Prérequis
- Un tenant Auth0 avec au moins une API (serveur de ressources) configurée
- Au moins une connexion promue au niveau du domaine (pour les flux destinés aux utilisateurs)
Créer une application tierce
- Auth0 Dashboard
- Management API
- Accédez à Applications > Applications.
- Sélectionnez Create Application.
- Entrez un nom pour l’application et sélectionnez le type d’application :
- Regular Web App pour les clients confidentiels côté serveur
- Single Page App pour les clients publics basés sur le navigateur
- Native pour les clients publics sur mobile ou ordinateur de bureau
- Activez la bascule This application is owned by a third party.
- Sélectionnez Create.

La propriété
third_party_security_mode est définie à la création et ne peut pas être modifiée. Pour utiliser un autre mode de sécurité, créez une nouvelle application.Configurer les politiques d’accès aux API
- Permissions par application : appliquez des permissions granulaires à chaque application de votre tenant.
- Permissions par défaut pour toutes les applications tierces : appliquez des permissions par défaut à toutes les applications tierces de votre tenant.
Permissions par application
client_id de cette application :
- Auth0 Dashboard
- Management API
- Accédez à Applications > APIs et sélectionnez l’API.
- Allez à l’onglet Settings.
- Faites défiler jusqu’à Application Access Policy et définissez User-Delegated Access et Client Access sur Per-app authorization.
- Sélectionnez Save.

- Accédez à Applications > APIs et sélectionnez l’API.
- Allez à l’onglet Application Access.
- Faites défiler jusqu’à l’application, sélectionnez Edit, puis Grant Access pour User-Delegated Access et/ou Client Access. Sélectionnez ensuite les autorisations voulues.
- Sélectionnez Save.

Permissions par défaut pour toutes les applications tierces
- Auth0 Dashboard
- Management API
- Accédez à Applications > APIs et sélectionnez l’API.
- Allez à l’onglet Settings.
- Faites défiler jusqu’à Default Permissions for Third Party Apps.
- Sélectionnez Authorized pour User-Delegated Access ou Client Access.
- Sélectionnez les scopes à accorder, puis cliquez sur Save.

Configurer les connexions
- Accédez à Auth0 Dashboard > Authentification et sélectionnez le type de connexion (Database, Social, Enterprise).
- Sélectionnez la connexion que vous souhaitez utiliser avec des applications tierces.
- Activez la bascule Promote Connection to Domain Level.
Les applications tierces peuvent accéder à une connexion qui n’est pas promue au niveau du domaine par l’intermédiaire de Cross App Access (XAA), à condition que l’accès soit autorisé dans l’IdP d’entreprise. Ne promouvez une connexion au niveau du domaine que si vous souhaitez que toute application tierce puisse y accéder à la fois par les flux de connexion standard (point de terminaison
/authorize) et par XAA. Si vous souhaitez que XAA soit le seul moyen pour les applications tierces d’obtenir des jetons par cette connexion, ne la promouvez pas au niveau du domaine.Configurer l’accès aux Organizations
- La connexion doit être promue au niveau du domaine, comme décrit dans la section ci-dessus.
- L’Organization doit avoir
third_party_client_accessdéfini àallow.
invalid_request. Pour activer l’accès d’une application tierce à une Organization, consultez Activer l’accès des applications tierces pour une Organization.
Puisque les applications tierces sont contrôlées par des développeurs externes, vous ne pouvez pas garantir qu’elles transmettent le paramètre
organization dans les requêtes d’autorisation. Configurez Prompt for Credentials ou Prompt for Organization dans votre application afin que les utilisateurs soient dirigés vers le bon contexte d’Organization.organization_client_grant explicite pour chaque Organization. allow_any_organization n’est pas disponible. Pour en savoir plus, consultez Organizations for M2M Applications.
Le consentement est associé au contexte d’Organization. Un utilisateur qui donne son consentement dans une Organization doit le redonner s’il accède à la même application par l’intermédiaire d’une autre Organization. Pour en savoir plus, consultez Consent with Organizations.
Résumé du comportement
Configurer la protection contre les redirections ouvertes
- redirige pas vers l’URL de rappel de l’application en cas d’erreur d’authentification
- n’expose pas
application.callback_domaindans les modèles de courriel
- Auth0 Dashboard
- Management API
- Accédez à Applications > Applications et sélectionnez l’application tierce.
- Accédez à l’onglet Settings et faites défiler jusqu’à Open Redirect Protection.
- Activez ou désactivez ce paramètre.
- Sélectionnez Save.
