> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Aperçu de la configuration de la liaison à l’émetteur pour votre tenant Auth0.

# Configurer la liaison à l’émetteur

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  L’association des jetons à l’émetteur au moyen de Demonstrating Proof-of-Possession (DPoP) est actuellement en accès anticipé. Pour demander l’accès à cette fonctionnalité, communiquez avec votre représentant Auth0.
</Callout>

[liaison à l’émetteur](/docs/fr-ca/secure/sender-constraining) est un mécanisme de sécurité <Tooltip tip="" cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OAuth+2.0">OAuth 2.0</Tooltip> et <Tooltip tip="" cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC) qui associe de façon cryptographique les jetons d’accès et les <Tooltip tip="" cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=refresh+tokens">jetons d’actualisation</Tooltip> à l’application cliente précise qui les a obtenus, empêchant ainsi le vol et l’utilisation abusive de jetons.

Auth0 prend en charge l’association à l’émetteur par mTLS et Demonstrating Proof-of-Possession (DPoP). Si vous activez la liaison à l’émetteur pour une application cliente, vous devez aussi l’imposer pour le <Tooltip tip="" cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=resource+server">serveur de ressources</Tooltip> auquel vous faites des appels d’API.

Pour configurer la liaison à l’émetteur dans Auth0, vous devez :

* [Configurer la liaison à l’émetteur pour une application cliente](#configure-sender-constraining-for-a-client-application).
* [Configurer la liaison à l’émetteur pour un serveur de ressources](#configure-sender-constraining-for-a-resource-server).

<div id="how-it-works">
  ## Fonctionnement
</div>

<Tooltip tip="" cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Access+tokens">Les jetons d’accès</Tooltip> sont soumis à une contrainte d’émetteur dans Auth0 selon la façon dont vous configurez la liaison à l’émetteur pour votre application cliente et votre serveur de ressources :

1. **Audience demandée :** Dans une demande de jeton, le fait que l’audience demandée soit uniquement `/userinfo`, qu’elle soit destinée à être utilisée seulement avec le point de terminaison [`/userinfo`](https://auth0.com/docs/api/authentication/user-profile/get-user-info), ou qu’il s’agisse d’une API personnalisée pouvant inclure `/userinfo` lorsque vous demandez aussi la portée openid, a une incidence sur le fait que les jetons d’accès soient soumis à une contrainte d’émetteur.
2. **Application cliente :** Le fait que vous définissiez la liaison à l’émetteur sur `required` pour l’application cliente.
3. **Serveur de ressources :** Le fait que vous configuriez la liaison à l’émetteur pour le serveur de ressources :

   1. `none` : Vous n’avez pas configuré la liaison à l’émetteur pour le serveur de ressources.
   2. `allowed` : Vous avez configuré la liaison à l’émetteur pour le serveur de ressources en définissant une méthode de liaison à l’émetteur.
   3. `required` : Vous avez configuré la liaison à l’émetteur comme obligatoire pour le serveur de ressources, ce qui signifie que les jetons d’accès doivent être soumis à une contrainte d’émetteur pour une application. Nécessite une méthode de liaison à l’émetteur.

* **Proof-of-Possession :** Le fait que l’application cliente ait envoyé une assertion de preuve de possession dans la demande de jeton :

  * mTLS liaison à l’émetteur : La preuve de possession est démontrée par la présentation réussie, par le client, d’une clé privée précise (associée à un certificat client) pendant la négociation TLS.
  * DPoP : La preuve de possession est établie lorsque le client crée un DPoP Proof JWT en le signant de manière cryptographique avec sa clé privée et en incluant le DPoP Proof JWT `DPoP` dans l’en-tête HTTP DPoP de chaque requête où le jeton d’accès associé est utilisé.

Le tableau suivant décrit comment les jetons d’accès sont émis et s’ils sont soumis à une contrainte d’émetteur selon divers paramètres de demande du client et les configurations du serveur de ressources Auth0 :

| Type d’audience demandée                        | Le client exige PoP ? | Proof-of-Possession (PoP) envoyée par le client ? | Politique du serveur de ressources Auth0 : None | Politique du serveur de ressources Auth0 : Allowed (Not Required) | Politique du serveur de ressources Auth0 : Required |
| ----------------------------------------------- | --------------------- | ------------------------------------------------- | ----------------------------------------------- | ----------------------------------------------------------------- | --------------------------------------------------- |
| Userinfo seulement                              | Non                   | Non                                               | Émis, sans contrainte d’émetteur                | S/O                                                               | S/O                                                 |
| Userinfo seulement                              | Non                   | Oui                                               | Émis, soumis à une contrainte d’émetteur        | S/O                                                               | S/O                                                 |
| Userinfo seulement                              | Oui                   | Non                                               | Non émis                                        | S/O                                                               | S/O                                                 |
| Userinfo seulement                              | Oui                   | Oui                                               | Émis, soumis à une contrainte d’émetteur        | S/O                                                               | S/O                                                 |
| Audience personnalisée (peut contenir Userinfo) | Non                   | Non                                               | Émis, sans contrainte d’émetteur                | Émis, sans contrainte d’émetteur                                  | Non émis                                            |
| Audience personnalisée (peut contenir Userinfo) | Non                   | Oui                                               | Émis, sans contrainte d’émetteur                | Émis, soumis à une contrainte d’émetteur                          | Émis, soumis à une contrainte d’émetteur            |
| Audience personnalisée (peut contenir Userinfo) | Oui                   | Non                                               | Non émis                                        | Non émis                                                          | Non émis                                            |
| Audience personnalisée (peut contenir Userinfo) | Oui                   | Oui                                               | Non émis                                        | Émis, soumis à une contrainte d’émetteur                          | Émis, soumis à une contrainte d’émetteur            |

<div id="configure-sender-constraining-for-a-client-application">
  ## Configurer la liaison à l’émetteur pour une application cliente
</div>

Lorsque vous exigez la liaison à l’émetteur pour une application cliente, les jetons d’accès sont liés à cette application. Auth0 vérifie les requêtes pour s’assurer que seule l’application qui a demandé le jeton peut l’utiliser pour accéder à la ressource associée.

Une fois l’application cliente configurée pour exiger la liaison à l’émetteur, vous pouvez définir la méthode de liaison à l’émetteur, soit mTLS ou DPoP, lors de la configuration de votre serveur de ressources.

Vous pouvez configurer la liaison à l’émetteur pour une application cliente à l’aide du <Tooltip tip="" cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> ou de la <Tooltip tip="" cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip>.

<Tabs>
  <Tab title="Auth0 Dashboard">
    1. Accédez à [Dashboard > Applications > Applications](https://manage.auth0.com/#/applications). Sélectionnez l’application que vous voulez configurer.
    2. Sous **Settings**, faites défiler jusqu’à **Token Sender-Constraining**.
    3. Activez la bascule **Require Sender Constraining**. Désactivez-la pour supprimer l’exigence de la liaison à l’émetteur pour l’application.

    <Frame>
      <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3BoGW9NEYKPBkfk2tPBL7l/0f884ac3f64f17b23fd6a0e9436bb472/Screenshot_2024-07-23_at_1.30.19_PM.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=085696f753798fd16adf27de995d4b93" alt="" width="1900" height="380" data-path="docs/images/cdy7uua7fh8z/3BoGW9NEYKPBkfk2tPBL7l/0f884ac3f64f17b23fd6a0e9436bb472/Screenshot_2024-07-23_at_1.30.19_PM.png" />
    </Frame>
  </Tab>

  <Tab title="Management API">
    Pour configurer la liaison à l’émetteur pour un client, utilisez la [Management API](https://auth0.com/docs/api/management/v2).

    Pour exiger la liaison à l’émetteur pour un client, envoyez une requête PATCH pour [mettre à jour les paramètres du client](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id). Définissez le paramètre `require_proof_of_possession` sur `true`.

    ```json lines theme={null}
    "require_proof_of_possession": true
    ```

    Pour supprimer l’exigence de la liaison à l’émetteur, définissez le paramètre `require_proof_of_possession` sur `false`.

    ```json lines theme={null}
    "require_proof_of_possession": false
    ```
  </Tab>
</Tabs>

<div id="configure-sender-constraining-for-a-resource-server">
  ## Configurer la liaison à l’émetteur pour un serveur de ressources
</div>

Les jetons d’accès émis par Auth0 peuvent être liés à l’émetteur (c.-à-d. l’application cliente) qui doit accéder aux API d’un serveur de ressources.

Vous pouvez configurer la liaison à l’émetteur pour un serveur de ressources dans Auth0 Dashboard ou avec la Management API.

<Tabs>
  <Tab title="Auth0 Dashboard">
    Pour activer Token Binding ou la liaison à l’émetteur, configurez les **API Settings** de votre API.

    1. Accédez à [Auth0 Dashboard > Applications > APIs](https://manage.auth0.com/#/apis).
    2. Sélectionnez l’API que vous souhaitez configurer.
    3. Sous l’onglet **Settings**, repérez la section **Token Sender-Constraining**.
    4. Configurez les éléments suivants :

       1. Méthode de liaison à l’émetteur :

          1. **None:** N’activez aucune méthode de liaison à l’émetteur pour votre serveur de ressources.
          2. **mTLS**: Activez mTLS comme méthode de liaison à l’émetteur pour votre serveur de ressources.
          3. **DPoP:** Activez DPoP comme méthode de liaison à l’émetteur pour votre serveur de ressources.

    B. Activez la bascule **Require Token Sender Constraining**. Tous les jetons d’accès émis à une application pour cette API seront liés à cette application.

    <Frame>
      <img src="https://mintlify.s3.us-west-1.amazonaws.com/translations/docs/images/cdy7uua7fh8z/3Dv98iZosdpJMcZXfXyurn/823fa368ab874218fbb737aacac9b262/Screenshot_2025-07-28_at_3.59.01_PM.png" alt="Auth0 Dashboard > APIs > Settings > Token binding" />
    </Frame>
  </Tab>

  <Tab title="Management API">
    Pour activer la liaison à l’émetteur avec la Management API, envoyez une requête PATCH pour [mettre à jour le serveur de ressources](https://auth0.com/docs/api/management/v2/resource-servers/patch-resource-servers-by-id). Définissez les paramètres de l’objet `proof_of_possession` comme suit :

    | Paramètre   | Description                                                                                                                                                                                                                                    |
    | ----------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | `mechanism` | Définit la méthode de liaison à l’émetteur : `none`, `mtls` ou `dpop`.                                                                                                                                                                         |
    | `required`  | Lorsque cette valeur est définie sur `true`, tous les jetons d’accès émis à une application pour cette API seront liés à cette application. Lorsqu’elle est définie sur `false`, la liaison à l’émetteur n’est pas requise pour l’application. |

    L’exemple de code suivant montre un corps de requête qui configure un serveur de ressources pour la liaison à l’émetteur mTLS :

    ```json lines theme={null}
    "proof_of_possession": {
        "mechanism": "mtls",
        "required": true
      }
    ```
  </Tab>
</Tabs>
