{yourDomain} で作成された既存のセッションは、カスタムドメインの使用を開始すると無効になるため、ユーザーは再度ログインする必要があります。
前提条件
カスタムドメインの設定と検証が完了している必要があります。機能
Universal Login
Auth0 Universal Login を使用していて、ログインページをカスタマイズしている場合は、カスタムドメインを使用するようにコードを更新する必要があります。カスタマイズしていないデフォルトのログインページを使用している場合は、変更は不要です。詳しくは、Auth0 のをご覧ください。 Lock for Web を使用している場合は、次のサンプルスクリプトのように、configurationBaseUrl と overrides オプションを設定する必要があります。
overrides オプションを設定する必要があります。
/usernamepassword/login に必要) と issuer (id_token の検証に必要) を取得します。ただし、プロキシを使用している Private Cloud のお客様や、ドメイン名がテナント名/issuer と異なるカスタムドメインを使用しているお客様は、__tenant と __token_issuer を使用して固有の値を指定できます。
埋め込み Lock
アプリケーションに Lock for Web を埋め込んで使用している場合は、Lock を初期化する際にカスタムドメインを使うよう、コードを更新する必要があります。さらに、configurationBaseUrl も適切な CDN URL に設定する必要があります。
CDN の URL はリージョンによって異なります。https://cdn.[us|eu|au|jp].auth0.com を使用してください (us は米国、eu はヨーロッパ、au はオーストラリア、jp は日本です) 。
CDN の URL はリージョンによって異なります。2020 年 6 月 11 日以前に作成されたテナントでは、リージョンが米国の場合は
https://cdn.auth0.com を使用し、ヨーロッパ、オーストラリア、日本の場合はそれぞれ eu、au、jp を追加してください。テナントが 2020 年 6 月 11 日より後に作成されている場合、リージョンが米国であれば https://cdn.us.auth0.com を使用してください。Auth0 SPA SDK、Auth0.js、およびその他のSDK
Auth0 SPA SDK、Auth0.js、またはその他のSDKを使用する場合は、カスタムドメインを使ってSDKを初期化する必要があります。たとえば、Auth0.js SDKを使用する場合は、次の設定が必要です。 Auth0 SPA SDK の場合は次のとおりです: カスタムドメインを使用しており、Auth0.js で Management API の操作を行う予定もある場合は、以下の API セクションを参照してください。メールと電話通知でカスタムドメインを使用する
Auth0 のメールまたは電話通知でカスタムドメインを使用するには、この機能を有効にする必要があります。- Auth0 Dashboard > Branding > Custom Domains に移動します。
- Use Custom Domain in Emails トグルを有効にします。
Social アイデンティティプロバイダーを設定する
カスタムドメインを Social (IdP) で使用する場合は、IdP の許可済みリダイレクト URI の一覧にカスタムドメイン (https://login.northwind.com/login/callback など) が含まれるよう、更新する必要があります。
カスタムドメインでは、Auth0 developer keys は使用できません。
Google Workspace 接続を設定する
Google Workspace 接続でカスタムドメインを使用する場合は、 クライアント設定の Authorized Redirect URI を更新する必要があります。Google Cloud Console で Credentials に移動し、一覧から OAuth クライアントを選択すると、アプリの 、シークレット、その他の項目を含む設定ページが表示されます。Authorized redirect URIs フィールドに、カスタムドメインを含むhttps://<YOUR-CUSTOM-DOMAIN>/login/callback 形式の URL (例: https://login.northwind.com/login/callback) を追加します。
APIs
API 識別子 (つまりaudience) は変更されません。これは API ごとに一定の値であり、慣例的に URI が使われるものの、トークンの取得に使用するドメインとはまったく無関係です。
Auth0 は、トークンの取得に使用したドメインを iss クレームに持つトークンを発行します。
audience を指定する際は、カスタムドメインではなく、引き続き既定のテナントドメイン名 (https://{yourDomain}/userinfo や https://{yourDomain}/api/v2/ など) を使用してください。既定のテナントドメインを使用するのは、この箇所だけです。
すべてのリクエスト (つまり、トークンの取得と実際の API 呼び出し) では、同じドメインを使用する必要があります。カスタムドメイン経由で取得したトークンは、同じカスタムドメインの Auth0 API で使用しなければなりません。
カスタムドメインを使用した認証フローで、をリクエストしてにアクセスする場合は、Management API のエンドポイントもカスタムドメインで呼び出す必要があります。
SAMLアイデンティティプロバイダーを設定する
アイデンティティプロバイダー (IdP) でカスタムドメインを使用するには、アイデンティティプロバイダー側で Assertion Consumer Service (ACS) URL を更新する必要があります。IdP がサポートしている機能に応じて、次の 2 つの方法のいずれかで対応できます。- Auth0 の
https://<YOUR-CUSTOM-DOMAIN>/samlp/metadata?connection=<YOUR-CONNECTION-NAME>からサービスプロバイダーのメタデータを取得できます。これには、更新後の ACS URL が含まれます。次に、この値を IdP の設定で手動更新する必要があります。IdP 側でのこの変更は、アプリケーションでカスタムドメインの使用を開始するタイミングと同時に行う必要があります。設定対象の IdP が複数ある場合は、これが問題になることがあります。 - IdP が対応している場合は、署名付きリクエストを使用してこの要件を満たすことができます。
- 署名証明書を
https://<TENANT>.auth0.com/pemからダウンロードします。なお、https://<YOUR-CUSTOM-DOMAIN>.com/pemからも同じ証明書が返されます - 証明書を IdP に渡し、アップロードしてもらいます。これにより、Auth0 が IdP に送信する
AuthnRequestメッセージの署名を IdP で検証できるようになります - IdP は証明書をインポートし、必要に応じて署名検証を有効にします (具体的な手順は IdP によって異なります)
- Dashboard の Connections > Enterprise > SAML > CONNECTION で Sign Request トグルをオンにします。これにより、Auth0 は IdP に送信する SAML
AuthnRequestメッセージに署名するようになります。
SAML アプリケーションを設定する
SAML アプリケーションでカスタムドメインを使用する場合 (Auth0 が IdP の場合) 、Auth0 の新しいアイデンティティプロバイダー メタデータを使って、サービスプロバイダーを更新する必要があります。カスタムドメインが反映された更新済みメタデータは、https://<YOUR-CUSTOM-DOMAIN>/samlp/metadata/<YOUR-CLIENT-ID> から取得できます。カスタムドメインを使用すると、Auth0 が返すアサーションの issuer entity ID も変わる点に注意してください (urn:northwind.auth0.com のようなものから、urn:login.northwind.com のようにカスタムドメインを含むものに変わります) 。
IdP 主導の認証フローがある場合は、そのフローを呼び出すための URL も、カスタムドメインを反映するように更新する必要があります。https://<TENANT>.auth0.com/samlp/<YOUR-CLIENT-ID> の代わりに、https://<YOUR-CUSTOM-DOMAIN>/samlp/<YOUR-CLIENT-ID> を使用してください。
WS-Fed アプリケーションを設定する
Auth0 を IdP として使用する アプリケーションでカスタムドメインを利用する場合は、Auth0 の新しいアイデンティティプロバイダー メタデータを使ってサービスプロバイダーを更新する必要があります。カスタムドメインが反映されたメタデータは、https://<YOUR-CUSTOM-DOMAIN>/wsfed/FederationMetadata/2007-06/FederationMetadata.xml から取得できます。
Azure AD 接続を設定する
Azure AD 接続でカスタムドメインを使用する場合は、Azure AD の設定で Allowed Reply URL を更新する必要があります。Azure Active Directory で Apps registrations に移動し、対象のアプリを選択します。次に Settings -> Reply URLs をクリックし、https://<YOUR-CUSTOM-DOMAIN>/login/callback の形式で、カスタムドメインを含む URL (https://login.northwind.com/login/callback など) を追加します。
ADFS接続を設定する
ADFS接続でカスタムドメインを使用する場合は、ADFS設定のエンドポイントを更新する必要があります。コールバックURLでカスタムドメインを使用するには、https://<YOUR-CUSTOM-DOMAIN>/login/callback の形式 (例: https://login.northwind.com/login/callback) になるよう更新してください。
AD/LDAP 接続を設定する
Kerberos サポートが不要な場合、AD/LDAP 接続に追加の設定は必要ありません。 Kerberos サポート付きで AD/LDAP 接続を使用するには、カスタムドメインで動作するように Ticket エンドポイントを更新する必要があります。Auth0 AD/LDAP connector documentation に記載されているとおり、config.json ファイルを修正し、PROVISIONING_TICKET の値を https://<YOUR-CUSTOM-DOMAIN>/p/ad/jUG0dN0R の形式でカスタムドメインを使うように変更する必要があります。
この変更を保存したら、変更を反映するために AD/LDAP Connector サービスを再起動する必要があります。