Bien démarrer
Checklist de mise en production
Vérifiez votre implémentation DocID avant d’activer le trafic de production.
Configuration
- La production utilise la client ID et le client secret de production.
- Chaque Callback URL de production est enregistrée à l’identique.
- Aucun secret de développement ou de staging n’est déployé en production.
- Les Client Secrets et Refresh Tokens sont conservés dans un Secret Store server-side administré.
Sécurité
- Toutes les Login Routes et Callback Routes utilisent HTTPS.
state,nonceet PKCES256sont générés pour chaque Authorization Request.- Le callback valide
stateavant d’échanger un code. - Les tokens n’apparaissent jamais dans les Application Logs, Analytics Events, URLs ou le Frontend Storage.
- Les cookies sont
Secure,HttpOnlyet appliquent une policySameSiteappropriée. - Le logout invalide la session locale.
Expérience
- Après le login, l’utilisateur revient sur la page prévue du contenu protégé.
- Le contenu public reste accessible sans authentification.
- L’annulation du consentement et les autres erreurs OAuth offrent un Recovery Path clair.
- Les profils non éligibles ou incomplets reçoivent une explication adaptée.
- Les parcours ont été testés sur mobile, tablette et desktop.
Opérations
- L’équipe support sait reproduire les problèmes de login.
- Le monitoring distingue les Application Errors des OAuth Errors.
- Un responsable et un processus de rotation des credentials sont documentés.
- Le comportement Analytics et Campaign a été validé par le Business Owner lorsque ces modules sont sous licence.