Activer l’API My Organization dans Auth0 Dashboard
- Accédez à Auth0 Dashboard > Applications > APIs.
- Repérez la bannière de l’API My Organization.
- Sélectionnez Activer.
- L’API s’affiche dans votre liste Applications > API sous le nom My Organization API.

- L’API est désactivée par défaut pour toutes les applications clientes.
- Vous devez accorder l’accès aux applications et aux rôles à l’aide de client grants ou de politiques RBAC.
- Vos clients d’affaires peuvent récupérer les détails de l’Organization ou configurer des Identity Providers (IdPs) au nom de leurs propres Organizations.
require_client_grant pour les flux utilisateur
deny-all pour les flux client (machine-to-machine)
Pour qu’une application puisse accéder à l’API My Organization au nom de l’utilisateur, vous devez créer explicitement un client grant pour cette application, ce qui vous permet de définir les scopes maximaux que l’application peut demander. Vous pouvez aussi modifier la politique des flux d’accès utilisateur à allow_all, ce qui permet à toute application de votre tenant de demander n’importe quel scope de l’API My Organization.
Comme l’API My Organization expose des renseignements et des opérations sensibles, Auth0 ne recommande pas d’utiliser allow_all pour les flux d’accès utilisateur. Vous devriez appliquer le principe du moindre privilège avec l’API My Organization afin de vous assurer que les applications n’obtiennent que l’accès dont elles ont réellement besoin, ce qui réduit au minimum les risques potentiels pour la sécurité.
Les permissions finales accordées à l’application seront déterminées par l’intersection des scopes autorisés par la politique d’accès à l’API de l’application, des permissions Role-Based Access Control (RBAC) attribuées à l’utilisateur final et de tout consentement accordé par l’utilisateur (le cas échéant).
Pour en savoir plus sur la gestion des politiques d’accès aux API des applications et des client grants qui y sont associés, consultez Application Access to APIs: Client Grants.
Attributs de l’application cliente
my_organization_configuration) contenant les propriétés suivantes :
Obtenir un jeton d’accès
Opérations sensibles
Si vous prévoyez autoriser l’API My Organization à effectuer des opérations sensibles (comme l’enregistrement d’une méthode d’authentification), nous vous recommandons fortement d’utiliser l’authentification renforcée afin d’appliquer des politiques de sécurité supplémentaires au moyen de l’authentification multifacteur (MFA).Exemples
Profils
Connection Profile (CP)
User Attribute Profile (UAP)
Limites de débit
Limites de débit par Organization
Authentification
- HTTP : authentification Bearer
Les jetons Bearer et DPoP sont pris en charge selon la configuration de l’API