Identifier les problèmes liés aux applications tierces
- Préfixe du Client ID : les applications tierces ont un
client_idqui commence partpc_. - Journaux du tenant : dans Auth0 Dashboard > Monitoring > Logs, filtrez par application pour consulter les événements d’erreur.
Erreurs courantes
/authorize. Des paramètres comme screen_hint, login_ticket, invitation, request (JAR) et request_uri (PAR) ne sont pas pris en charge.
Solution : Supprimez les paramètres non pris en charge de votre requête d’autorisation. Pour obtenir la liste des paramètres autorisés, consultez Contrôles de sécurité pour les applications tierces.
unsupported_response_type pour id_token ou token
response_type=token ou response_type=id_token) n’est pas pris en charge pour les applications tierces.
Solution : utilisez response_type=code avec PKCE.
Aucun ID token renvoyé par /oauth/token
openid, profile, email) dans cette version. Le point de terminaison de jeton renverra un jeton d’accès, mais pas de id_token.
Solution : Utilisez des jetons d’accès limités à l’API pour récupérer les renseignements dont votre application a besoin. La prise en charge d’OIDC pour les applications tierces est prévue dans une version ultérieure.
Type d’octroi non pris en charge
authorization_code, refresh_token et client_credentials sont pris en charge. Les types d’octroi comme implicit, password et urn:ietf:params:oauth:grant-type:device_code ne sont pas pris en charge.
Solution : Pour les flux utilisateur, utilisez le Flux de code d’autorisation avec PKCE. Pour l’accès machine à machine, utilisez le Flux d’identifiants du client avec un client confidentiel (token_endpoint_auth_method ne doit pas être none).
Classic Login ne fonctionne pas
Le Client ID commence par tpc_
tpc_ dans leur Client ID pour la classification du trafic. Il est attribué lors de la création et ne peut pas être modifié.
Solution : Il s’agit du comportement attendu. Mettez à jour toute validation côté client ou toute contrainte de base de données afin de prendre en charge le format plus long du Client ID.
Impossible de modifier is_first_party ou le mode de sécurité
La vérification de l’e-mail ou la réinitialisation du mot de passe affiche une page d’erreur
redirection_policy de l’application est défini sur open_redirect_protection, ce qui empêche Auth0 d’exposer application.callback_domain dans les modèles d’e-mails.
Solution : Mettez à jour vos modèles d’e-mails en y ajoutant une condition Liquid qui prévoit une solution de secours pour les applications tierces :
redirection_policy sur allow_always pour les applications tierces de confiance créées dans le Dashboard ou via la Management API. Pour en savoir plus, consultez Contrôles de sécurité pour les applications tierces.
Le client DCR n’a accès à aucune API
/userinfo renvoie une erreur
/userinfo n’est pas offert pour les applications tierces dans cette version.
Solution : Utilisez des jetons d’accès limités aux portées de l’API pour récupérer les renseignements dont votre application a besoin. La prise en charge d’OIDC, y compris /userinfo, est prévue dans une version ultérieure.
/oauth/revoke fonctionne, mais pas les points de terminaison de déconnexion
/v2/logout) ne sont pas disponibles pour les applications tierces.
Solution : Utilisez POST /oauth/revoke pour révoquer les jetons d’actualisation. L’application doit effacer sa propre session.
Connexion non disponible pour une application tierce
invalid_request lors de l’authentification via une Organization
invalid_request: parameter organization is invalid: {org_id}.
Solution : un administrateur doit activer l’accès des applications tierces pour l’Organization. Pour en savoir plus, consultez Activer l’accès des applications tierces pour une Organization.