Skip to main content
Les clients ayant au moins un tenant qui utilisait des applications tierces avant avril 2026 peuvent avoir des applications qui fonctionnent en mode permissif. Ce mode préserve le comportement préexistant afin d’assurer la rétrocompatibilité.

Qui peut utiliser le mode permissif

Le mode permissif est offert aux clients qui ont au moins un tenant avec des applications tierces avant avril 2026. Tous les tenants associés au compte de ce client peuvent créer des applications tierces permissives, même ceux qui n’avaient pas auparavant d’applications tierces. Ces clients peuvent :
  • Continuer à utiliser les applications tierces existantes avec leur comportement actuel
  • Créer de nouvelles applications tierces avec third_party_security_mode: "permissive" au moyen de la Management API
  • Créer en tout temps de nouvelles applications avec des contrôles de sécurité renforcés
Les clients sans utilisation antérieure d’applications tierces créent toujours des applications avec des contrôles de sécurité renforcés. Ils ne peuvent pas utiliser le mode permissif.

Ce que signifie le mode permissif

Les applications tierces en mode permissif se comportent de façon similaire aux applications propriétaires en ce qui concerne les fonctionnalités offertes :
  • La plupart des types d’octroi sont disponibles (authorization code, implicit, client credentials, device code)
  • Les scopes OIDC et les jetons ID sont pris en charge
  • L’accès à l’API est régi par la politique d’accès configurée pour l’API (sans qu’un client grant soit obligatoire)
  • Format de Client ID standard (sans préfixe tpc_)
  • Toutes les propriétés du client peuvent être configurées
Le mode permissif demande plus d’efforts de configuration de la part de l’administrateur pour appliquer les contrôles de sécurité. Vous êtes responsable de :
  • Configurer des politiques d’accès aux API sur chaque API afin de contrôler quelles applications tierces peuvent y accéder
  • Vérifier quels types d’octroi et quelles fonctionnalités sont activés pour chaque application
  • Surveiller le comportement des applications tierces au moyen des journaux du locataire

La propriété third_party_security_mode

Chaque application tierce possède une propriété third_party_security_mode qui indique son mode de sécurité. Cette propriété est définie au moment de sa création et ne peut pas être modifiée. Les applications tierces créées avant l’introduction des modes de sécurité renvoient third_party_security_mode: "permissive" dans les réponses de l’API.

Comparaison des fonctionnalités

Dynamic Client Registration en mode permissif

Si votre compte peut utiliser le mode permissif et que vous utilisez Dynamic Client Registration, vous pouvez gérer le mode de sécurité des clients enregistrés dynamiquement à l’aide d’un paramètre de tenant distinct.
  1. Accédez à Settings > Advanced.
  2. Sous Dynamic Client Registration (DCR) Security Mode, sélectionnez Permissive.
  3. Sélectionnez Save.
Paramètres avancés du tenant dans l’Auth0 Dashboard avec le menu déroulant DCR Security Mode
Le paramètre dynamic_client_registration_security_mode est indépendant du réglage par défaut des applications créées via POST /api/v2/clients. Vous pouvez le configurer à tout moment.
Si vous définissez dynamic_client_registration_security_mode sur strict, configurez d’abord les permissions d’API par défaut. Sinon, les clients enregistrés dynamiquement ne pourront accéder à aucune API.

Adopter des contrôles de sécurité renforcés

Auth0 recommande d’adopter des contrôles de sécurité renforcés pour toutes les nouvelles applications tierces. La propriété third_party_security_mode ne peut pas être modifiée une fois l’application créée — vous ne pouvez pas convertir une application permissive existante en mode strict, ni l’inverse. Vous devez plutôt choisir le mode de sécurité à utiliser au moment de créer de nouvelles applications. Pour comprendre comment la valeur par défaut des nouvelles applications change et comment vous y préparer, consultez Migrer vers la sécurité renforcée pour les applications tierces.
Si vous devez remplacer une application permissive existante par une application stricte, vous devez créer une nouvelle application. Cela invalide tous les jetons d’actualisation existants et toutes les autorisations utilisateur de l’ancienne application. Coordonnez la transition avec la partie tierce afin de minimiser les perturbations.

En savoir plus