Qui peut utiliser le mode permissif
- Continuer à utiliser les applications tierces existantes avec leur comportement actuel
- Créer de nouvelles applications tierces avec
third_party_security_mode: "permissive"au moyen de la Management API - Créer en tout temps de nouvelles applications avec des contrôles de sécurité renforcés
Ce que signifie le mode permissif
- La plupart des types d’octroi sont disponibles (authorization code, implicit, client credentials, device code)
- Les scopes OIDC et les jetons ID sont pris en charge
- L’accès à l’API est régi par la politique d’accès configurée pour l’API (sans qu’un client grant soit obligatoire)
- Format de Client ID standard (sans préfixe
tpc_) - Toutes les propriétés du client peuvent être configurées
- Configurer des politiques d’accès aux API sur chaque API afin de contrôler quelles applications tierces peuvent y accéder
- Vérifier quels types d’octroi et quelles fonctionnalités sont activés pour chaque application
- Surveiller le comportement des applications tierces au moyen des journaux du locataire
La propriété third_party_security_mode
third_party_security_mode qui indique son mode de sécurité. Cette propriété est définie au moment de sa création et ne peut pas être modifiée.
Les applications tierces créées avant l’introduction des modes de sécurité renvoient
third_party_security_mode: "permissive" dans les réponses de l’API.
Comparaison des fonctionnalités
Dynamic Client Registration en mode permissif
- Auth0 Dashboard
- Management API
- Accédez à Settings > Advanced.
- Sous Dynamic Client Registration (DCR) Security Mode, sélectionnez Permissive.
- Sélectionnez Save.

dynamic_client_registration_security_mode est indépendant du réglage par défaut des applications créées via POST /api/v2/clients. Vous pouvez le configurer à tout moment.
Adopter des contrôles de sécurité renforcés
third_party_security_mode ne peut pas être modifiée une fois l’application créée — vous ne pouvez pas convertir une application permissive existante en mode strict, ni l’inverse. Vous devez plutôt choisir le mode de sécurité à utiliser au moment de créer de nouvelles applications.
Pour comprendre comment la valeur par défaut des nouvelles applications change et comment vous y préparer, consultez Migrer vers la sécurité renforcée pour les applications tierces.
Si vous devez remplacer une application permissive existante par une application stricte, vous devez créer une nouvelle application. Cela invalide tous les jetons d’actualisation existants et toutes les autorisations utilisateur de l’ancienne application. Coordonnez la transition avec la partie tierce afin de minimiser les perturbations.