Skip to main content
POST
C#

Autorisations

Authorization
string
header
requis

Bearer authentication header of the form Bearer <token>, where <token> is your auth token.

Corps

name
string
requis

Nom de ce client (longueur minimale : 1 caractère; n’autorise pas < ni >).

Pattern: ^[^<>]+$
addons
object

Modules complémentaires activés pour ce client et leur configuration associée.

allowed_clients
string[]

Liste des clients autorisés et des ID d’API autorisés à effectuer des requêtes de délégation. Si elle est vide, cela signifie que tous vos clients sont autorisés.

Minimum string length: 1
allowed_logout_urls
string<url-with-placeholders>[]

Liste d’URL séparées par des virgules vers lesquelles la redirection après le logout d’Auth0 est autorisée. Les caractères génériques sont permis pour les sous-domaines.

allowed_origins
string<url-with-placeholders>[]

Liste d’URL séparées par des virgules autorisées à effectuer des requêtes JavaScript vers l’API Auth0 (généralement utilisée avec CORS). Par défaut, toutes vos URL de rappel seront autorisées. Ce champ vous permet d’entrer d’autres origines au besoin. Vous pouvez aussi utiliser des caractères génériques au niveau des sous-domaines (p. ex., https://*.contoso.com). Les chaînes de requête et les informations de fragment ne sont pas prises en compte lors de la validation de ces URL.

app_type
enum<string>

Le type d’application que ce client représente

Options disponibles:
native,
spa,
regular_web,
non_interactive,
resource_server,
express_configuration,
b2b_integration,
rms,
box,
cloudbees,
concur,
dropbox,
mscrm,
echosign,
egnyte,
newrelic,
office365,
salesforce,
sentry,
sharepoint,
slack,
springcm,
zendesk,
zoom,
sso_integration,
oag
async_approval_notification_channels
enum<string>[]

Tableau des canaux de notification pour communiquer avec l’utilisateur lorsque son approbation est requise. Les valeurs valides sont guardian-push, email.

Minimum array length: 1
Options disponibles:
guardian-push,
email
b2b_integration_configuration
object
beta

Configuration des clients d’intégration B2B.

callbacks
string<callback-url>[]

Liste d’URL séparées par des virgules qu’Auth0 est autorisé à utiliser comme URL de rappel vers le client après l’authentification.

client_aliases
string[]

Liste des audiences/realms pour le protocole SAML. Utilisée par le module complémentaire wsfed.

Minimum string length: 1
client_authentication_methods
object

Définit les méthodes d’authentification du client.

client_metadata
object

Metadata associées au client, sous la forme d’un object contenant des valeurs String (max. 255 caractères). Un maximum de 10 properties de metadata est autorisé. Les field names (max. 255 caractères) sont alphanumériques et peuvent uniquement inclure les caractères spéciaux suivants : :,-+=_*?"/()<>@ [Tab] [Space]

compliance_level
enum<string> | null

Définit le niveau de conformité pour ce client, ce qui peut restreindre ses capacités.

Options disponibles:
none,
fapi1_adv_pkj_par,
fapi1_adv_mtls_par,
fapi2_sp_pkj_mtls,
fapi2_sp_mtls_mtls,
null
cross_origin_authentication
boolean
défaut:false

Indique si ce client peut être utilisé pour effectuer des requêtes d’authentification inter-origines (true) ou s’il n’est pas autorisé à en effectuer (false).

cross_origin_loc
string<url>

URL de l’emplacement sur votre site où s’effectue la vérification inter-origines pour le flux d’authentification inter-origines lorsque l’authentification se fait sur votre propre domaine plutôt que sur la page de connexion hébergée par Auth0.

custom_login_page
string

Le contenu (HTML, CSS, JS) de la page de connexion personnalisée.

Minimum string length: 1
custom_login_page_on
boolean

true si la page de connexion personnalisée doit être utilisée, false sinon. La valeur par défaut est true

custom_login_page_preview
string

Le contenu (HTML, CSS, JS) de la page de connexion personnalisée. (Utilisé dans les aperçus)

Minimum string length: 1
default_organization
object | null

Définit l’ID d’Organization par défaut et les flows.

description
string

Description en texte libre de ce client (longueur maximale : 140 caractères).

Maximum string length: 140
encryption_key
object | null

Chiffrement utilisé pour les réponses WsFed avec ce client.

express_configuration
object

Configuration propre à l’application à utiliser avec la fonctionnalité OIN Express Configuration.

fedcm_login
object
EA

Configurer les paramètres de connexion FedCM pour le nouveau Universal Login

form_template
string

Modèle de formulaire HTML à utiliser pour WS-Federation.

Minimum string length: 1
grant_types
string[]

Liste des types de grant pris en charge pour cette application. Peut inclure authorization_code, implicit, refresh_token, client_credentials, password, http://auth0.com/oauth/grant-type/password-realm, http://auth0.com/oauth/grant-type/mfa-oob, http://auth0.com/oauth/grant-type/mfa-otp, http://auth0.com/oauth/grant-type/mfa-recovery-code, urn:openid:params:grant-type:ciba, urn:ietf:params:oauth:grant-type:device_code et urn:auth0:params:oauth:grant-type:token-exchange:federated-connection-access-token.

Minimum string length: 1
identity_assertion_authorization_grant
object
EA

Configuration de l’utilisation des ID-JAG pour Cross App Access.

initiate_login_uri
string<absolute-https-uri-with-placeholders-or-empty>

URI d’initiation du login, doit utiliser HTTPS

is_first_party
boolean
défaut:true

Indique s’il s’agit ou non d’un client de première partie

is_token_endpoint_ip_header_trusted
boolean
défaut:false

Si true, l’IP indiquée dans l’en-tête auth0-forwarded-for est considérée comme l’IP de l’utilisateur final aux fins de la protection contre les attaques par force brute au point de terminaison de jeton.

jwt_configuration
object

Configuration liée aux JWT du client.

logo_uri
string<absolute-uri-or-empty>

URL du logo à afficher pour ce client. La taille recommandée est de 150 x 150 pixels.

mobile
object

Configuration supplémentaire pour les applications mobiles natives.

my_organization_configuration
object
EA

Configuration liée à My Organization Configuration pour le client.

native_social_login
object

Configurer les paramètres de connexion sociale native

oidc_backchannel_logout
object
deprecated

Configuration du logout OIDC par canal arrière (déconseillé au profit de oidc_logout)

oidc_conformant
boolean
défaut:false

Indique si ce client est conforme aux spécifications OIDC strictes (true) ou s’il utilise des fonctionnalités héritées (false).

oidc_logout
object

Configuration du logout OIDC par canal arrière

organization_discovery_methods
enum<string>[]
EA

Définit les méthodes offertes pour la découverte de l’organisation pendant le pre_login_prompt. Les utilisateurs peuvent découvrir leur organisation par email, organization_name ou les deux.

Minimum array length: 1

Méthode de découverte des organisations pendant pre_login_prompt. email permet aux utilisateurs de trouver leur organisation en saisissant leur adresse courriel et en effectuant une correspondance de domaine, tandis que organization_name exige qu’ils saisissent directement le nom de l’organisation. Ces méthodes peuvent être combinées.

Options disponibles:
email,
organization_name
organization_require_behavior
enum<string>
défaut:no_prompt

Définit comment procéder pendant une transaction d’authentification lorsque client.organization_usage: 'require'. Peut être no_prompt (par défaut), pre_login_prompt ou post_login_prompt. post_login_prompt exige oidc_conformant: true.

Options disponibles:
no_prompt,
pre_login_prompt,
post_login_prompt
organization_usage
enum<string>
défaut:deny

Définit comment procéder pendant une transaction d’authentification en ce qui concerne une organization. Peut être deny (par défaut), allow ou require.

Options disponibles:
deny,
allow,
require
par_request_expiry
integer | null

Précise pendant combien de temps, en secondes, une URI de Pushed Authorization Request demeure valide

Plage requise: 10 <= x <= 600
redirection_policy
enum<string>
GA

Détermine si Auth0 redirige les utilisateurs vers l’URL de rappel de l’application en cas d’erreur d’authentification ou dans les flux de vérification du courriel. open_redirect_protection affiche plutôt une page d’erreur que d’effectuer une redirection et masque le domaine de rappel dans les modèles de courriel. allow_always active le comportement de redirection standard. La valeur par défaut est open_redirect_protection pour les clients third-party. S’applique uniquement lorsque is_first_party est false et que third_party_security_mode est strict. Pour en savoir plus, consultez la protection contre les redirections.

Options disponibles:
allow_always,
open_redirect_protection
refresh_token
object | null

Configuration du Refresh Token

require_proof_of_possession
boolean
défaut:false

Rend obligatoire l’utilisation de Proof-of-Possession pour ce client

require_pushed_authorization_requests
boolean
défaut:false

Rend obligatoire l’utilisation des Pushed Authorization Requests pour ce client

resource_server_identifier
string

L’identifiant du serveur de ressources auquel ce client est associé.

Required string length: 1 - 600
session_transfer
object | null

Configuration de Native to Web SSO

signed_request_object
object

Paramètres de JWT-Secured Authorization Requests (JAR).

skip_non_verifiable_callback_uri_confirmation_prompt
boolean

Détermine si une invite de confirmation s’affiche pendant les flux de login lorsque l’URI de redirection utilise des URI de rappel non vérifiables (par exemple, un schéma d’URI personnalisé comme myapp:// ou localhost). Si la valeur est true, l’invite de confirmation ne s’affichera pas. Nous recommandons de définir cette valeur à false pour une meilleure protection contre les applications malveillantes. Consultez https://auth0.com/docs/secure/security-guidance/measures-against-app-impersonation pour en savoir plus.

sso
boolean

S’applique uniquement aux clients SSO et détermine si Auth0 gérera l’authentification unique (true) ou si ce sera le fournisseur d’identité (false).

sso_disabled
boolean

true pour désactiver l’authentification unique, false sinon (par défaut : false)

third_party_security_mode
enum<string>
GA

Mode de sécurité pour les clients tiers. strict applique des contrôles de sécurité renforcés : alignement sur OAuth 2.1, autorisation explicite de l’API et ensemble sélectionné de fonctionnalités prises en charge. permissive conserve le comportement préexistant et n’est offert qu’aux tenants ayant déjà utilisé des clients tiers. Il est défini à la création et ne peut pas être modifié.

Options disponibles:
strict,
permissive
token_endpoint_auth_method
enum<string>
défaut:none

Définit la méthode d’authentification demandée pour le point de terminaison des jetons. Peut être none (client public sans client secret), client_secret_post (le client utilise des paramètres HTTP POST) ou client_secret_basic (le client utilise HTTP Basic).

Options disponibles:
none,
client_secret_post,
client_secret_basic
token_exchange
object
GA

Configuration de l’échange de jetons.

token_quota
object
EA
token_vault_privileged_access
object
EA

Paramètres de l’accès privilégié à Token Vault.

web_origins
string<url-with-placeholders>[]

Liste d’origines autorisées, séparées par des virgules, à utiliser avec l’authentification inter-origines, le flux d’appareil et le mode de réponse par message Web.

Réponse

Client créé avec succès.

addons
object

Modules complémentaires activés pour ce client et leur configuration associée.

allowed_clients
string[]

Liste des clients autorisés et des ID d’API autorisés à effectuer des requêtes de délégation. Vide signifie que tous vos clients sont autorisés.

allowed_logout_urls
string[]

Liste d’URL séparées par des virgules vers lesquelles il est permis de rediriger après la déconnexion d’Auth0. Les wildcards sont autorisés pour les sous-domaines.

allowed_origins
string[]

Liste d’URL séparées par des virgules autorisées à effectuer des requêtes JavaScript vers l’API Auth0 (généralement utilisée avec CORS). Par défaut, toutes vos callback URLs seront autorisées. Ce champ vous permet d’entrer d’autres origines au besoin. Vous pouvez aussi utiliser des wildcards au niveau des sous-domaines (p. ex., https://*.contoso.com). Les query strings et les informations de hachage ne sont pas prises en compte lors de la validation de ces URL.

app_type
enum<string>

Le type d’application que ce client représente

Options disponibles:
native,
spa,
regular_web,
non_interactive,
resource_server,
express_configuration,
b2b_integration,
rms,
box,
cloudbees,
concur,
dropbox,
mscrm,
echosign,
egnyte,
newrelic,
office365,
salesforce,
sentry,
sharepoint,
slack,
springcm,
zendesk,
zoom,
sso_integration,
oag
async_approval_notification_channels
enum<string>[]

Tableau des canaux de notification pour communiquer avec l’utilisateur lorsque son approbation est requise. Les valeurs valides sont guardian-push, email.

Minimum array length: 1
Options disponibles:
guardian-push,
email
b2b_integration_configuration
object
beta

Configuration des clients d’intégration B2B.

callbacks
string[]

Liste d’URL séparées par des virgules qu’Auth0 est autorisé à utiliser comme callback vers le client après l’authentification.

client_aliases
string[]

Liste des audiences/realms pour le protocole SAML. Utilisée par le module complémentaire wsfed.

client_authentication_methods
object | null

Définit les méthodes d’authentification du client.

client_id
string
défaut:AaiyAPdpYdesoKnqjj8HJqRn4T5titww

ID de ce client.

client_metadata
object

Metadata associées au client, sous la forme d’un object contenant des valeurs String (max. 255 caractères). Un maximum de 10 properties de metadata est autorisé. Les field names (max. 255 caractères) sont alphanumériques et peuvent uniquement inclure les caractères spéciaux suivants : :,-+=_*?"/()<>@ [Tab] [Space]

client_secret
string
défaut:MG_TNT2ver-SylNat-_VeMmd-4m0Waba0jr1troztBniSChEw0glxEmgEi2Kw40H

Client secret (que vous ne devez pas divulguer publiquement).

compliance_level
enum<string> | null

Définit le niveau de conformité pour ce client, ce qui peut restreindre ses capacités.

Options disponibles:
none,
fapi1_adv_pkj_par,
fapi1_adv_mtls_par,
fapi2_sp_pkj_mtls,
fapi2_sp_mtls_mtls,
null
cross_origin_authentication
boolean

Indique si ce client peut être utilisé pour effectuer des requêtes d’authentification cross-origin (true) ou s’il n’est pas autorisé à en effectuer (false).

cross_origin_loc
string<url>

URL de l’emplacement sur votre site où la vérification cross-origin a lieu pour le flux d’authentification cross-origin lorsque l’authentification est effectuée sur votre propre domain plutôt qu’au moyen de la hosted login page d’Auth0.

custom_login_page
string
défaut:""

Le contenu (HTML, CSS, JS) de la custom login page.

custom_login_page_on
boolean
défaut:true

Indique si une custom login page doit être utilisée (true) ou si la login page par défaut doit l’être (false).

custom_login_page_preview
string
défaut:""

Le contenu (HTML, CSS, JS) de la custom login page. (Utilisé dans les aperçus)

default_organization
object | null

Définit l’ID d’Organization par défaut et les flows.

description
string
défaut:""

Description en texte libre de ce client (longueur maximale : 140 caractères).

encryption_key
object | null

Chiffrement utilisé pour les réponses WsFed avec ce client.

express_configuration
object

Configuration propre à l’application à utiliser avec la fonctionnalité OIN Express Configuration.

external_client_id
string<absolute-https-uri-or-empty>

Un autre identifiant de client à utiliser durant les authorization flows. Prend uniquement en charge les identifiants de client basés sur CIMD.

external_metadata_created_by
enum<string>

Indique qui a créé le client de métadonnées externes. La valeur admin indique que le client a été enregistré au moyen de la Management API. La valeur client indique que le client a été enregistré dynamiquement. Ce champ n’est présent que lorsque external_metadata_type est défini.

Options disponibles:
admin,
client
external_metadata_type
enum<string>

Indique le type de métadonnées externes utilisé pour enregistrer le client. Ce champ est omis pour les clients ordinaires. La valeur cimd identifie les clients enregistrés au moyen d’un Client ID Metadata Document. La valeur dcr identifie les clients enregistrés au moyen de Dynamic Client Registration.

Options disponibles:
cimd,
dcr
fedcm_login
object
EA

Configurer les paramètres de connexion FedCM pour le nouveau Universal Login

form_template
string
défaut:""

Modèle de formulaire HTML à utiliser pour WS-Federation.

global
boolean
défaut:false

Indique s’il s’agit de votre client global « All Applications », qui représente les paramètres de locataire Legacy (true), ou d’un client ordinaire (false).

grant_types
string[]

Liste des types de grant pris en charge pour cette application. Peut inclure authorization_code, implicit, refresh_token, client_credentials, password, http://auth0.com/oauth/grant-type/password-realm, http://auth0.com/oauth/grant-type/mfa-oob, http://auth0.com/oauth/grant-type/mfa-otp, http://auth0.com/oauth/grant-type/mfa-recovery-code, urn:openid:params:grant-type:ciba, urn:ietf:params:oauth:grant-type:device_code et urn:auth0:params:oauth:grant-type:token-exchange:federated-connection-access-token.

identity_assertion_authorization_grant
object
EA

Configuration relative à l’utilisation des ID-JAG pour Cross App Access.

initiate_login_uri
string<absolute-https-uri-with-placeholders-or-empty>

URI d’initialisation du login; doit utiliser HTTPS

is_first_party
boolean
défaut:false

Indique si ce client est un client de première partie (true) ou non (false).

is_token_endpoint_ip_header_trusted
boolean
défaut:false

Si true, considérer que l’IP précisée dans l’en-tête auth0-forwarded-for est l’IP de l’utilisateur final aux fins de la protection contre les attaques par force brute au token endpoint.

jwks_uri
string<absolute-https-uri-or-empty>

URL du JSON Web Key Set (JWKS) contenant les clés publiques utilisées pour l’authentification private_key_jwt. Présent uniquement pour les clients CIMD utilisant l’authentification private_key_jwt.

jwt_configuration
object

Configuration liée aux JWT du client.

logo_uri
string

URL du logo à afficher pour ce client. La taille recommandée est de 150 x 150 pixels.

mobile
object

Configuration supplémentaire pour les applications mobiles natives.

my_organization_configuration
object
EA

Configuration liée à la configuration My Organization pour le client.

name
string
défaut:My application

Nom de ce client (longueur minimale : 1 caractère; n’autorise pas < ni >).

native_social_login
object

Configurer les paramètres de connexion sociale native

oidc_conformant
boolean
défaut:false

Indique si ce client est conforme aux spécifications OIDC strictes (true) ou s’il utilise des fonctionnalités Legacy (false).

oidc_logout
object

Configuration du logout OIDC par canal arrière

organization_discovery_methods
enum<string>[]
EA

Définit les méthodes disponibles pour la découverte de l’organization durant le pre_login_prompt. Les utilisateurs peuvent découvrir leur organization par email, organization_name ou les deux.

Minimum array length: 1

Méthode de découverte des organisations pendant pre_login_prompt. email permet aux utilisateurs de trouver leur organisation en saisissant leur adresse courriel et en effectuant une correspondance de domaine, tandis que organization_name exige qu’ils saisissent directement le nom de l’organisation. Ces méthodes peuvent être combinées.

Options disponibles:
email,
organization_name
organization_require_behavior
enum<string>
défaut:no_prompt

Définit comment procéder pendant une transaction d’authentification lorsque client.organization_usage: 'require'. Peut être no_prompt (par défaut), pre_login_prompt ou post_login_prompt. post_login_prompt exige oidc_conformant: true.

Options disponibles:
no_prompt,
pre_login_prompt,
post_login_prompt
organization_usage
enum<string>
défaut:deny

Définit comment procéder pendant une transaction d’authentification en ce qui concerne une organization. Peut être deny (par défaut), allow ou require.

Options disponibles:
deny,
allow,
require
par_request_expiry
integer | null

Précise pendant combien de temps, en secondes, un URI de Pushed Authorization Request demeure valide

Plage requise: 10 <= x <= 600
redirection_policy
enum<string>
GA

Détermine si Auth0 redirige les utilisateurs vers l’URL de rappel de l’application en cas d’erreur d’authentification ou dans les flux de vérification du courriel. open_redirect_protection affiche plutôt une page d’erreur que d’effectuer une redirection et masque le domaine de rappel dans les modèles de courriel. allow_always active le comportement de redirection standard. La valeur par défaut est open_redirect_protection pour les clients third-party. S’applique uniquement lorsque is_first_party est false et que third_party_security_mode est strict. Pour en savoir plus, consultez la protection contre les redirections.

Options disponibles:
allow_always,
open_redirect_protection
refresh_token
object | null

Configuration du Refresh Token

require_proof_of_possession
boolean
défaut:false

Rend obligatoire l’utilisation de Proof-of-Possession pour ce client

require_pushed_authorization_requests
boolean
défaut:false

Rend obligatoire l’utilisation des Pushed Authorization Requests pour ce client

resource_server_identifier
string

L’identifiant du resource server auquel ce client est associé.

session_transfer
object | null

Configuration de Native to Web SSO

signed_request_object
object

Paramètres de JWT-Secured Authorization Requests (JAR).

signing_keys
object[] | null

Certificats de signature associés à ce client.

skip_non_verifiable_callback_uri_confirmation_prompt
boolean

Détermine si un confirmation prompt est affiché durant les flux de login lorsque le Redirect URI utilise des callback URI non vérifiables (par exemple, un schéma d’URI personnalisé comme myapp:// ou localhost). Si la valeur est true, aucun confirmation prompt ne sera affiché. Nous recommandons de définir cette valeur à false pour une meilleure protection contre les applications malveillantes. Consultez https://auth0.com/docs/secure/security-guidance/measures-against-app-impersonation pour en savoir plus.

sso
boolean
défaut:false

S’applique uniquement aux clients SSO et détermine si Auth0 gérera l’authentification unique (true) ou si l’Identity Provider s’en chargera (false).

sso_disabled
boolean
défaut:false

Indique si l’authentification unique est désactivée (true) ou activée (true). La valeur par défaut est true.

tenant
string
défaut:""

Nom du locataire auquel appartient ce client.

third_party_security_mode
enum<string>
GA

Mode de sécurité pour les clients tiers. strict applique des contrôles de sécurité renforcés : alignement sur OAuth 2.1, autorisation explicite de l’API et ensemble sélectionné de fonctionnalités prises en charge. permissive conserve le comportement préexistant et n’est offert qu’aux tenants ayant déjà utilisé des clients tiers. Il est défini à la création et ne peut pas être modifié.

Options disponibles:
strict,
permissive
token_endpoint_auth_method
enum<string>
défaut:none

Définit la méthode d’authentification demandée pour le point de terminaison des jetons. Peut être none (client public sans client secret), client_secret_post (le client utilise des paramètres HTTP POST) ou client_secret_basic (le client utilise HTTP Basic).

Options disponibles:
none,
client_secret_post,
client_secret_basic
token_exchange
object
GA

Configuration de l’échange de jetons.

token_quota
object
EA
token_vault_privileged_access
object
EA

Paramètres de l’accès privilégié à Token Vault.

web_origins
string[]

Liste d’origines autorisées, séparées par des virgules, à utiliser avec la Cross-Origin Authentication, le Device Flow et le mode de réponse web message.