Skip to main content
Les types d’octroi d’application (ou flux) sont des mécanismes qui permettent aux applications d’obtenir des jetons d’accès et par lesquels vous accordez un accès limité à vos ressources à une autre entité sans exposer d’identifiants. Le protocole OAuth 2.0 prend en charge plusieurs types d’octroi, qui permettent différents types d’accès. Selon les besoins de votre application, certains types d’octroi sont plus appropriés que d’autres. Auth0 fournit de nombreux flux d’authentification et et vous permet d’indiquer quels types d’octroi conviennent en fonction de la propriété grant_types de votre application. Par exemple, si vous souhaitez sécuriser une application mobile, le Flux de code d’autorisation avec clé de preuve pour l’échange de code (PKCE) est le plus approprié. Autrement, si vous souhaitez sécuriser une application côté client, comme une application monopage (SPA), et que vous ne transmettez pas de jetons entre serveurs, le Flux implicite avec Form Post est le plus approprié. Différents types d’octroi sont valides lors de l’enregistrement des applications. Ils peuvent être répartis dans les catégories suivantes :
  • Grants conformes à la spécification : Octrois définis par des spécifications externes et conformes à celles-ci, comme Connect (OIDC).
  • Types d’octroi d’extension Auth0 : Octrois propres à Auth0 qui sont conformes au mécanisme d’extension OAuth pour prendre en charge des clients supplémentaires ou servir de pont entre et d’autres cadres de confiance.
  • Octrois hérités d’Auth0 : Types d’octroi traditionnels pris en charge uniquement pour les anciens clients. Si vous êtes un ancien client, nous vous recommandons fortement de passer à une solution plus sécuritaire.

Types d’octroi disponibles

Grants conformes à la spécification

Types d’octroi d’extension Auth0

Octrois hérités d’Auth0

Les octrois hérités comprennent :
  • http://auth0.com/oauth/legacy/grant-type/ro
  • http://auth0.com/oauth/legacy/grant-type/ro/jwt-bearer
  • http://auth0.com/oauth/legacy/grant-type/delegation/refresh_token
  • http://auth0.com/oauth/legacy/grant-type/delegation/id_token
  • http://auth0.com/oauth/legacy/grant-type/access_token
Les types d’octroi hérités sont des types d’octroi traditionnels pris en charge uniquement pour les anciens clients. Si vous êtes un ancien client, nous vous recommandons fortement de passer à une solution de rechange plus sécuritaire. Depuis le 8 juin 2017, toutes les applications se sont vu attribuer une propriété grant_types qui doit être renseignée. Afin d’éviter tout changement de fonctionnalité pour les clients d’Auth0 à ce moment-là, nous avons renseigné la propriété grant_types de toutes les applications existantes avec tous les types d’octroi hérités d’Auth0, les types d’octroi des extensions Auth0 et les types d’octroi conformes à la spécification. À partir de ce moment, les nouveaux clients d’Auth0 ne pouvaient plus ajouter de types d’octroi hérités à leurs applications. Les types d’octroi hérités sont offerts uniquement aux clients existants pendant qu’ils migrent vers de nouveaux flux, afin d’éviter des changements non rétrocompatibles. Si vous étiez client avant le 8 juin 2017, vous pouvez activer un type d’octroi hérité au moyen de l’ ou de la d’Auth0. Si vous utilisez actuellement un type d’octroi hérité, consultez le tableau ci-dessous pour voir laquelle des solutions de rechange sécuritaires vous devriez utiliser à la place. Par exemple, si vous mettez en œuvre l’, utilisez Universal Login au lieu du point de terminaison oauth/ro.

Correspondance des types d’octroi

Une fois enregistrées, les applications ont accès à différents types d’octroi selon leur type d’application, plus précisément selon qu’elles sont confidentielles ou publiques. De plus, les applications de première partie de confiance ont accès à des types d’octroi supplémentaires.

Applications publiques

Lorsqu’une application native ou une application monopage (SPA) est enregistrée dans le Dashboard, elle est automatiquement désignée comme une application publique, ce qui est indiqué par l’indicateur token_endpoint_auth_method réglé à none. Par défaut, Auth0 crée des applications publiques avec les types d’octroi suivants activés :
  • implicit
  • authorization_code
  • refresh_token
Les applications natives peuvent aussi utiliser le type d’octroi device_code. Les applications publiques ne peuvent pas utiliser le type d’octroi client_credentials. Pour utiliser ce type d’octroi, vous devez configurer l’application comme confidentielle plutôt que publique. Utilisez le point de terminaison Update a Client de l’Auth0 Management API pour définir token_endpoint_auth_method à client_secret_post, client_secret_basic ou private_key_jwt. Pour en savoir plus, consultez Application Credentials.

Applications confidentielles

Lorsqu’une Regular Web Application ou une application Machine-to-Machine (M2M) est enregistrée dans l’Auth0 Dashboard, elle est automatiquement marquée comme une application confidentielle, ce qui est indiqué par l’indicateur token_endpoint_auth_method défini sur toute valeur autre que none. Par défaut, Auth0 crée des applications confidentielles avec les grant_types suivants activés :
  • implicit
  • authorization_code
  • refresh_token
  • client_credentials

Applications de première partie de confiance

Les applications de première partie de confiance ont les mêmes grant_types activés que les applications confidentielles, en plus des suivants :
  • password
  • http://auth0.com/oauth/grant-type/password-realm
  • http://auth0.com/oauth/grant-type/mfa-oob
  • http://auth0.com/oauth/grant-type/mfa-otp
  • http://auth0.com/oauth/grant-type/mfa-recovery-code
Si vous utilisez le Dashboard pour activer ou désactiver ces types d’octroi, sachez que tous les types d’octroi Password et sont activés lorsque vous ajoutez le type d’octroi Password ou MFA à votre application. Vous ne pouvez pas les sélectionner individuellement.

Restrictions applicables aux applications tierces

Les applications tierces prennent en charge un nombre limité de types d’octroi conformes aux pratiques exemplaires d’OAuth 2.1 : Pour en savoir plus, consultez Contrôles de sécurité pour les applications tierces.

En savoir plus