Boîte de dialogue de consentement
/authorize et demande l’accès à une API, Auth0 affiche une boîte de dialogue de consentement qui répertorie les permissions demandées par l’application.
La requête d’autorisation suivante affiche une boîte de dialogue de consentement demandant à l’utilisateur d’approuver les permissions read:posts et write:posts pour l’API :

Les applications tierces avec des contrôles de sécurité renforcés ne prennent pas en charge les portées OIDC (
openid, profile, email) dans cette version. La boîte de dialogue de consentement affiche uniquement les portées d’API. La prise en charge d’OIDC pour les applications tierces est prévue dans une version future.Descriptions des scopes
action:resource_name pour un affichage clair :

use_scope_descriptions_for_consent du tenant sur true :
Ce paramètre s’applique aux invites de consentement de toutes les API du tenant.
Gérer les permissions refusées
open_redirect_protection(par défaut pour les applications tierces) : Auth0 affiche une page d’erreur au lieu de rediriger l’utilisateur. Cela empêche les attaques par redirection ouverte.allow_always: Auth0 redirige vers leredirect_uriavec une erreuraccess_denied:
Ignorer le consentement pour les applications de première partie
Même lorsque le consentement est ignoré pour les applications de première partie, une invite de confirmation de connexion peut quand même s’afficher lorsque l’application utilise un URI de rappel non vérifiable (comme
localhost ou un schéma d’URI personnalisé). Cela protège les utilisateurs contre l’usurpation d’une application sur le même appareil. Pour en savoir plus, consultez Mesures contre l’usurpation d’application.Consentement avec les Organizations

- Un utilisateur qui accède à la même application tierce à partir d’une nouvelle Organization voit de nouveau la boîte de dialogue de consentement, même s’il y avait déjà consenti dans une autre Organization.
- La révocation du consentement dans une Organization n’a aucune incidence sur le consentement dans une autre.
- L’autorisation est enregistrée pour chaque Organization.

prompt=consent dans la requête /authorize.
Révoquer le consentement
- Accédez à Auth0 Dashboard > User Management > Users.
- Sélectionnez l’utilisateur.
- Sélectionnez l’onglet Authorized Applications.
- Sélectionnez Revoke à côté de l’application.
Flux avec mot de passe
Forcer le consentement
prompt=consent dans la requête /authorize :