Auth0 prend en charge Open Dynamic Registration. Si cette option est activée, n’importe qui pourra créer des applications dans votre tenant sans jeton.
Par défaut, Dynamic Client Registration est désactivé pour tous les tenants. Pour activer Dynamic Client Registration, utilisez l’Auth0 Dashboard ou la Management API.
Définissez l’indicateur enable_dynamic_client_registration sur true dans les paramètres de votre tenant à l’aide du point de terminaison /api/v2/tenants/settings.Vous devez remplacer {YOUR_MANAGEMENT_API_TOKEN} par un jeton valide ayant le scope update:tenant_settings. Pour en savoir plus, consultez Management API Access Tokens.
Avant d’activer DCR, configurez les autorisations par défaut pour les applications tierces sur les API auxquelles les clients enregistrés dynamiquement doivent avoir accès. Sans autorisations par défaut, les clients DCR ne pourront accéder à aucune API.Les autorisations par défaut définissent un ensemble de base d’API et de portées accessibles automatiquement à toutes les applications tierces. C’est essentiel pour DCR, car vous ne pouvez pas configurer d’autorisations client par application pendant le flux d’enregistrement.Pour savoir comment configurer les autorisations par défaut, consultez Configurer les applications tierces.
Pour enregistrer dynamiquement une application, envoyez une requête POST au point de terminaison /oidc/register. Comme Auth0 prend en charge Open Dynamic Registration, le point de terminaison /oidc/register accepte les requêtes d’enregistrement sans jeton d’accès.
Paramètre
Description
client_name
Le nom de l’application à créer.
redirect_uris (obligatoire)
Un tableau d’URL qu’Auth0 acceptera comme URL de rappel valides à la fin d’un flux d’authentification.
token_endpoint_auth_method
La méthode d’authentification du point de terminaison de jeton. Utilisez none pour les clients publics (SPA, Native) ou client_secret_post (par défaut) pour les clients confidentiels.
grant_types
Les types d’octroi que l’application souhaite utiliser. Dans la réponse, ils sont filtrés pour ne refléter que ceux qu’elle sera autorisée à utiliser. Les applications créées au moyen de DCR prennent en charge authorization_code et refresh_token.
response_types
Les types de réponse que l’application utilisera. Utilisez code pour le flux de code d’autorisation.
En cas de réussite, Auth0 renvoie les identifiants de l’application :
Identifiant unique de l’application avec le préfixe tpc_. Utilisez-le pour lancer les flux d’authentification.
client_secret
Secret client de l’application pour les clients confidentiels. N’est pas renvoyé lorsque token_endpoint_auth_method est none.
client_secret_expires_at
Date d’expiration du secret client. Toujours 0 (n’expire jamais) pour Auth0.
Les développeurs tiers ne peuvent pas modifier les paramètres de l’application après l’enregistrement. Si des changements sont nécessaires, ils doivent contacter le propriétaire du tenant.
Auth0 fournit une Tenant Access Control List (ACL) pour gérer le trafic vers le point de terminaison /oidc/register. Vous pouvez limiter les personnes autorisées à envoyer des requêtes DCR en configurant des règles d’ACL selon :
Les adresses IP source et les plages CIDR
La géolocalisation
D’autres signaux de requête
Pour configurer des règles d’ACL pour DCR, ajoutez le scope dcr à une règle d’ACL. Pour en savoir plus, consultez la référence de Tenant ACL.
Le point de terminaison /oidc/register est soumis à une limite de 5 requêtes par seconde par tenant. Pour en savoir plus sur les limites de débit, consultez Configuration de la limite de débit.
Certains clients qui utilisaient des applications tierces avant avril 2026 peuvent configurer DCR pour créer des applications avec le comportement préexistant plutôt qu’avec des mesures de sécurité renforcées. Pour en savoir plus, consultez Dynamic Client Registration en mode permissif.