Skip to main content
Créez des applications tierces qui permettent à des développeurs externes, à des partenaires ou à des agents d’IA d’accéder à vos API grâce à des mesures de sécurité renforcées.

Prérequis

Avant de créer une application tierce, assurez-vous d’avoir :

Créer une application tierce

Créez une application tierce à l’aide de l’Auth0 Dashboard ou de la Management API.
  1. Accédez à Applications > Applications.
  2. Sélectionnez Create Application.
  3. Entrez un nom pour l’application et sélectionnez le type d’application :
    • Regular Web App pour les clients confidentiels côté serveur
    • Single Page App pour les clients publics basés sur le navigateur
    • Native pour les clients publics sur mobile ou ordinateur de bureau
  4. Activez la bascule This application is owned by a third party.
  5. Sélectionnez Create.
Boîte de dialogue Create Application du Dashboard avec la bascule pour application tierce activée
La propriété third_party_security_mode est définie à la création et ne peut pas être modifiée. Pour utiliser un autre mode de sécurité, créez une nouvelle application.

Configurer les politiques d’accès aux API

Les applications tierces nécessitent des client grants explicites pour accéder aux API. Vous pouvez configurer les politiques d’accès aux API des façons suivantes : Lorsque des permissions par application et des permissions par défaut pour les applications tierces existent pour la même API, les permissions par application prévalent. Pour en savoir plus, consultez Application Access to APIs: Client Grants.

Permissions par application

Pour accorder à une application tierce précise un accès plus étendu ou plus restreint que les valeurs par défaut, créez un client grant pour le client_id de cette application :
  1. Accédez à Applications > APIs et sélectionnez l’API.
  2. Allez à l’onglet Settings.
  3. Faites défiler jusqu’à Application Access Policy et définissez User-Delegated Access et Client Access sur Per-app authorization.
  4. Sélectionnez Save.
Paramètres de l’API dans le Dashboard pour Application Access Policy
Lorsque vous configurez des permissions par application, vous devez autoriser individuellement l’accès à l’API pour chaque application :
  1. Accédez à Applications > APIs et sélectionnez l’API.
  2. Allez à l’onglet Application Access.
  3. Faites défiler jusqu’à l’application, sélectionnez Edit, puis Grant Access pour User-Delegated Access et/ou Client Access. Sélectionnez ensuite les autorisations voulues.
  4. Sélectionnez Save.
Paramètres de l’API dans le Dashboard pour accorder l’accès à l’API à l’application

Permissions par défaut pour toutes les applications tierces

Les permissions par défaut définissent un ensemble de base d’API et de scopes accessibles à toutes les applications tierces. Cette configuration est requise pour enregistrement dynamique des clients, puisqu’il n’est pas possible de configurer l’accès pour chaque application individuellement.
  1. Accédez à Applications > APIs et sélectionnez l’API.
  2. Allez à l’onglet Settings.
  3. Faites défiler jusqu’à Default Permissions for Third Party Apps.
  4. Sélectionnez Authorized pour User-Delegated Access ou Client Access.
  5. Sélectionnez les scopes à accorder, puis cliquez sur Save.
Paramètres de l’API dans le Dashboard avec les permissions par défaut pour les applications tierces

Configurer les connexions

Les applications tierces peuvent authentifier les utilisateurs uniquement au moyen de connexions au niveau du domaine. Lorsqu’une connexion est promue au niveau du domaine, elle devient accessible à toutes les applications tierces du tenant. Pour promouvoir une connexion :
  1. Accédez à Auth0 Dashboard > Authentification et sélectionnez le type de connexion (Database, Social, Enterprise).
  2. Sélectionnez la connexion que vous souhaitez utiliser avec des applications tierces.
  3. Activez la bascule Promote Connection to Domain Level.
Pour en savoir plus, consultez Promouvoir les connexions au niveau du domaine.
Les applications tierces peuvent accéder à une connexion qui n’est pas promue au niveau du domaine par l’intermédiaire de Cross App Access (XAA), à condition que l’accès soit autorisé dans l’IdP d’entreprise. Ne promouvez une connexion au niveau du domaine que si vous souhaitez que toute application tierce puisse y accéder à la fois par les flux de connexion standard (point de terminaison /authorize) et par XAA. Si vous souhaitez que XAA soit le seul moyen pour les applications tierces d’obtenir des jetons par cette connexion, ne la promouvez pas au niveau du domaine.

Configurer l’accès aux Organizations

Pour que les utilisateurs puissent s’authentifier au moyen d’une application tierce dans le contexte d’une Organization, deux conditions doivent être remplies :
  1. La connexion doit être promue au niveau du domaine, comme décrit dans la section ci-dessus.
  2. L’Organization doit avoir third_party_client_access défini à allow.
Si l’une ou l’autre de ces conditions n’est pas remplie, la demande d’autorisation échoue avec invalid_request. Pour activer l’accès d’une application tierce à une Organization, consultez Activer l’accès des applications tierces pour une Organization.
Puisque les applications tierces sont contrôlées par des développeurs externes, vous ne pouvez pas garantir qu’elles transmettent le paramètre organization dans les requêtes d’autorisation. Configurez Prompt for Credentials ou Prompt for Organization dans votre application afin que les utilisateurs soient dirigés vers le bon contexte d’Organization.
Pour l’accès de machine à machine avec Organizations, les applications tierces nécessitent un organization_client_grant explicite pour chaque Organization. allow_any_organization n’est pas disponible. Pour en savoir plus, consultez Organizations for M2M Applications. Le consentement est associé au contexte d’Organization. Un utilisateur qui donne son consentement dans une Organization doit le redonner s’il accède à la même application par l’intermédiaire d’une autre Organization. Pour en savoir plus, consultez Consent with Organizations.

Résumé du comportement

Configurer la protection contre les redirections ouvertes

Les applications tierces dotées de contrôles de sécurité renforcés ont la Protection contre les redirections ouvertes activée par défaut. Lorsqu’elle est activée, Auth0 ne :
  • redirige pas vers l’URL de rappel de l’application en cas d’erreur d’authentification
  • n’expose pas application.callback_domain dans les modèles de courriel
Désactivez la Protection contre les redirections ouvertes uniquement pour les applications tierces dont les URI de rappel configurées sont dignes de confiance. Pour en savoir plus, consultez Redirect Protection.
  1. Accédez à Applications > Applications et sélectionnez l’application tierce.
  2. Accédez à l’onglet Settings et faites défiler jusqu’à Open Redirect Protection.
  3. Activez ou désactivez ce paramètre.
  4. Sélectionnez Save.
Bascule de la protection contre les redirections ouvertes dans le Dashboard

Enregistrement dynamique des clients

Tous les clients enregistrés dynamiquement sont des applications tierces. Avant d’activer le DCR, configurez les permissions d’API par défaut pour que les clients enregistrés dynamiquement puissent accéder à vos API.

Pour en savoir plus