Skip to main content
Comme les applications et les API (ressources) sont définies comme des entités Auth0 distinctes dans le pipeline conforme à OIDC, vous pouvez obtenir des pour vos API. Par conséquent, toutes les API devraient être sécurisées au moyen de jetons d’accès plutôt qu’avec des . Pour en savoir plus, consultez Access Tokens et ID Tokens.

Claims

Le pipeline conforme à OIDC standardise les claims que vous pouvez ajouter aux jetons d’ID et d’accès.

Claims standard

La spécification OIDC définit un ensemble de claims standard concernant les utilisateurs, comme le profil et le courriel, qui peuvent être renvoyés dans des jetons d’ID ou dans la réponse de l’endpoint /userinfo. Pour en savoir plus sur la spécification OIDC des claims standard, consultez la Section 5.1 Standard Claims de la spécification OpenID.

Claims personnalisées

Avec le pipeline conforme à OIDC, il est toujours possible d’ajouter des claims personnalisées aux jetons d’ID ou aux jetons d’accès, mais elles doivent respecter un format avec espace de noms afin d’éviter d’éventuels conflits avec les claims OIDC standard. Pour savoir comment ajouter une claim personnalisée dans le pipeline conforme à OIDC, consultez Create Namespaced Custom Claims.

Scopes

Dans le pipeline conforme à OIDC, vous pouvez configurer vos applications dans Auth0 pour utiliser des scopes afin de demander que :
  • des claims OIDC standard, comme profile et email, soient inclus dans l’ID token (si l’utilisateur consent à fournir ces renseignements à l’application);
  • les permissions prises en charge par l’API à laquelle elles souhaitent accéder soient incluses dans l’access token. Par exemple, vous pouvez définir l’ de votre API personnalisée et les scopes requis, ce qui vous permettra de segmenter l’accès aux différentes opérations de votre API.
Pour en savoir plus, consultez OpenID Connect Scopes.

En savoir plus