grant_types de votre application.
Par exemple, si vous souhaitez sécuriser une application mobile, le Flux de code d’autorisation avec clé de preuve pour l’échange de code (PKCE) est le plus approprié.
Autrement, si vous souhaitez sécuriser une application côté client, comme une application monopage (SPA), et que vous ne transmettez pas de jetons entre serveurs, le Flux implicite avec Form Post est le plus approprié.
Différents types d’octroi sont valides lors de l’enregistrement des applications. Ils peuvent être répartis dans les catégories suivantes :
- Grants conformes à la spécification : Octrois définis par des spécifications externes et conformes à celles-ci, comme Connect (OIDC).
- Types d’octroi d’extension Auth0 : Octrois propres à Auth0 qui sont conformes au mécanisme d’extension OAuth pour prendre en charge des clients supplémentaires ou servir de pont entre et d’autres cadres de confiance.
- Octrois hérités d’Auth0 : Types d’octroi traditionnels pris en charge uniquement pour les anciens clients. Si vous êtes un ancien client, nous vous recommandons fortement de passer à une solution plus sécuritaire.
Types d’octroi disponibles
Grants conformes à la spécification
Types d’octroi d’extension Auth0
Octrois hérités d’Auth0
http://auth0.com/oauth/legacy/grant-type/rohttp://auth0.com/oauth/legacy/grant-type/ro/jwt-bearerhttp://auth0.com/oauth/legacy/grant-type/delegation/refresh_tokenhttp://auth0.com/oauth/legacy/grant-type/delegation/id_tokenhttp://auth0.com/oauth/legacy/grant-type/access_token
grant_types qui doit être renseignée. Afin d’éviter tout changement de fonctionnalité pour les clients d’Auth0 à ce moment-là, nous avons renseigné la propriété grant_types de toutes les applications existantes avec tous les types d’octroi hérités d’Auth0, les types d’octroi des extensions Auth0 et les types d’octroi conformes à la spécification.
À partir de ce moment, les nouveaux clients d’Auth0 ne pouvaient plus ajouter de types d’octroi hérités à leurs applications. Les types d’octroi hérités sont offerts uniquement aux clients existants pendant qu’ils migrent vers de nouveaux flux, afin d’éviter des changements non rétrocompatibles. Si vous étiez client avant le 8 juin 2017, vous pouvez activer un type d’octroi hérité au moyen de l’ ou de la d’Auth0.
Si vous utilisez actuellement un type d’octroi hérité, consultez le tableau ci-dessous pour voir laquelle des solutions de rechange sécuritaires vous devriez utiliser à la place. Par exemple, si vous mettez en œuvre l’,
utilisez Universal Login au lieu du point de terminaison oauth/ro.
Correspondance des types d’octroi
Applications publiques
token_endpoint_auth_method réglé à none. Par défaut, Auth0 crée des applications publiques avec les types d’octroi suivants activés :
implicitauthorization_coderefresh_token
device_code.
Les applications publiques ne peuvent pas utiliser le type d’octroi client_credentials. Pour utiliser ce type d’octroi, vous devez configurer l’application comme confidentielle plutôt que publique. Utilisez le point de terminaison Update a Client de l’Auth0 Management API pour définir token_endpoint_auth_method à client_secret_post, client_secret_basic ou private_key_jwt. Pour en savoir plus, consultez Application Credentials.
Applications confidentielles
token_endpoint_auth_method défini sur toute valeur autre que none. Par défaut, Auth0 crée des applications confidentielles avec les grant_types suivants activés :
implicitauthorization_coderefresh_tokenclient_credentials
Applications de première partie de confiance
grant_types activés que les applications confidentielles, en plus des suivants :
passwordhttp://auth0.com/oauth/grant-type/password-realmhttp://auth0.com/oauth/grant-type/mfa-oobhttp://auth0.com/oauth/grant-type/mfa-otphttp://auth0.com/oauth/grant-type/mfa-recovery-code
Password et sont activés lorsque vous ajoutez le type d’octroi Password ou MFA à votre application. Vous ne pouvez pas les sélectionner individuellement.
Restrictions applicables aux applications tierces
Pour en savoir plus, consultez Contrôles de sécurité pour les applications tierces.