Skip to main content
Les applications tierces sont des applications détenues et exploitées par une organisation externe — un partenaire, un développeur indépendant ou un agent d’IA — qui authentifient vos utilisateurs et accèdent à vos API. Contrairement aux applications propriétaires, que vous contrôlez directement, les applications tierces fonctionnent de façon indépendante : vous leur accordez l’accès à vos ressources, mais vous n’avez aucun contrôle sur l’usage qu’elles en font. Pour en savoir plus sur les différences entre les applications propriétaires et les applications tierces, consultez Applications propriétaires et applications tierces. Les applications tierces ont les caractéristiques distinctives suivantes :
  • Contrôles de sécurité renforcés : Auth0 applique des contrôles de sécurité renforcés aux applications tierces afin de garantir que les applications externes ne puissent accéder qu’aux ressources que vous autorisez explicitement. Les fonctionnalités destinées aux cas d’utilisation des applications propriétaires ne sont pas offertes.
  • Consentement de l’utilisateur : Auth0 exige toujours le consentement de l’utilisateur lorsqu’une application tierce demande l’accès à des API. Il n’est pas possible d’ignorer le consentement.
  • Connexions : Les applications tierces ne peuvent authentifier les utilisateurs qu’au moyen de connexions au niveau du domaine. Pour en savoir plus, consultez Promouvoir les connexions au niveau du domaine.
  • Organisations : Les applications tierces prennent en charge les Organisations pour les parcours utilisateur et l’accès machine à machine. Les parcours utilisateur exigent que l’organisation y adhère. Pour en savoir plus, consultez Configurer l’accès aux Organisations.

Cas d’utilisation

Parmi les cas d’utilisation courants des applications tierces, on trouve :
  • Intégrations partenaires : Des partenaires externes créent des applications qui appellent vos API au nom de l’utilisateur. Par exemple, un fournisseur de CRM s’intègre à votre plateforme afin que des clients communs puissent synchroniser des données entre les deux produits.
  • Agents IA et clients MCP : Des outils propulsés par l’IA, comme Claude Code, VS Code avec Copilot ou des serveurs MCP personnalisés, se connectent à vos API pour effectuer des actions au nom de l’utilisateur. Pour en savoir plus, consultez Auth for MCP.
  • Écosystèmes de développeurs : Vous exposez des API pour permettre à des développeurs externes de créer des applications sur votre plateforme, au moyen d’un portail pour développeurs, d’une marketplace ou de la Dynamic Client Registration.
  • Cross App Access (XAA) : Une application destinée aux effectifs, dans le tenant d’une autre organisation, accède à vos API au moyen d’une relation de confiance, où l’application requérante est modélisée comme une application tierce dans votre tenant. Pour en savoir plus, consultez Cross App Access.

Types de clients pris en charge

Les applications tierces prennent en charge les types de clients confidentiel et public :

Types d’autorisation pris en charge

Les applications tierces prennent en charge :
  • authorization_code avec PKCE obligatoire
  • refresh_token
  • client_credentials (clients confidentiels seulement)

Commencer

Pour configurer une application tierce dans Auth0, suivez les étapes ci-dessous :

Étape 1 : Créer l’application

Créer une application tierce à l’aide de l’Auth0 Dashboard ou de la Management API.

Étape 2 : Configurer l’accès à l’API

Les applications tierces exigent toujours une autorisation explicite pour accéder à vos API, même lorsque la politique d’accès de l’API est définie sur Allow All. Vous configurez les politiques d’accès à l’API au moyen des autorisations client. Vous pouvez configurer des autorisations par défaut qui s’appliquent automatiquement à toutes les applications tierces. C’est particulièrement utile si vous gérez un grand nombre d’applications tierces ou si vous utilisez l’enregistrement dynamique du client. Pour en savoir plus, consultez autorisation par défaut pour les applications tierces. Vous pouvez aussi définir des autorisations précises pour chaque application au moyen des autorisations client. Les autorisations par application ont préséance sur les autorisations par défaut. Pour en savoir plus, consultez Créer une autorisation client.

Étape 3 : Configurer les connexions

Les applications tierces peuvent uniquement authentifier les utilisateurs à l’aide de connexions promues au niveau du domaine. Les connexions au niveau du domaine sont accessibles à toutes les applications tierces du tenant. Pour promouvoir une connexion au niveau du domaine, consultez Promouvoir les connexions au niveau du domaine. Lorsqu’un utilisateur s’authentifie par l’intermédiaire d’une application tierce, Auth0 affiche une boîte de dialogue de consentement invitant l’utilisateur à approuver les permissions demandées. Le consentement est toujours requis pour les applications tierces et il n’est pas possible de l’omettre. Pour en savoir plus, consultez Consentement de l’utilisateur et applications tierces.

Étape 5 (facultative) : Activer pour les Organisations

Si votre application authentifie des utilisateurs dans un contexte organisationnel ou accède à des API au nom d’une organisation, activez l’accès third-party pour chaque organisation. Pour en savoir plus, consultez Enable Third-Party Application Access for an Organization.

Dynamic Client Registration

Dynamic Client Registration crée par défaut des applications tierces assorties de contrôles de sécurité renforcés. Avant d’activer DCR pour les applications tierces, vous devez configurer les permissions d’API par défaut afin que les clients enregistrés dynamiquement puissent accéder à vos API.