Créer l’API
- Nom : un nom descriptif pour l’API. Cela n’a aucune incidence sur son fonctionnement.
- Identifiant : un identifiant unique pour l’API. Nous vous recommandons d’utiliser une URL, mais notez qu’elle n’a pas à être accessible publiquement ; Auth0 n’enverra aucune requête à votre API. Cette valeur ne peut pas être modifiée par la suite.
- : l’algorithme utilisé pour signer les jetons. Les valeurs possibles sont
HS256etRS256. Si vous sélectionnez RS256, le jeton sera signé à l’aide de la clé privée du tenant. Pour en savoir plus sur les algorithmes de signature, consultez Algorithmes de signature.

Configurer les scopes
read:timesheets, create:timesheets, delete:timesheets et approve:timesheets.

Créer l’Application
- Application native (utilisée par les applis mobiles ou de bureau),
- Application Web monopage,
- Application Web traditionnelle et
- Application Machine to Machine (utilisée par les CLI, les démons ou les services exécutés sur votre backend).
Timesheets SPA) et sélectionnez Application Web monopage comme type.
Cliquez sur Create.
C’est tout pour l’instant. Lorsque nous aurons terminé la mise en œuvre de la SPA, nous reviendrons au dashboard et aux paramètres de cette Application pour apporter quelques modifications à sa configuration.
Vous devrez vous assurer que l’Authorization Extension est installée dans votre tenant. Vous pouvez consulter la documentation de l’Authorization Extension pour savoir comment procéder.
Définir les Permissions
read:timesheets, create:timesheets, delete:timesheets et approve:timesheets.
Dans l’Authorization Extension, cliquez sur l’onglet Permissions, puis sur le bouton Create Permission.
Dans la boîte de dialogue, saisissez les détails de chaque permission.
Assurez-vous que le nom de la permission correspond exactement au scope associé :

Définir les rôles
Employee et Manager.
Accédez à l’onglet Roles, cliquez sur le bouton Create Role, puis sélectionnez l’application Timesheets SPA.
Définissez Name et Description sur Employee, puis sélectionnez les autorisations delete:timesheets, create:timesheets et read:timesheets. Cliquez sur Save.
Ensuite, suivez le même processus pour créer un rôle Manager, et assurez-vous d’avoir sélectionné toutes les autorisations.
Attribuer des rôles aux utilisateurs
Manager, soit le rôle Employee.
Pour ce faire, accédez à l’onglet Users dans l’Authorization Extension et sélectionnez un utilisateur.
Dans l’écran d’information de l’utilisateur, accédez à l’onglet Roles. Cliquez sur Add Role to User, puis sélectionnez le rôle approprié.
Vous devrez aussi vous assurer que la Rule de l’Authorization Extension est publiée.
Pour ce faire, cliquez sur votre avatar dans le coin supérieur droit de l’Authorization Extension, puis sélectionnez Configuration.
Assurez-vous que Permissions est activé, puis cliquez sur Publish Rule.
Créer une Rule pour valider les scopes du token
action:area ou delete:timesheets) qui sont valides en fonction des autorisations d’un utilisateur. Une fois terminé, vous pouvez cliquer sur le bouton Enregistrer.
Les Rules s’exécutent dans l’ordre où elles sont affichées sur la page Rules. Assurez-vous donc que la nouvelle règle que vous avez créée est placée sous la règle de l’Authorization Extension, afin qu’elle s’exécute après la règle Authorization Extension.