Skip to main content
Une API est une entité qui représente une ressource externe, capable d’accepter et de traiter des requêtes visant une ressource protégée effectuées par des applications. Dans la spécification OAuth2, une API correspond au . À un moment donné, vos API personnalisées devront permettre un accès limité à leurs ressources protégées au nom des utilisateurs. L’autorisation désigne le processus qui consiste à vérifier à quoi un utilisateur a accès. Bien qu’on la confonde souvent avec l’authentification, l’autorisation remplit une fonction fondamentalement différente. Pour en savoir plus, consultez Authentification et autorisation. Dans le cadre de l’autorisation, l’accès à une API est accordé à un utilisateur ou à une application après que l’API a déterminé l’étendue des permissions qu’elle doit attribuer. En général, l’autorisation a lieu une fois que l’identité a été validée avec succès par le processus d’authentification, afin que l’API puisse déterminer le type d’accès à accorder. L’autorisation peut être déterminée au moyen de politiques et de règles, qui peuvent être utilisées avec le contrôle d’accès basé sur les rôles (RBAC). Que le RBAC soit utilisé ou non, l’accès demandé est transmis à l’API au moyen des scopes, et l’accès accordé est renvoyé dans les émis. L’application peut ensuite utiliser le jeton d’accès pour accéder aux ressources protégées de l’API. Le même jeton d’accès peut être utilisé pour accéder aux ressources de l’API sans devoir s’authentifier de nouveau jusqu’à son expiration.

Permissions d’API

Puisque seule l’API peut connaître toutes les actions qu’elle peut traiter, elle devrait disposer de son propre système interne de contrôle d’accès dans lequel elle définit ses propres permissions. Pour déterminer les permissions effectives d’une application appelante, une API devrait combiner les scopes reçus avec les permissions attribuées dans son propre système interne de contrôle d’accès et prendre les décisions de contrôle d’accès appropriées.

Configurer une API

Pour protéger une API, vous devez l’enregistrer à l’aide du . Pour en savoir plus, consultez Enregistrer des API.
Avant même d’enregistrer des API dans Auth0 Dashboard, une API existe déjà : l’Auth0 Management API. Pour en savoir plus sur les fonctionnalités de la Management API et ses points de terminaison disponibles, consultez Management API.

En savoir plus