Vérification générale du tenant
Vérification de la préparation du tenant
Vérifiez que vous avez configuré des environnements de tenant qui prennent en charge votre cycle de vie du développement logiciel (SDLC) et que les tenants Dev, Test et Prod sont bien séparés, afin que le travail de développement qui se poursuit après le lancement n’ait pas d’incidence négative sur votre environnement de production. Chaque entreprise a une forme ou une autre de cycle de vie du développement logiciel (SDLC), et tout au long du processus de développement, vous voudrez vous aligner sur cette stratégie. Par exemple, vous devez pouvoir tester votre intégration avec Auth0 de la même façon que vous testez les applications elles-mêmes. Il est donc important de structurer les tenants Auth0 pour prendre en charge votre SDLC, et il existe un modèle uniforme que nos clients suivent généralement en ce qui concerne les bonnes pratiques liées à l’organisation des tenants pour y parvenir :
Dans certains cas, vous pourriez aussi vouloir créer un ou plusieurs environnements sandbox (p. ex., company-sandbox1, company-sandbox2) afin de tester des changements sans compromettre votre environnement de développement. C’est notamment l’endroit où vous pourriez tester les scripts de déploiement et d’autres éléments du genre.
Vérification de l’association du tenant
Pour vous assurer que vos tenants sont tous associés à votre entente contractuelle Auth0 et qu’ils disposent des mêmes fonctionnalités, assurez-vous que tous vos tenants sont associés à votre compte d’entreprise. Si certains développeurs veulent créer leurs propres sandboxes à des fins de test, assurez-vous qu’ils sont eux aussi associés à votre compte afin qu’ils aient les mêmes autorisations. Pour ce faire, vous devez communiquer avec votre représentant Auth0 ou avec le Auth0 Support Center.Indiquer le tenant de production
Pour qu’Auth0 reconnaisse votre tenant de production, assurez-vous de configurer votre tenant de production avec l’indicateur « production » dans le Support Center.Vérification de production du tenant
Auth0 offre un outil de Production Check pour détecter de nombreuses erreurs courantes. Vous devriez vous assurer qu’il a été exécuté et que tous les problèmes relevés dans le rapport ont été corrigés avant le lancement. De plus, vous devriez consulter les recommandations de configuration selon les pratiques exemplaires, dont la vérification ne peut pas être automatisée.Vérification du paramètre du tenant
Paramètres du tenant
Assurez-vous de suivre les recommandations d’Auth0 relatives aux paramètres du tenant pour configurer votre image de marque, ainsi que votre courriel de soutien et votre URL de soutien, afin que les utilisateurs sachent comment obtenir de l’aide si un problème survient. Vous voudrez aussi vérifier vos paramètres de délai d’expiration de session , ainsi que la liste des administrateurs du dashboard qui ont accès à votre tenant de production.Personnalisation de la page d’erreur
S’il survient des problèmes pendant un flux de travail interactif de l’utilisateur (par ex., lors de l’inscription ou de la connexion), Auth0 fournit des messages d’erreur qui indiquent la cause sous-jacente du problème. Les messages par défaut sont assez cryptiques, surtout pour l’utilisateur final, puisqu’il lui manque souvent le contexte que vous seul pouvez fournir. C’est pourquoi nous recommandons de personnaliser vos pages d’erreur afin de fournir directement à vos utilisateurs les renseignements contextuels manquants. De plus, la personnalisation de vos pages d’erreur vous permet d’afficher votre image de marque plutôt que celle d’Auth0, tout en fournissant à vos utilisateurs des indications utiles sur la marche à suivre. Ces renseignements peuvent inclure un lien vers une FAQ ou des instructions pour communiquer avec l’équipe de soutien ou le centre d’assistance de votre entreprise.Désactiver les indicateurs de fonctionnalité hérités
Si vous avez un ancien tenant, il se peut que divers indicateurs de fonctionnalité hérités soient activés dans l’onglet Avancé des paramètres du tenant. Si une ou plusieurs bascules sont activées dans la section « Migrations » de cet onglet, vous devriez vérifier votre utilisation et planifier l’abandon de cette fonctionnalité héritée.Delegated Admin Extension
Lorsque vous vérifiez la liste des utilisateurs qui ont accès à votre tenant de production, n’oubliez pas de vérifier également les utilisateurs indiqués dans la Delegated Admin Extension.Configuration du nom du domaine personnalisé
Par défaut, l’URL associée à votre tenant comprend son nom et, dans certains cas, un identifiant propre à une région. Par exemple, les tenants basés aux États-Unis ont une URL semblable àhttps://example.auth0.com, tandis que ceux basés en Europe ont une URL du type https://example.eu.auth0.com. Un domaine personnalisé vous permet d’offrir à vos utilisateurs une expérience cohérente en utilisant un nom en accord avec l’image de marque de votre organisation.
De plus, la fonctionnalité vous offre un contrôle complet sur le processus de gestion des certificats. Par défaut, Auth0 fournit des certificats SSL standard, mais si vous configurez un domaine personnalisé, vous pouvez utiliser des certificats SSL à validation étendue (EV) ou l’équivalent afin d’offrir les संकेत visuels du navigateur qui procurent à vos visiteurs une tranquillité d’esprit accrue.
En général, nous constatons que nos clients réussissent le mieux lorsqu’ils utilisent un domaine centralisé pour l’authentification — c’est particulièrement vrai si l’entreprise propose plusieurs produits ou marques de service. En utilisant un domaine centralisé, vous pouvez offrir aux utilisateurs finaux une expérience utilisateur cohérente tout en réduisant au minimum la nécessité de maintenir plusieurs tenants de production dans Auth0.
Vérification des paramètres de l’application et de la connexion
Les paramètres de chacune de vos connexions devraient être passés en revue selon les pratiques exemplaires de configuration des connexions. De plus, vous devriez vérifier que toutes les connexions conviennent et qu’aucune connexion expérimentale ne subsiste dans votre tenant de production, car elles pourraient permettre un accès non autorisé. Si vous utilisez des connexions , il est recommandé de les configurer pour signer les requêtes SAML.Vérification de la personnalisation des pages
Si vous utilisez la page d’Auth0, la page de réinitialisation du mot de passe ou l’ Guardian, vous devriez vérifier que les pages affichées à l’utilisateur final sont bien personnalisées.Universal Login Page
Universal Login est la méthode recommandée pour authentifier les utilisateurs et repose sur l’utilisation de la page de connexion. Vous pouvez personnaliser la page de connexion pour respecter les exigences de l’image de marque de votre organisation.Page de réinitialisation du mot de passe
La page Réinitialisation du mot de passe est utilisée lorsqu’un utilisateur recourt à la fonction de changement de mot de passe et, comme pour la page de connexion, vous pouvez la personnaliser afin qu’elle reflète les exigences particulières de votre organisation en matière d’image de marque.Guardian
Les pages de l’authentification multifactorielle peuvent être personnalisées en modifiant les options d’image de marque d’Universal Login dans la section Paramètres d’Universal Login. Si vous avez besoin d’une personnalisation plus poussée, vous pouvez aussi personnaliser l’ensemble du contenu HTML afin de répondre aux exigences particulières de l’expérience utilisateur de votre organisation.Vérification des autorisations
Si vous utilisez la fonctionnalité d’autorisation d’Auth0, assurez-vous de vérifier attentivement tous les privilèges accordés pour confirmer que les autorisations conviennent à votre environnement de production.Vérification de la configuration de l’API
Access Token Expiration
Vous devriez vérifier de nouveau les paramètres d’Access Token Expiration de l’API afin de vous assurer qu’ils conviennent à chaque API de votre environnement de production.Accès hors ligne à l’API
Si votre application ne demande pas de , cette option doit être désactivée.Algorithme de signature du jeton d’accès
Il est recommandé de définir l’algorithme de signature du jeton d’accès à l’API sur RS256 plutôt que sur HS256 afin de minimiser l’exposition de la clé de signature.Validation du jeton d’accès à l’API
Si vous avez des API personnalisées, assurez-vous qu’elles valident correctement les jetons d’accès qu’elles reçoivent avant d’utiliser les renseignements qu’ils contiennent.Scopes d’API
Si vous avez des applications qui effectuent des appels de machine à machine à l’une de vos API, vous devriez passer en revue les scopes définis pour l’API afin de vous assurer qu’ils conviennent tous à votre environnement de production. Pour en savoir plus, consultez la documentation sur le flux d’octroi des informations d’identification du client.Modèles de courriel personnalisés
Auth0 utilise largement le courriel à la fois pour envoyer des notifications aux utilisateurs et pour assurer les fonctionnalités nécessaires à une gestion sécurisée des identités (par exemple, la vérification des courriels, la récupération de compte et les protections contre les attaques par force brute), et Auth0 fournit plusieurs modèles à cette fin.Avant de personnaliser les modèles de courriel, veuillez configurer votre fournisseur de courriel.