Skip to main content
Vous pouvez enregistrer dynamiquement des applications tierces pour votre tenant. Dynamic Client Registration (DCR) repose sur la spécification OpenID Connect Dynamic Client Registration. Toutes les applications créées par Dynamic Client Registration sont des applications tierces assorties de contrôles de sécurité renforcés. Cela signifie que les clients DCR :
  • Reçoivent un préfixe d’ID client tpc_
  • Exigent PKCE pour les flux de code d’autorisation
  • Ne prennent en charge que les types d’octroi authorization_code et refresh_token. Le type d’octroi client_credentials n’est pas offert par DCR.
  • Ne peuvent accéder aux API qu’au moyen de autorisations client explicites
  • Ne peuvent utiliser que des connexions au niveau du domaine pour l’authentification

Activer Dynamic Client Registration

Auth0 prend en charge Open Dynamic Registration. Si cette option est activée, n’importe qui pourra créer des applications dans votre tenant sans jeton.
Par défaut, Dynamic Client Registration est désactivé pour tous les tenants. Pour activer Dynamic Client Registration, utilisez l’Auth0 Dashboard ou la Management API.
  1. Accédez à Dashboard > Paramètres > Avancé et activez Dynamic Client Registration (DCR).

Configurer l’accès à l’API pour les clients DCR

Avant d’activer DCR, configurez les autorisations par défaut pour les applications tierces sur les API auxquelles les clients enregistrés dynamiquement doivent avoir accès. Sans autorisations par défaut, les clients DCR ne pourront accéder à aucune API. Les autorisations par défaut définissent un ensemble de base d’API et de portées accessibles automatiquement à toutes les applications tierces. C’est essentiel pour DCR, car vous ne pouvez pas configurer d’autorisations client par application pendant le flux d’enregistrement. Pour savoir comment configurer les autorisations par défaut, consultez Configurer les applications tierces.

Enregistrer une application

Pour enregistrer dynamiquement une application, envoyez une requête POST au point de terminaison /oidc/register. Comme Auth0 prend en charge Open Dynamic Registration, le point de terminaison /oidc/register accepte les requêtes d’enregistrement sans jeton d’accès. En cas de réussite, Auth0 renvoie les identifiants de l’application :
Les développeurs tiers ne peuvent pas modifier les paramètres de l’application après l’enregistrement. Si des changements sont nécessaires, ils doivent contacter le propriétaire du tenant.
Après l’enregistrement, l’application peut lancer un Flux de code d’autorisation avec PKCE à l’aide du client_id et des redirect_uris configurés.

Tenant Access Control List (ACL)

Auth0 fournit une Tenant Access Control List (ACL) pour gérer le trafic vers le point de terminaison /oidc/register. Vous pouvez limiter les personnes autorisées à envoyer des requêtes DCR en configurant des règles d’ACL selon :
  • Les adresses IP source et les plages CIDR
  • La géolocalisation
  • D’autres signaux de requête
Pour configurer des règles d’ACL pour DCR, ajoutez le scope dcr à une règle d’ACL. Pour en savoir plus, consultez la référence de Tenant ACL.

Limites de débit

Le point de terminaison /oidc/register est soumis à une limite de 5 requêtes par seconde par tenant. Pour en savoir plus sur les limites de débit, consultez Configuration de la limite de débit.

Mode permissif pour DCR

Certains clients qui utilisaient des applications tierces avant avril 2026 peuvent configurer DCR pour créer des applications avec le comportement préexistant plutôt qu’avec des mesures de sécurité renforcées. Pour en savoir plus, consultez Dynamic Client Registration en mode permissif.

En savoir plus