Opérationnalisez vos tenants B2B Auth0 pour la production en configurant des fournisseurs de courriel, la surveillance, la diffusion des journaux et les notifications Auth0, ainsi qu’en provisionnant de nouvelles organisations clientes et des portails IdP libre-service pour assurer la continuité des activités.
L’opérationnalisation exige de configurer ou de mettre en place l’infrastructure nécessaire pour assurer un fonctionnement évolutif, mesurable et quantifiable, essentiel à la continuité des activités. Dans Auth0, cela comprend la configuration de services de soutien (comme les fournisseurs de courriel), la surveillance des services de votre déploiement, la détection de situations anormales et la préparation à une reprise rapide et harmonieuse lorsqu’un problème survient dans un environnement de production.La mise en place de pratiques opérationnelles efficaces est un investissement qui, selon les clients les plus performants, porte ses fruits. Voici donc quelques éléments à prendre en compte dans votre workflow :
Que devriez-vous faire pour détecter les défaillances de façon proactive ?
Comment pouvez-vous obtenir des données sur l’état opérationnel d’Auth0 ?
Auth0 fournit-il de l’information sur les changements à venir dans le service Auth0 ?
Comment pouvez-vous vérifier s’il y a des avis importants d’Auth0 ?
Que devriez-vous faire avec les données de journalisation d’Auth0 afin de pouvoir les analyser et les conserver plus longtemps que la période limitée de conservation des données d’Auth0 ?
Comment pouvez-vous analyser les journaux d’Auth0 pour déterminer si les charges de pointe de votre application déclenchent des limites de débit ou d’autres erreurs ?
Quels services de courriel devriez-vous utiliser pour prendre en charge des volumes de production de courriels destinés aux utilisateurs ? Puis-je utiliser le fournisseur de courriel prêt à l’emploi d’Auth0 dans mon environnement de production ?
Devez-vous configurer votre pare-feu et quels ports devrez-vous ouvrir pour les services internes qui doivent recevoir des communications d’Auth0 (comme les bases de données personnalisées, les services Web et les serveurs de courriel) ?
Comment allez-vous provisionner de nouvelles organisations ?
Avez-vous besoin d’offrir un provisionnement en libre-service à votre client afin qu’il puisse configurer ses propres organisationnels ?
Auth0 offre des fonctionnalités de surveillance du fonctionnement du service Auth0 ainsi que de l’information sur l’état du service. De plus, Auth0 met à disposition de l’information sur les changements à venir du service Auth0 par l’entremise de diverses notifications. Les services de journalisation d’Auth0 offrent également des fonctionnalités étendues pour retracer et repérer les anomalies opérationnelles, y compris les restrictions causées par la limitation de débit ou une charge excessive.Par défaut, Auth0 fournit des services d’envoi de courriels pour vous aider à accélérer votre intégration. Toutefois, ces services ne sont pas conçus pour une utilisation à grande échelle dans des environnements de production et n’offrent aucun niveau de service précis ni aucune garantie en matière d’envoi de courriels. Notre recommandation, comme bonne pratique et comme le font généralement nos clients, consiste à configurer votre propre fournisseur de services de courriel.Vous pourriez également devoir apporter des changements à la configuration de l’infrastructure afin de prendre en charge l’intégration avec Auth0 et l’utilisation de l’extensibilité d’Auth0. Par exemple, si vous devez fournir des callbacks à votre infrastructure interne ou externe (p. ex., si vous devez effectuer des appels d’API externes dans Actions, Rules ou Hooks, ou au moyen de scripts de base de données personnalisés si vous devez tirer parti d’un stockage d’identités hérité existant), vous devrez peut-être configurer les paramètres de votre pare-feu.Une fois que vous aurez déterminé comment les organisations seront représentées dans votre système, vous voudrez aussi réfléchir à la façon dont vous allez provisionner l’organisation elle-même. Consultez provisionnement des organisations pour en savoir plus.De plus, bon nombre de nos clients ont développé un ou plusieurs portails libre-service à l’intention des administrateurs d’organisation de leurs clients afin de leur permettre de configurer eux-mêmes leurs IdPs.
Le tableau de bord d’état d’Auth0, ainsi que le tableau de bord de disponibilité d’Auth0, affichent l’état actuel et passé du service Auth0 dans un format facilement compréhensible. Si des alertes de surveillance se déclenchent, votre équipe des opérations devrait, comme première étape de dépannage, consulter le tableau de bord d’état pour vérifier s’il y a une panne en cours. La page d’état du nuage public permet aussi de s’abonner aux notifications de panne, et nous vous recommandons également de vérifier l’état de tous les services externes tiers dont vous dépendez, comme les fournisseurs d’identité sociale. Avoir cette information à portée de main peut aider à écarter rapidement les causes possibles lors du dépannage d’un problème et devrait figurer en tête d’une liste de vérification de dépannage, tant pour les développeurs que pour le personnel du centre d’assistance.
L’information sur la façon de vérifier l’état d’Auth0 ainsi que celui de tous les services dont il dépend (comme les fournisseurs d’identité sociale) devrait figurer en tête d’une liste de vérification de dépannage, tant pour les développeurs que pour le personnel du centre d’assistance. Nous vous recommandons aussi de vous abonner à la page d’état d’Auth0 afin de recevoir des notifications sur les mises à jour d’état.
En cas de panne du service de nuage public, Auth0 effectue une analyse des causes fondamentales (RCA) et en publie les résultats sur la page d’état d’Auth0. Auth0 mène une enquête approfondie après une panne — y compris la détermination de la cause fondamentale, des facteurs contributifs et des mesures à prendre pour éviter que le problème ne se reproduise — et, par conséquent, la publication d’un document RCA peut prendre quelques semaines.
Auth0 envoie des courriels aux utilisateurs pour des événements comme le message de bienvenue à l’inscription, la validation de l’adresse courriel, les mots de passe compromis et la réinitialisation du mot de passe. Vous pouvez personnaliser les modèles de courriel pour chaque type d’événement, et il est aussi possible de personnaliser de façon avancée le traitement des courriels. Auth0 fournit un fournisseur de courriel de test à capacité limitée pour les tests de base, mais vous devez configurer votre propre fournisseur de courriel pour une utilisation en production. De plus, la personnalisation des modèles de courriel ne fonctionnera pas tant que vous n’aurez pas configuré votre propre fournisseur.
Le fournisseur de courriel par défaut d’Auth0 ne prend pas en charge l’envoi de volumes de courriels de production ni la personnalisation des modèles de courriel. Vous devriez donc configurer votre propre fournisseur de courriel avant de déployer en production.
Si du code personnalisé exécuté dans Auth0 (par exemple dans une Action, une Rule, un Hook ou des scripts de base de données personnalisés) doit envoyer une requête à un service à l’intérieur de votre réseau, ou si vous configurez un fournisseur SMTP sur site dans Auth0, vous devrez peut-être configurer votre pare-feu pour autoriser le trafic entrant provenant d’Auth0. Les adresses IP à autoriser par le pare-feu sont propres à chaque région et sont indiquées dans les écrans de configuration de Rules, Hooks, des scripts de base de données personnalisés et du fournisseur de courriel de votre .
Auth0 offre de vastes capacités en matière de journalisation des événements, ainsi que d’analyse des journaux afin de repérer les anomalies dans les événements (consultez la documentation sur les journaux pour en savoir plus). La période de conservation standard des journaux Auth0 est déterminée par le niveau d’abonnement; la plus courte est de 2 jours et la plus longue, de seulement 30 jours. En faisant appel au soutien Auth0 pour l’intégration à des services de journalisation externes, vous pourrez conserver les journaux au-delà de cette période et regrouper les journaux à l’échelle de votre organisation.
Vous devriez utiliser l’une des solutions de diffusion des journaux pour envoyer les données de journaux à un service externe d’analyse de journaux. Cela vous permettra de conserver les données plus longtemps et d’obtenir des analyses avancées des données de journaux.
Vous devriez vérifier la période de conservation des données de journaux associée à votre niveau d’abonnement et mettre en place une extension d’exportation des données de journaux pour envoyer ces données à un service externe d’analyse de journaux. Vous pouvez utiliser l’une de nos solutions de diffusion des journaux dans Auth0 Marketplace.Les équipes de développement peuvent utiliser les fichiers journaux pour le dépannage et pour repérer des erreurs intermittentes qui peuvent être difficiles à détecter au moyen des tests d’assurance qualité. Les équipes de sécurité voudront probablement aussi avoir accès aux données de journaux au cas où des données médico-légales seraient un jour nécessaires. L’exportation des fichiers journaux vers des services offrant des analyses poussées peut vous aider à repérer des tendances, comme les tendances d’utilisation et les déclenchements de la .
Auth0 fournit un code d’erreur unique pour les erreurs signalées lorsque la limite de débit est dépassée. Vous devriez mettre en place une analyse automatisée des journaux afin de repérer les erreurs liées aux limites de débit, pour pouvoir traiter de façon proactive l’activité qui atteint ces limites avant qu’elle ne cause trop de problèmes à vos utilisateurs. Auth0 publie aussi des codes d’erreur pour d’autres types d’erreurs, et il est également utile d’analyser les journaux pour les erreurs d’authentification ainsi que pour les erreurs provenant des appels à l’API Auth0 (les codes d’erreur de la Management API sont affichés sous chaque appel dans le Management API Explorer).
Appeler la Management API pour récupérer les renseignements du profil utilisateur à partir d’une Rule est une cause fréquente d’erreurs liées aux limites de débit, car de tels appels d’API peuvent s’exécuter à chaque connexion ainsi que lors des vérifications périodiques de la session.
Vous devriez mettre en place des mécanismes de surveillance des mises en œuvre d’Auth0, afin que votre équipe de soutien ou d’exploitation reçoive rapidement l’information nécessaire pour gérer les interruptions de service de façon proactive. Auth0 fournit des points de terminaison de surveillance qui peuvent être intégrés à votre infrastructure de surveillance. Ces points de terminaison sont conçus pour renvoyer une réponse adaptée aux services de surveillance. Il convient de noter qu’ils fournissent uniquement des données sur Auth0. Pour une surveillance complète de bout en bout, essentielle pour vérifier la capacité des utilisateurs à se connecter, nous vous recommandons de mettre en place une surveillance synthétique des transactions. Vous obtiendrez ainsi une surveillance plus granulaire et pourrez détecter les interruptions non liées à Auth0 ainsi que les baisses de performance, afin de réagir plus rapidement et de façon plus proactive.
Vous devriez mettre en place la capacité d’envoyer des transactions de connexion synthétiques afin de faciliter la surveillance de bout en bout de l’authentification. Vous pouvez le faire au moyen d’une application simple qui utilise le Resource Owner Password Grant en combinaison avec un utilisateur de test sans privilèges; n’oubliez pas non plus les politiques de limitation du débit d’Auth0.
Auth0 envoie plusieurs types de notifications que vous devriez surveiller, car elles contiennent des renseignements importants qui pourraient avoir une incidence sur vos tenant(s) et votre projet.
Auth0 envoie aux administrateurs du dashboard des notifications de sécurité proactives et d’autres annonces opérationnelles. Assurez-vous que les personnes qui doivent recevoir ces messages sont bien des administrateurs du dashboard.
De temps à autre, Auth0 peut envoyer une annonce importante liée à votre tenant. Ces annonces concernant votre service seront affichées dans votre Dashboard Auth0 et, selon leur gravité, envoyées par courriel aux administrateurs du Dashboard Auth0 inscrits. Vous devriez prendre l’habitude d’ouvrir régulièrement une session dans le Dashboard et de vérifier l’icône en forme de cloche en haut de l’écran pour voir s’il y a des avis importants. De plus, vous devriez consulter rapidement les courriels d’Auth0, car ils peuvent contenir des renseignements importants sur des changements ou des actions que vous devez entreprendre.
Auth0 fournit de l’information sur les changements apportés au service dans le journal des modifications d’Auth0. Vous devriez prendre l’habitude de consulter régulièrement les journaux des modifications d’Auth0 pour rester au courant des changements. Les équipes de soutien qui examinent un problème pourraient trouver utile de consulter le journal des modifications pour déterminer si des changements récents pourraient y être liés, surtout s’il s’agit de changements majeurs incompatibles. Les équipes de développement voudront aussi consulter les journaux des modifications pour repérer de nouvelles fonctionnalités qui pourraient leur être utiles.
Ce que vous devez faire lors du provisionnement d’une organisation dépend de la façon dont les organisations sont représentées dans votre système. Il peut être utile de prendre un peu de recul et de réfléchir à la manière dont les utilisateurs de ces organisations interagiront avec vos applications. Consultez Multiple Organization Architecture pour déterminer comment configurer les organisations dans votre système IAM.Lors du provisionnement des organisations, vous devez tenir compte des éléments suivants :
Vous devrez ajouter l’organisation à la configuration de votre propre application et/ou à votre base de données
Vous devrez apporter des modifications à votre configuration Auth0. Cela peut inclure certaines ou l’ensemble des actions suivantes :
Créer un tenant distinct
Ajouter une connexion de base de données (si vos utilisateurs sont isolés par organisation)
Ajouter une connexion d’entreprise pour cette organisation
Cela comprendra une collaboration avec l’organisation afin de mettre à jour sa configuration existante ou d’ajouter une configuration pour votre tenant Auth0 si elle n’est pas une organisation Legacy.
Provisionner un administrateur pour l’organisation
Un portail d’administration des organisations permet à vos administrateurs de créer, de modifier et de supprimer des organisations. Plusieurs tâches doivent être effectuées à la fois dans votre propre système et dans votre tenant Auth0. Ce portail devra probablement se trouver dans votre propre système afin d’avoir accès à vos magasins de données et à votre configuration. Toutefois, Auth0 fournit l’Auth0 Management API afin que vous puissiez répercuter les changements dans votre tenant Auth0 en même temps que vous les apportez dans votre propre système.Il existe deux approches principales pour créer une nouvelle organisation. Le choix dépend en grande partie du délai de déploiement d’une nouvelle organisation que vous êtes prêt à accepter.
Mises à jour en direct de votre tenant Auth0 : Si vous voulez pouvoir créer de nouvelles organisations en temps réel, vous voudrez probablement apporter les changements directement à votre tenant Auth0 à l’aide de l’Auth0 Management API. Cela permet d’appliquer les changements en temps réel et de rendre l’ajout d’une nouvelle organisation effectif immédiatement.
Les mises à jour en direct comportent toutefois certains éléments à prendre en compte. Certaines opérations doivent être effectuées en série pour éviter les problèmes. L’activation de clients sur une connexion et l’ajout d’URL de rappel à une Application en sont deux exemples. Toute opération dans la Management API où vous devez récupérer une liste complète et la soumettre de nouveau dans son intégralité avec la nouvelle valeur ajoutée doit être effectuée en série afin d’éviter que deux opérations parallèles n’écrasent l’une des valeurs.
Modifier le référentiel et redéployer : Si vous utilisez le Deploy CLI (ou un CLI personnalisé) dans le cadre de votre pipeline CI/CD, vous préférerez peut-être pousser vos changements directement dans votre référentiel, puis déclencher un nouveau déploiement à la place. Cela peut prendre un peu plus de temps, mais offre des avantages liés à l’historique des versions et à la possibilité d’annuler un changement en redéployant la version précédente.
Vous pourriez vouloir disposer d’un référentiel distinct uniquement pour les éléments dont les organisations ont besoin, afin d’éviter de redéployer d’autres composants communs et de risquer de commettre une erreur.
Bien que les connexions Auth0 facilitent la configuration des IdP, l’intégration des IdP des organisations clientes peut prendre beaucoup de temps, surtout si vous vendez régulièrement à de nouvelles organisations clientes ou si les organisations existantes ont des exigences IdP qui évoluent. C’est pourquoi bon nombre de nos clients ont jugé utile de créer un portail libre-service pour les administrateurs des organisations de leurs clients, afin qu’ils puissent configurer leurs propres IdP. Cela réduit la charge de travail de votre service informatique. L’Auth0 Management API fournit toutes les fonctionnalités nécessaires de gestion des connexions pour y parvenir.
Nous mettons à votre disposition un guide de planification au format PDF que vous pouvez télécharger et consulter pour en savoir plus sur les stratégies que nous recommandons.Guide de planification de projet B2B IAM
De nombreuses plateformes B2B mettent en œuvre un certain niveau d’isolation et/ou d’image de marque pour l’organisation de leurs clients, ce qui peut complexifier tout système de gestion des identités et des accès (IAM). Si c’est votre cas, nous vous recommandons de prendre le temps de consulter nos recommandations et nos pratiques exemplaires pour ce type d’environnement.Multiple Organization Architecture
Assistant
Responses are generated using AI and may contain mistakes.