post-loginトリガーは、サインアップ後の認証を含め、ユーザーがAuth0 テナント内のアプリケーションに対して正常に認証されたとき、およびが交換されたときに実行されます。

参考資料
- イベントオブジェクト: Auth0 経由でログインするユーザーに関するコンテキスト情報を提供します。
- API object: フローの動作を変更するためのメソッドを提供します。
一般的なユースケース
アクセス制御
特定のアプリケーションへのアクセスを平日のみに制限する
API を呼び出すすべてのユーザーのアクセスを拒否する
ID トークンとアクセストークンにユーザーロールを追加する
event.authorization オブジェクトと api.idToken.setCustomClaim および api.accessToken.setCustomClaim メソッドを使用します。
- カスタムクレームには使用できないタームがあり、URI 形式の名前空間付きクレームを使用することを強く推奨します。詳細については、カスタムクレームの作成を参照してください。
- リクエスト元のアプリケーションに返される は、トリガーの処理の最後に生成・署名されます。最終的に署名された JWT には、Action 内からアクセスできません。
ユーザープロファイルを拡張する
user_metadata または app_metadata を設定するには、api.user.setUserMetadata または api.user.setAppMetadata 関数を使用します。
カスタムMFAポリシーを適用する
パスキーで手間を軽減する
ユーザーを外部サイトにリダイレクトする
access token の scopes を変更する
- scopes を追加する前に、想定どおりの audience であることを必ず確認してください。
- scopes を追加する際は、信頼できない入力を使用しないでください。
特定のJA3/JA4フィンガープリントからのアクセスを拒否する
event.security_contextオブジェクトには、現在のトランザクションのJA3/JA4フィンガープリント値が含まれます。