Skip to main content
Auth0 offre deux façons de mettre en place le contrôle d’accès basé sur les rôles (RBAC), que vous pouvez utiliser à la place du système interne de contrôle d’accès de votre API ou en complément de celui-ci :L’ensemble de fonctionnalités Authorization Core offre les mêmes fonctionnalités que Authorization Extension, tout en améliorant les performances et l’évolutivité, et en proposant un système RBAC plus souple.À l’heure actuelle, les deux prennent en charge les principales fonctionnalités du RBAC et vous permettent de restreindre les scopes personnalisés définis pour une API à ceux qui ont été attribués à l’utilisateur comme permissions.
Une fois configurée, votre extension devrait contenir des utilisateurs, ainsi que des groupes, des rôles et des permissions. Vous pouvez automatiser le provisionnement et interroger en temps réel le contexte d’autorisation de vos utilisateurs si vous activez l’accès à l’API pour votre extension.

Activer l’accès à l’API

  1. Accédez à Auth0 Dashboard > Extensions > Auth0 Authorization.
  2. Pour accéder à la section API, sélectionnez le nom de votre tenant Auth0 en haut à droite du Authorization Dashboard, puis sélectionnez API.
    Dashboard - Extensions - Authorization Extensions Dashboard - Sélectionner API
  3. Dans la page Settings, activez le commutateur API Access.
    Dashboard - Extensions - Authorization Extensions Dashboard - Activer API Access
  4. Une fois API Access activé, vous pourrez voir ou gérer (dans l’extension) certains des paramètres des jetons émis par l’API. Vous pouvez régler le délai d’expiration du jeton, ainsi que consulter son audience, son issuer et son URL pour accéder à l’API.
    Dashboard - Extensions - Authorization Extensions Dashboard - API Access activé

Accéder à l’API de l’extension

Lorsque vous avez activé l’accès à l’API de l’extension, Auth0 a automatiquement créé une API pour vous dans le Auth0 Dashboard. Pour accéder à l’API, vous devez créer une Machine to Machine Application, c’est-à-dire l’entité qui interagit directement avec l’API.

Créer des applications

  1. Accédez à Auth0 Dashboard > Applications > Applications, puis sélectionnez Create Application. Donnez un nom à votre nouvelle Application, puis choisissez le type Machine to Machine Application. Sélectionnez Create pour continuer. Vous serez redirigé vers la page Quick Start de l’Application, où vous pourrez personnaliser la documentation interactive en fonction de l’API avec laquelle vous utiliserez l’Application. Sélectionnez l’API qu’Auth0 a créée pour votre extension (elle devrait s’appeler auth0-authorization-extension-api ou un nom semblable). Comme c’est la première fois que vous utilisez l’API et l’Application ensemble, vous verrez un message indiquant : « This application is not authorized for this API. » Pour autoriser l’Application à utiliser l’API, sélectionnez Navigate to the API and Authorize.
    Dashboard - Authorization Extensions - Client Quick Start
  2. Vous verrez une liste des Machine to Machine Applications que vous pouvez utiliser avec votre API. Activez le commutateur à côté de l’Application que vous venez de créer pour l’autoriser.
    Dashboard - Authorization Extension - Clients for API
    Une fois l’Application autorisée, vous verrez le Grant ID. Vous pouvez aussi sélectionner les Scopes à accorder à l’Application. Les scopes que vous accordez dépendent des endpoints auxquels vous voulez accéder.
  3. Si vous modifiez les scopes, sélectionnez Update pour enregistrer.
    Dashboard - Authorization Extension Dashboard - Client Scopes

Obtenir un jeton d’accès

Pour accéder à l’API, vous devez demander et obtenir le jeton approprié.

Appeler l’API

Vous pouvez appeler l’API de l’une des façons suivantes :
  • Par requête HTML
  • À l’aide d’une commande cURL
Vous trouverez aussi des renseignements détaillés sur les endpoints, ainsi que des exemples montrant comment appeler chacun d’eux à l’aide des trois méthodes ci-dessus, dans l’API Explorer d’Authorization Extension. Vous pouvez aussi consulter l’API Explorer, qui décrit tout ce que vous pouvez faire en ligne de commande une fois que vous avez activé l’accès à votre extension au moyen de l’API. Sélectionnez la page Explorer pour consulter la documentation de l’API.
API Explorer d’Authorization Extension

Pour en savoir plus