Skip to main content
liste de contrôle d’accès de locataire (ACL) gère le trafic vers les ressources de votre locataire selon les règles que vous définissez. ACL de locataire peut vous aider à préserver vos limites de débit contre les menaces potentielles (comme les attaques par déni de service) et à veiller à ce que seuls les utilisateurs légitimes accèdent à vos applications.

Fonctionnement

Chaque ACL de locataire se compose d’un ensemble de règles. Lorsque votre locataire ou l’ reçoit une requête, les règles de votre ACL de locataire déterminent la façon d’y répondre. Les options de configuration granulaires de ACL de locataire vous permettent d’appliquer des règles à différents signaux et scopes. Voici quelques exemples :
  • Vous pouvez utiliser le scope hostnames pour désactiver ou restreindre l’accès à votre domaine canonique tout en autorisant le trafic via des domaines personnalisés.
  • Si vous adoptez les Model Context Protocols (MCP) dans votre locataire, vous pouvez utiliser le scope Dynamic Client Registration (dcr) pour éviter des risques comme l’enregistrement non autorisé d’applications ou des tentatives d’hameçonnage au moyen de noms d’application trompeurs.
À des fins de surveillance et d’audit, un événement de journal du locataire (acls_summary) est créé toutes les 10 minutes pour chaque règle de ACL de locataire, avec des détails sur la façon dont cette règle affecte le trafic. Vous pouvez activer le mode surveillance pour les règles afin de tester et de consigner leur comportement sans appliquer réellement la règle au trafic.

Limites

  • Les clients ayant un plan Entreprise peuvent créer une ACL de locataire.
  • Les clients ayant un plan Entreprise avec le module complémentaire de protection contre les attaques peuvent créer jusqu’à 10 ACL de locataire.
  • Chaque ACL de locataire peut comprendre jusqu’à 20 entrées par identifiant source (comme IPv4, CIDR, etc.).
  • L’identifiant Agent utilisateur n’est pas pris en charge lors de l’utilisation de domaines personnalisés autogérés.
  • L’en-tête auth0-fowarded-for n’est pas pris en charge.