Skip to main content
Vous pouvez activer le contrôle d’accès basé sur les rôles (RBAC) à l’aide du ou de la . Cela active le jeu de fonctionnalités Authorization Core pour l’API. Lorsque RBAC est activé, le claim scope du inclut l’intersection des permissions demandées et des permissions attribuées à l’utilisateur, que des permissions soient également incluses ou non dans le jeton d’accès. Lorsque RBAC est désactivé, une application peut demander n’importe quelle permission définie pour l’API, et le claim scope inclut toutes les permissions demandées.
Si vous configurez des Actions qui modifient les scopes du jeton d’accès, elles remplaceront les scopes définis par RBAC.

Dashboard

  1. Accédez à Dashboard > Applications > APIs, puis cliquez sur le nom de l’API à consulter.
    Liste des API dans Dashboard Applications
  2. Faites défiler jusqu’à RBAC Settings et activez la bascule Enable RBAC.
    Bascule RBAC des paramètres de l’API dans Auth0 Dashboard
  3. Pour inclure toutes les permissions attribuées à l’utilisateur dans la claim permissions du jeton d’accès, activez la bascule Add Permissions in the Access Token, puis cliquez sur Save. L’inclusion des permissions dans le jeton d’accès vous permet de faire moins de requêtes pour récupérer les permissions, mais augmente la taille du jeton. Une fois la bascule Add Permissions in the Access Token activée, Auth0 met aussi à jour votre dialecte de jeton en fonction du profil de jeton d’accès que vous avez défini pour l’API :
    • Si votre dialecte de jeton est access_token, Auth0 le met à jour vers access_token_authz, ce qui équivaut au profil access_token avec la claim permissions incluse.
    • Si votre dialecte de jeton est rfc9068_profile, Auth0 le met à jour vers rfc9068_profile_authz, ce qui équivaut à rfc9068_profile avec la claim permissions incluse.
    Pour en savoir plus sur les dialectes de jeton disponibles, consultez Token dialect options.

Management API

Pour activer le RBAC à l’aide de la Management API, effectuez une requête PATCH vers le point de terminaison de mise à jour d’un serveur de ressources. Dans la requête PATCH, définissez enforce_policies sur true : Remplacez API_ID, MGMT_API_ACCESS_TOKEN et TOKEN_DIALECT par les valeurs correspondantes, comme indiqué dans le tableau suivant :

Options de dialecte de jeton

Auth0 prend en charge les dialectes de jeton suivants :

En savoir plus