communiquez avec votre représentant Auth0 ou le Auth0 Support Center.Spécifier le tenant de production
Pour qu’Auth0 reconnaisse votre tenant de production, veillez à définir votre tenant de production avec l’indicateur « production » dans le Support Center.Vérification de production du tenant
Auth0 offre une fonctionnalité de vérification de production pour détecter bon nombre d’erreurs courantes. Assurez-vous qu’elle a bien été exécutée et que tous les problèmes relevés dans le rapport ont été corrigés avant la mise en production. De plus, vous devriez consulter les conseils sur les configurations recommandées, dont la vérification ne peut pas être automatisée.Vérification des paramètres du tenant
Paramètres du tenant
Assurez-vous de suivre les recommandations d’Auth0 relatives aux paramètres du tenant pour configurer votre logo, ainsi que votre courriel de soutien et votre URL de soutien, afin que les utilisateurs sachent comment obtenir de l’aide en cas de problème. Vérifiez également vos paramètres de délai d’expiration de session , ainsi que la liste des administrateurs du Dashboard qui ont accès à votre tenant de production.Personnalisation de la page d’erreur
Si des problèmes surviennent pendant le parcours interactif de l’utilisateur (par ex. lors de l’inscription ou de la connexion), Auth0 affiche des messages d’erreur qui indiquent la nature du problème en arrière-plan. Les messages par défaut sont plutôt cryptiques, surtout pour l’utilisateur final, puisqu’il lui manque probablement le contexte que vous seul pouvez fournir. C’est pourquoi nous vous recommandons de personnaliser vos pages d’erreur afin de fournir directement à vos utilisateurs les renseignements contextuels manquants. De plus, la personnalisation de vos pages d’erreur vous permet d’afficher votre image de marque plutôt que celle d’Auth0, tout en donnant à vos utilisateurs des indications utiles sur la marche à suivre. Ces renseignements peuvent inclure un lien vers une FAQ ou des indications sur la façon de communiquer avec l’équipe de soutien ou le centre d’assistance de votre entreprise.Pratique exemplaire
Par défaut, il n’existe pas d’interface utilisateur pour personnaliser les pages d’erreur fournies par Auth0, mais vous pouvez utiliser le endpoint Tenant Settings de la Management API pour les configurer. Sinon, si vous pouvez créer et héberger votre propre page d’erreur, vous pouvez demander à Auth0 de rediriger les utilisateurs vers cette page au lieu d’utiliser l’option hébergée par Auth0.Désactivation des indicateurs de fonctionnalité hérités
Si vous avez un ancien tenant, il se peut que divers indicateurs de fonctionnalité hérités soient activés dans votre onglet Avancé des paramètres du tenant. Si des bascules sont activées dans la section « Migrations » de cet onglet, vous devriez vérifier votre utilisation et planifier l’abandon de la fonctionnalité héritée.Delegated Admin Extension
Lorsque vous vérifiez la liste des utilisateurs ayant accès à votre tenant de production, n’oubliez pas non plus de vérifier les utilisateurs mentionnés dans la Delegated Admin Extension.Configuration du nom de domaine personnalisé
Par défaut, l’URL associée à votre tenant inclut son nom et, dans certains cas, un identifiant propre à une région. Par exemple, les tenants basés aux États-Unis ont une URL semblable àhttps://example.auth0.com, tandis que ceux basés en Europe ont une URL de la forme https://example.eu.auth0.com. Un domaine personnalisé vous permet d’offrir à vos utilisateurs une expérience cohérente en utilisant un nom conforme à l’image de marque de votre organisation.
De plus, la fonctionnalité vous offre un contrôle complet sur le processus de gestion des certificats. Par défaut, Auth0 fournit des certificats SSL standard, mais si vous configurez un domaine personnalisé, vous pouvez utiliser des certificats SSL à validation étendue (EV) ou similaires afin d’offrir aux visiteurs des indices visuels dans le navigateur qui les rassurent davantage.
En général, nous constatons que les clients obtiennent les meilleurs résultats lorsqu’ils utilisent un domaine centralisé pour l’authentification — c’est particulièrement vrai si l’entreprise offre plusieurs produits ou marques de service. En utilisant un domaine centralisé, vous pouvez offrir aux utilisateurs finaux une expérience utilisateur cohérente tout en réduisant au minimum la nécessité de maintenir plusieurs tenants de production dans Auth0.
Vérification des paramètres de l’application et des connexions
Les paramètres de chacune de vos connexions devraient être examinés en fonction des bonnes pratiques de configuration des connexions. De plus, vous devriez vérifier que toutes les connexions sont appropriées et qu’aucune connexion expérimentale ne se trouve dans votre tenant de production, car elles pourraient permettre un accès non autorisé. Si vous utilisez des connexions , il est recommandé de configurer les connexions de façon à signer les requêtes SAML.Vérification de la personnalisation des pages
Si vous utilisez la page Auth0 , la page de réinitialisation du mot de passe ou la fonctionnalité Guardian , vous devriez vérifier que les pages affichées à l’utilisateur final sont personnalisées de façon adéquate.Page de connexion Universal Login
Universal Login est la méthode recommandée pour authentifier les utilisateurs et repose sur l’utilisation de la page de connexion. Vous pouvez personnaliser la page de connexion pour répondre aux exigences d’image de marque de votre organisation.Pratique exemplaire
Pour personnaliser les pages Universal Login, vous pouvez modifier vos thèmes de page et créer des modèles de page dynamiques.Si vous choisissez d’utiliser Classic Login et de personnaliser le script de la page de connexion, nous vous recommandons fortement d’utiliser le contrôle de version. Pour ce faire, vous devez déployer le script dans votre tenant Auth0 au moyen de l’automatisation du déploiement ou de l’une des autres stratégies.Page de réinitialisation du mot de passe
La page Réinitialisation du mot de passe est utilisée lorsqu’un utilisateur utilise la fonctionnalité de changement de mot de passe et, comme pour la page de connexion, vous pouvez la personnaliser pour qu’elle respecte les exigences particulières de votre organisation en matière d’image de marque.Guardian
Les pages de l’authentification multifacteur peuvent être personnalisées en modifiant les options d’image de marque d’Universal Login dans la section Paramètres d’Universal Login. Si vous avez besoin d’une personnalisation plus poussée, vous pouvez aussi personnaliser l’intégralité du contenu HTML afin de répondre aux exigences particulières d’expérience utilisateur de votre organisation.Vérification des autorisations
Si vous utilisez la fonctionnalité d’autorisation d’Auth0, veillez à vérifier attentivement tous les privilèges accordés pour vous assurer que les autorisations conviennent à votre environnement de production.Validation de la configuration de l’API
Access Token Expiration
Vous devriez vérifier de nouveau les paramètres d’expiration du jeton d’accès à l’API afin de vous assurer qu’ils conviennent à chaque API de votre environnement de production.Accès hors ligne à l’API
Si votre application ne demande pas de , ce paramètre doit être désactivé.Algorithme de signature du jeton d’accès
Il est recommandé de définir l’algorithme de signature du jeton d’accès à l’API à RS256 plutôt qu’à HS256 afin de minimiser l’exposition de la clé de signature.Validation du jeton d’accès à l’API
Si vous avez des API personnalisées, assurez-vous qu’elles valident correctement les jetons d’accès qu’elles reçoivent avant d’utiliser les renseignements qu’ils contiennent.Portées de l’API
Si vous avez des applications qui effectuent des appels de machine à machine vers l’une de vos API, vous devriez passer en revue les portées définies pour l’API afin de vous assurer qu’elles conviennent toutes à votre environnement de production. Pour en savoir plus, consultez la documentation sur le grant Client Credentials.Modèles de courriel personnalisés
Auth0 utilise largement les courriels à la fois pour envoyer des notifications aux utilisateurs et pour assurer les fonctionnalités nécessaires à une gestion sécurisée des identités (par exemple, la vérification de l’adresse courriel, la récupération de compte et la protection contre les attaques par force brute). Auth0 fournit donc plusieurs modèles à cette fin.Avant de personnaliser les modèles de courriel, veuillez configurer votre Fournisseur de courriel.