Recherches récentes
Pas de recherche récente

Caroline Kello
Adhésion le 14 avr. 2021
·
Dernière activité le 10 févr. 2025
Suivis
0
Abonnés
2
Activité totale
243
Votes
32
Abonnements
96
APERÇU DES ACTIVITÉS
BADGES
ARTICLES
PUBLICATIONS
COMMENTAIRES DE LA COMMUNAUTÉ
COMMENTAIRES SUR L’ARTICLE
APERÇU DES ACTIVITÉS
Dernière activité effectuée par Caroline Kello
Caroline Kello a ajouté un commentaire,
It's covered in this FAQ: 24 hours.
Afficher le commentaire · Publication le 29 janv. 2025 · Caroline Kello
0
Abonnés
1
vote
0
Commentaire
Caroline Kello a ajouté un commentaire,
Hey Murph Murphy,
This doesn't align with the expected behavior, and we're not able to recreate what you're seeing either. If you could please contact our Customer Support so that we can figure out what's going on here.
Thanks, Caroline
Afficher le commentaire · Publication le 29 janv. 2025 · Caroline Kello
0
Abonnés
0
Votes
0
Commentaire
Caroline Kello a ajouté un commentaire,
This feature request has been accepted and is on our roadmap for the first half of this year. Per our Community Guidelines, we can provide general guidance for anticipated feature and functionality release dates, and any discussion of planning is always subject to change. To stay on top of product releases please visit our What’s New page in the Help Center. We are going to leave this post open for comment to allow others to provide their feedback and use cases.
Thank you again for your feedback and for being a valuable customer with Zendesk.
Afficher le commentaire · Publication le 23 janv. 2025 · Caroline Kello
0
Abonnés
0
Votes
0
Commentaire
Caroline Kello a ajouté un commentaire,
Hey Sarah,
Thanks for the detailed feedback regarding our announcement to deprecate these flows, I appreciate you taking the time to reach out.
After careful consideration of the security implications and industry standards, we must maintain our decision to deprecate both the Implicit grant type and Password grant type. Here are the key points for the Implicit grant flow that guided our decision:
- Security risks: The Implicit grant flow, while historically utilized for browser-based applications, poses significant security risks. It is more susceptible to phishing attacks and the token has a potential of being exposed. This exposure increases the risk of token interception and replay attacks, potentially compromising user data or allowing unauthorized access.
- Alignment with industry standards and best practices: The OAuth 2.0 Security Best Current Practice document recommends against using the Implicit grant flow. Instead, it advocates for the Authorization code flow with Proof Key for Code Exchange (PKCE), which provides a significantly higher level of security for authorization processes in browser-based applications. This method protects the authorization process and minimizes risks associated with token exposure. Here’s our documentation on Using PKCE to make Zendesk OAuth access tokens more secure.
- Enhancing our OAuth implementation: We have already implemented support for the authorization code flow with PKCE, which enhances the security of the authorization process. Additionally, we will be adding support for the client credentials flow, further aligning our offerings with modern security standards and providing a more secure environment for all customers.
While we recognize that you trust your specific environment and have built it securely, the Implicit grant flow is nevertheless considered less secure. We believe that providing an opt-in option would still expose our customers to risks which we feel are not acceptable. While the migration to the Authorization code flow does require effort, we believe that the long-term security benefits to all our customers outweigh the initial challenge in migration.
Thank you again for taking the time to share your feedback. We appreciate you being a valuable Zendesk Community member and customer.
Afficher le commentaire · Publication le 21 janv. 2025 · Caroline Kello
0
Abonnés
0
Votes
0
Commentaire
Caroline Kello a ajouté un commentaire,
This is a great feature request and I have added it to the backlog for future consideration. This means that we will think about adding it as a priority later in our planning cycle. We are going to leave this post open for comment to allow others to provide their feedback and use cases, however please note as is stated in our Community Guidelines that we can not commit to prioritizing any one piece of feedback we receive in the community.
Thank you again for your feedback.
Afficher le commentaire · Publication le 13 janv. 2025 · Caroline Kello
0
Abonnés
0
Votes
0
Commentaire
Caroline Kello a ajouté un commentaire,
Hey Vinicius - I completely agree with you and we have plans to address this setting this year. Appreciate you taking the time to leave such detailed feedback.
Afficher le commentaire · Publication le 10 janv. 2025 · Caroline Kello
0
Abonnés
0
Votes
0
Commentaire
Caroline Kello a ajouté un commentaire,
Hey James, I'm Caroline from the Product team 👋 I'm assuming you're referencing Microsoft SSO for end users in particular here? We currently don't have any plans to address this in 2025, but I've added your feedback to our internal tool to make sure that it's captured and tracked accordingly.
Afficher le commentaire · Publication le 13 déc. 2024 · Caroline Kello
0
Abonnés
0
Votes
0
Commentaire
Caroline Kello a ajouté un commentaire,
Hey Holly, we announced the release on September 30 and finished on October 4 - you should be able to see it now but let me know if for some reason it's still not showing up for you.
Afficher le commentaire · Publication le 06 nov. 2024 · Caroline Kello
0
Abonnés
0
Votes
0
Commentaire
Caroline Kello a créé un article,
Date de l’annonce | Début du déploiement | Fin du déploiement |
27 août 2024 | 27 août 2024 | 17 février 2025 |
Conformément aux meilleures pratiques OAuth 2.0, Zendesk n’acceptera plus les octrois implicites et de mots de passe pour les tokens d’accès à partir du 17 février 2025, pour Zendesk Support uniquement. Cette suppression ne s’applique pas à Chat, Sell ni Sunshine.
Nous conseillons aux clients de passer au flux avec code d’autorisation ou aux tokens API le plus rapidement possible car les anciens types d’authentification ne sont pas sûrs.
Cette annonce couvre les sujets suivants :
Qu’est-ce qui va changer ?
Le 17 février 2025, Zendesk n’acceptera plus l’utilisation de l’octroi implicite et de l’octroi de mot de passe comme types d’octroi valides pour l’obtention d’un token d’accès. Les clients devront migrer vers le type d’octroi de flux avec code d’autorisation ou les tokens API. À partir d’aujourd’hui, toute personne souhaitant utiliser OAuth 2.0 pour l’authentification des appels API ne pourra utiliser que le type d’octroi de flux code d’autorisation.
Pourquoi cette modification ?
Conformément aux meilleures pratiques OAuth 2.0, l’octroi implicite et l’octroi de identifiants de mot de passe du propriétaire de la ressource sont désormais considérés comme non sécurisés et non autorisés par la meilleure pratique de sécurité OAuth 2.0.
Auparavant, l’octroi implicite était recommandé car il renvoyait directement le token d’accès sans nécessiter d’étape de code d’autorisation supplémentaire. Cela était nécessaire pour les clients OAuth publics qui ne pouvaient pas stocker le client_secretde façon sécurisée. Cette méthode est désormais déconseillée à cause des risques de sécurité, car elle envoie les tokens d’accès via des redirections HTTP sans confirmation du client. Il a été remplacé par l’octroi de code d’autorisation plus sécurisé avec Proof Key for Code Exchange (PKCE). L’octroi de mot de passe est une méthode obsolète pour obtenir un token d’accès en utilisant les identifiants d’un utilisateur. Cette méthode est désormais déconseillée, car elle nécessite que l’application client traite le mot de passe de l’utilisateur et l’envoie au serveur d’autorisation, ce qui accroît la zone d’attaque. Elle n’est pas non plus compatible avec l’authentification à deux facteurs.
Que dois-je faire ?
Si vous utilisez le flux d’octroi implicite, vous devez :
- Mettez à jour votre appel actuel vers le
/oauth/authorizations/new
point de terminaison à utiliserresponse_type: code
au lieu deresponse_type: token
et incluons la baliseredirect_uri
etstate
params s’ils ne sont pas déjà présents. Si vous utilisez un client public, n’oubliez pas d’inclure l’expressioncode_challenge
etcode_challenge_method
mais aussi les paramètres de messagerie. Consultez Génération de la valeur code_challengage pour en savoir plus sur la génération d’uncode_challenge
. - Mettez à jour ou implémentez un nouveau point de terminaison de rappel dans votre client OAuth. Consultez les détails de l’implémentation de l’octroi de code d’autorisation dans Utilisation de l’authentification OAuth avec votre application et Utilisation de PKCE pour sécuriser les tokens d’accès OAuth Zendesk pour en savoir plus. Pour les clients publics ou si vous souhaitez inclure une
code_challenge
dans le/oauth/authorizations/new
, n’oubliez pas d’inclurecode_verifier
quand ils appellent le/oauth/tokens
point de terminaison. - Mettez votre client à jour à
/admin/apps-integrations/apis/zendesk-api/oauth_clients
dans le Centre d’administration pour inclure votre URI de redirection nouvelle ou mise à jour, si elle ne s’y trouve pas déjà. - Une fois ce test et cette validation terminés, nous vous encourageons à mettre à jour le type de client au
/admin/apps-integrations/apis/zendesk-api/oauth_clients
dans le Centre d’administration en mode public ou confidentiel pour que nous puissions vous offrir le niveau de sécurité le plus élevé.
Si vous utilisez le flux d’octroi de mot de passe, vous devez utiliser un token API .
Si vous avez des commentaires ou des questions au sujet de cette annonce, consultez le forum communautaire, sur lequel nous recueillons et gérons les commentaires des clients sur nos produits. Pour obtenir de l’aide d’ordre général concernant vos produits Zendesk, contactez l’Assistance client Zendesk.
Traduction - exonération : cet article a été traduit par un logiciel de traduction automatisée pour permettre une compréhension élémentaire de son contenu. Des efforts raisonnables ont été faits pour fournir une traduction correcte, mais Zendesk ne garantit pas l’exactitude de la traduction.
Si vous avez des questions quant à l’exactitude des informations contenues dans l’article traduit, consultez la version anglaise de l’article, qui représente la version officielle.
Modification le 05 nov. 2024 · Caroline Kello
0
Abonnés
1
vote
0
Commentaire
Caroline Kello a ajouté un commentaire,
Is it the “New device added" email that you'd like to turn off? I'd love to know more about why that email isn't valuable to you.
Afficher le commentaire · Publication le 15 oct. 2024 · Caroline Kello
0
Abonnés
0
Votes
0
Commentaire