Logto v1.36 apporte la prise en charge des URI de redirection avec joker pour les déploiements de prévisualisation, le contrôle de l'échange de jeton au niveau de l'application, l’option de faire confiance aux e-mails non vérifiés pour les connecteurs OIDC, ainsi que la possibilité de passer la collecte d’identifiant lors de la connexion sociale.
SijieDeveloper
Arrêtez de perdre des semaines sur l'authentification des utilisateurs
Lancez des applications sécurisées plus rapidement avec Logto. Intégrez l'authentification des utilisateurs en quelques minutes et concentrez-vous sur votre produit principal.
Logto v1.36 est arrivé. Cette version apporte la prise en charge des URI de redirection avec joker, le contrôle de l'échange de jeton au niveau de l'application et la possibilité de faire confiance aux e-mails non vérifiés dans les connecteurs OIDC.
Grâce au contributeur de la communauté @Arochka, il est maintenant possible d'utiliser des motifs avec joker (*) dans les URI de redirection. Cela est particulièrement utile pour les environnements dynamiques comme les déploiements de prévisualisation où les URL sont générées à la volée.
Règles pour les applications web :
Les jokers fonctionnent dans le nom d’hôte et le chemin des URI http/https
Les jokers ne sont pas autorisés dans le schéma, le port, la requête ou le hash
Les motifs de nom d’hôte doivent inclure au moins un point pour éviter les correspondances trop larges
Échange de jetons avec contrôle au niveau de l’application#
L’échange de jetons est maintenant disponible pour les applications machine-à-machine, et tu as un contrôle précis sur quelles applications peuvent l'utiliser.
Nouveau paramètre allowTokenExchange dans la configuration de l'application
Les nouvelles applications ont l'échange de jeton désactivé par défaut
Les applications de première partie existantes (Traditionnelle, Native, SPA) le gardent activé pour la compatibilité ascendante
Les applications tierces ne peuvent pas utiliser l’échange de jetons
La Console affiche un avertissement de risque lors de l’activation pour les clients publics
Faire confiance aux e-mails non vérifiés pour les connecteurs OIDC#
Certains fournisseurs d'identité ne renvoient pas email_verified ou le renvoient comme false même lorsque l’e-mail est valide. Tu peux désormais configurer les connecteurs sociaux OIDC et les connecteurs SSO d’entreprise pour synchroniser les e-mails,
peu importe le statut de vérification.
Active trustUnverifiedEmail dans ta configuration de connecteur (par défaut à false). Cette option est disponible dans la Console Admin pour les connecteurs OIDC et Azure AD SSO.
Passer la collecte d’identifiant pour la connexion sociale#
Les directives de l’App Store d’Apple exigent que « Se connecter avec Apple » ne demande pas d’informations supplémentaires au-delà de ce qu’Apple fournit. Pour t’aider, nous avons ajouté une nouvelle option pour passer la collecte obligatoire d’identifiant
lors de la connexion sociale.
Trouve la case à cocher « Exiger que les utilisateurs fournissent un identifiant manquant à l’inscription » dans la section Connexion sociale de tes paramètres d’expérience de connexion.