Domaines personnalisés
Changer de domaine après la mise en production de votre service peut entraîner des problèmes, car le code de votre application et les intégrations pourraient toujours référencer l'ancien domaine. Pour garantir une transition en douceur, nous recommandons de configurer vos domaines personnalisés dès le début lors de la création du tenant Production.
Votre tenant Logto est livré avec un domaine gratuit par défaut {{tenant-id}}.app.logto. Cependant, vous pouvez améliorer l'expérience utilisateur et la reconnaissance de votre marque en utilisant des domaines personnalisés, comme auth.example.com.
Vos domaines personnalisés sont utilisés pour plusieurs fonctions :
- URLs de page de connexion et d'inscription
- URI de rappel pour les connecteurs sociaux ou connecteurs SSO d’entreprise.
- URLs liées à Passkey et à la connexion par passkey (Changer de domaine après que les utilisateurs aient lié des Passkeys peut bloquer à la fois la MFA et la connexion avec ces identifiants).
- Point de terminaison SDK pour intégrer Logto à votre application.
- Fichiers de vérification de propriété de domaine pour des plateformes tierces (par exemple WeChat, Apple, ou d'autres services nécessitant un fichier statique sur votre domaine).
Plusieurs domaines personnalisés
Logto prend désormais en charge la configuration de plusieurs domaines personnalisés pour un seul tenant, rendant votre page de connexion accessible depuis plusieurs domaines de marque.
Limites selon le plan :
- Tenant de développement : Ajoutez jusqu'à 2 domaines personnalisés gratuitement (à des fins de test)
- Plan gratuit : Ajoutez 1 domaine personnalisé sans frais
- Plan Pro : Ajoutez 1 domaine personnalisé inclus, avec la possibilité d'ajouter jusqu'à 10 domaines personnalisés au total via des modules complémentaires
- Plan Entreprise : Pour plus de 10 domaines personnalisés ou des besoins spécifiques, veuillez nous contacter
Consultez le tableau des tarifs Logto pour plus d'informations.
Avec plusieurs domaines personnalisés, vous pouvez :
- Utiliser différents domaines pour diverses régions, langues, applications, organisations ou domaines de premier niveau
- Renforcer la confiance en maintenant une expérience de marque cohérente avant et après la connexion
- Fournir des expériences d'authentification spécifiques à une région ou à une marque via la personnalisation de l’interface
Configurer des domaines personnalisés dans la Console
Pour ajouter un nouveau domaine personnalisé dans la Console Logto, suivez ces étapes :
-
Rendez-vous sur Console > Paramètres > Domaines.
-
Dans la section "Ajouter un domaine personnalisé", saisissez votre sous-domaine (ex :
auth.example.com,auth.us.example.com) et cliquez sur "ajouter le domaine".
-
Copiez la valeur CNAME
domains.logto.appdans le tableau, puis allez chez votre fournisseur DNS pour ajouter l'enregistrement.
-
Attendez la vérification et le processus SSL.
- Nous vérifierons automatiquement vos enregistrements toutes les 10 secondes jusqu'à ce que le domaine personnalisé soit ajouté. Assurez-vous simplement que le nom de domaine saisi ou les enregistrements DNS sont corrects.
- La vérification prend généralement quelques minutes mais peut aller jusqu'à 24 heures selon le fournisseur DNS. Vous pouvez quitter la page pendant ce temps.
Pour ajouter plusieurs domaines personnalisés, répétez simplement les étapes ci-dessus pour chaque domaine à configurer.
Fichiers de vérification de domaine
Certaines plateformes tierces exigent que vous hébergiez un petit fichier texte ou JSON sur votre domaine pour prouver la propriété avant d'utiliser leur OAuth, SSO ou autres intégrations. Comme un domaine personnalisé Logto pointe vers Logto Cloud, vous ne pouvez pas téléverser ce fichier sur votre propre origine. Logto peut héberger ces fichiers pour vous.
Après qu'un domaine personnalisé soit Actif, ouvrez la carte du domaine dans Console > Paramètres > Domaines et utilisez la section Fichiers de vérification de domaine pour ajouter, mettre à jour ou supprimer des fichiers.
Chemins pris en charge
- Noms de fichiers à la racine avec extension, comme
/MP_verify_xxx.txtou/apple-developer-domain-association.txt - Chemins sous
/.well-known/, comme/.well-known/apple-developer-domain-association.txt
Seules les lettres, chiffres, points, tirets et underscores sont autorisés dans les segments de chemin. Les chemins imbriqués hors de /.well-known/ ne sont pas pris en charge.
Limites
- Jusqu'à 10 fichiers de vérification par domaine personnalisé
- Taille du contenu jusqu'à 16 384 caractères par fichier
- Type de contenu : texte brut (
text/plain) ou JSON (application/json)
Une fois enregistrés, Logto sert une correspondance exacte pour les requêtes GET et HEAD sur le domaine personnalisé, par exemple :
https://auth.example.com/MP_verify_xxx.txt
https://auth.example.com/.well-known/apple-developer-domain-association.txt
Les routes existantes de Logto sont toujours prioritaires. Les fichiers de vérification ne sont servis que lorsqu'aucun autre gestionnaire Logto ne correspond au chemin.
Dépannage
Problèmes de certificat SSL
Si vous rencontrez des problèmes de certificat SSL lors de la configuration de votre domaine personnalisé, cela peut être lié aux enregistrements CAA dans votre configuration DNS. Les enregistrements CAA spécifient quelles autorités de certification (CA) sont autorisées à émettre des certificats pour votre domaine. Si vous utilisez des enregistrements CAA, vous devrez autoriser à la fois "letsencrypt.org" et "pki.goog" pour que Logto puisse émettre des certificats SSL.
Pour diagnostiquer et résoudre les problèmes de certificat SSL liés aux enregistrements CAA, consultez la documentation Cloudflare sur les enregistrements CAA.
Erreur "The hostname is associated with a held zone"
Si vous voyez le message d'erreur "The hostname is associated with a held zone, please contact the owner to have the hold removed" lors de l'ajout d'un domaine personnalisé, cela signifie que le domaine est déjà dans une zone Cloudflare, et qu'il est en statut "Zone Hold". Voir cette documentation Cloudflare pour plus d'informations.
Pour résoudre ce problème, vous devrez lever le blocage de la zone. Suivez le lien ci-dessus pour les instructions sur la levée du blocage dans Cloudflare.
Délai d’attente dépassé (Erreur code 522) pour un domaine hébergé chez Cloudflare
Si votre domaine est hébergé chez Cloudflare, désactivez le proxy Cloudflare pour l'enregistrement CNAME.
Erreur "Redirect URI does not match" après configuration du domaine personnalisé
Si vous obtenez une erreur "redirect URI does not match" après avoir ajouté votre domaine personnalisé, vous devez mettre à jour la configuration de votre SDK pour utiliser le domaine personnalisé comme point de terminaison.
À propos du "domaine principal" :
Il n'y a pas de paramètre "domaine principal" distinct dans Logto. Après avoir ajouté un domaine personnalisé, votre domaine personnalisé et le domaine par défaut {tenant-id}.logto.app restent valides. Le domaine que vous configurez dans le paramètre endpoint de votre SDK détermine quel domaine sera utilisé pour les flux d'authentification.
Solution :
Mettez à jour le paramètre endpoint lors de l'initialisation de votre SDK pour utiliser votre domaine personnalisé :
const client = new LogtoClient({
endpoint: 'https://auth.example.com', // Utilisez votre domaine personnalisé
appId: 'your-app-id',
// ... autres options
});
Vérifiez également que les URI de redirection enregistrés dans Console → Applications correspondent au domaine que vous utilisez.
Remarque : Logto provisionne et gère automatiquement les certificats SSL pour votre domaine personnalisé. Vous n'avez pas besoin de configurer vos propres certificats.
Utiliser des domaines personnalisés
Une fois vos paramètres configurés, à la fois votre nom de domaine personnalisé et le nom de domaine Logto par défaut seront disponibles pour votre tenant. Cependant, certaines configurations sont nécessaires pour activer votre nom de domaine personnalisé.
Dans cet article, nous supposons que votre domaine personnalisé est auth.example.com.
Mise à jour du point de terminaison SDK pour les applications
Modifiez votre code d'initialisation du SDK Logto en changeant le nom de domaine du point de terminaison.
const client = new LogtoClient({
...,// autres options
endpoint: 'https://auth.example.com',
});
Sur la page de détails de votre application dans Console > Applications, faites défiler jusqu'à la section "Points de terminaison & Identifiants". Utilisez le menu déroulant de domaine pour afficher et copier les points de terminaison correspondants afin de mettre à jour les paramètres de votre application.
Modification des points de terminaison d'auth pour d'autres applications
Si vous avez des applications qui n'utilisent pas le SDK Logto, il est nécessaire de mettre à jour leurs points de terminaison d'authentification.
Vous pouvez trouver les points de terminaison d'auth à l'URL bien connue :
https://auth.example.com/oidc/.well-known/openid-configuration
Mise à jour des URI de redirection des connecteurs sociaux
Les connecteurs sociaux utilisent le protocole OIDC/OAuth. Lorsque les utilisateurs se connectent via un domaine personnalisé, l'URI de redirection utilisera automatiquement ce domaine personnalisé. Vous devez mettre à jour l'URI de redirection dans la console développeur de votre fournisseur social.
Étapes :
- Rendez-vous sur Console > Connecteurs > Connecteurs sociaux et sélectionnez votre connecteur.
- Copiez l'URI de redirection affichée dans les détails du connecteur. Logto liste toutes les URI de redirection disponibles pour vos domaines personnalisés configurés.
- Ajoutez cette URI de redirection dans la console développeur de votre fournisseur social (ex : Google, GitHub, Facebook).
Pour plusieurs domaines personnalisés :
- Ajoutez toutes les URI de redirection pour chaque domaine personnalisé configuré. Cela garantit que la connexion sociale fonctionne quel que soit le domaine utilisé par les utilisateurs.
- Le domaine Logto par défaut (
*.logto.app) reste valide. Incluez-le uniquement si vous souhaitez également prendre en charge les connexions via le domaine par défaut. - Pour le connecteur GitHub, utilisez les GitHub Apps au lieu des applications OAuth configurées dans le tableau de bord GitHub, car les GitHub Apps prennent en charge plusieurs URI de redirection. Les applications OAuth ne prennent en charge qu'une seule URI de redirection.
Mise à jour des URI de redirection des connecteurs SSO d’entreprise basés sur OIDC
Les connecteurs d’entreprise basés sur OIDC suivent le même schéma que les connecteurs sociaux.
Étapes :
- Rendez-vous sur Console > SSO d’entreprise et sélectionnez votre connecteur OIDC.
- Copiez les URI de redirection dans les détails du connecteur. Logto liste toutes les URI de redirection disponibles pour vos domaines personnalisés configurés.
- Mettez à jour l'URI de redirection dans les paramètres de votre fournisseur d'identité (IdP).
Pour plusieurs domaines personnalisés : Ajoutez toutes les URI de redirection correspondantes à votre IdP pour garantir que le SSO d’entreprise fonctionne sur tous les domaines.
Mise à jour des URLs ACS des connecteurs SSO d’entreprise basés sur SAML
Les connecteurs d’entreprise basés sur SAML utilisent une URL de service consommateur d'assertion (ACS) au lieu d'une URI de redirection.
Étapes :
- Rendez-vous sur Console > SSO d’entreprise et sélectionnez votre connecteur SAML.
- Dans la section "Configurer dans l’IdP", utilisez le menu déroulant de domaine pour basculer entre vos domaines personnalisés.
- Copiez l'URL ACS pour le domaine que vous souhaitez prendre en charge.
- Ajoutez ces URLs ACS à la configuration de votre fournisseur d'identité SAML.
Important : Le domaine que vous sélectionnez détermine où les utilisateurs sont redirigés après l'authentification SSO. Configurez cela en fonction du domaine sur lequel votre application attend la réponse SAML.
Passkey pour MFA et connexion
Les Passkeys pour l’authentification multi-facteurs (MFA) et la connexion par passkey sont liées au domaine sur lequel elles ont été enregistrées. Les utilisateurs doivent se connecter via le même domaine pour utiliser leurs passkeys.
Limitation actuelle : Logto ne prend pas encore en charge la vérification de passkey inter-domaine. Si un utilisateur enregistre une passkey sur auth.us.example.com, il doit se connecter via auth.us.example.com pour utiliser cette passkey, que ce soit pour la vérification MFA ou la connexion par passkey. Une passkey enregistrée sur un domaine ne peut pas être utilisée lors de la connexion via un autre domaine personnalisé.