Skip to main content
Selon la spécification OAuth 2.0, une application est classée comme confidentielle ou publique selon sa capacité d’authentification (c’est-à-dire si elle peut conserver un secret).

Applications confidentielles

Les applications confidentielles peuvent stocker des identifiants de façon sécuritaire sans les exposer à des tiers non autorisés. Elles nécessitent un serveur backend de confiance pour stocker le ou les secrets.

Types d’octroi

Les applications confidentielles utilisent un serveur backend de confiance et peuvent utiliser des types d’octroi qui exigent la spécification de leur ID client et de leur (ou d’autres identifiants enregistrés) pour s’authentifier lorsqu’elles appellent le point de terminaison obtenir un jeton de l’API d’authentification Auth0. Les applications confidentielles peuvent utiliser les méthodes d’authentification Client Secret Post, Client Secret Basic ou Private Key JWT. Voici les types d’applications considérés comme des applications confidentielles :

Jetons d’ID

Comme les applications confidentielles peuvent stocker des secrets, vous pouvez faire émettre pour elles des signés de l’une des deux façons suivantes :
  • De façon symétrique, à l’aide de leur secret client (HS256)
  • De façon asymétrique, à l’aide d’une clé privée (RS256)

Applications publiques

Les applications publiques ne peuvent pas stocker des identifiants de façon sécuritaire.

Types d’octroi

Les applications publiques ne peuvent utiliser que des types d’octroi qui n’exigent pas l’utilisation de leur secret client. Elles ne peuvent pas envoyer de secret client, car elles ne peuvent pas garantir la confidentialité des identifiants requis. Voici des applications publiques :

Jetons d’ID

Comme les applications publiques ne peuvent pas conserver de secrets, les jetons d’ID qui leur sont émis doivent être :
  • Signés de manière asymétrique à l’aide d’une clé privée (RS256)
  • Vérifiés à l’aide de la clé publique correspondant à la clé privée utilisée pour signer le jeton

Comment Auth0 détermine la sécurité des identifiants

Auth0 détermine si une application est confidentielle ou publique en fonction de son type et, le cas échéant, de son paramètre Méthode d’authentification, qui définit comment l’application s’authentifie auprès du endpoint Obtenir un jeton de l’API d’authentification Auth0 :
  • Les applications Web classiques et les applications machine à machine sont confidentielles, sauf si vous les configurez sans méthode d’authentification.
  • Les applications monopages et les applications natives sont publiques. Ces types d’applications ne peuvent pas garantir la confidentialité des identifiants requis par les méthodes d’authentification de l’. Le tableau de bord Auth0 n’offre donc pas de paramètres de méthode d’authentification ni d’identifiants pour ces types d’applications.
Ces valeurs correspondent aux applications confidentielles et publiques comme suit :

Vérifier et gérer la méthode d’authentification

Dans le tableau de bord Auth0, vous pouvez vérifier si une application est enregistrée comme application confidentielle ou publique. Dans Applications > Applications, sélectionnez le nom de l’application à consulter.
  • Si l’onglet Credentials n’est pas disponible, l’application est publique.
  • Si l’onglet Credentials est disponible, l’application est confidentielle.
Configurer l’authentification Private Key JWT - Instructions du tableau de bord Auth0
Dans l’onglet Credentials, vous pouvez gérer la méthode d’authentification de l’application :
  • None : Application publique sans .
  • Client Secret Post : Application qui utilise les paramètres du corps d’une requête POST pour envoyer un client secret.
  • Client Secret Basic : Application qui utilise le mécanisme d’authentification HTTP BASIC pour envoyer un client secret.
  • Private Key  : Application qui utilise l’authentification asymétrique.
Pour en savoir plus, consultez Application Credentials.