scope du contient l’intersection entre les permissions demandées et les permissions attribuées à l’utilisateur, que des permissions soient ou non également incluses dans le jeton d’accès. Lorsque RBAC est désactivé, une application peut demander n’importe quelle permission définie pour l’API, et la claim scope contient toutes les permissions demandées.
Si vous configurez des Actions qui modifient les scopes du jeton d’accès, elles remplaceront les scopes définis par RBAC.
Dashboard
-
Allez à Dashboard > Applications > APIs, puis cliquez sur le nom de l’API à afficher.

-
Faites défiler jusqu’à RBAC Settings et activez la bascule Enable RBAC.

-
Pour inclure toutes les permissions attribuées à l’utilisateur dans la claim
permissionsdu jeton d’accès, activez la bascule Add Permissions in the Access Token, puis cliquez sur Save. L’inclusion des permissions dans le jeton d’accès vous permet de réduire au minimum le nombre de requêtes nécessaires pour récupérer les permissions, mais augmente la taille du jeton. Une fois la bascule Add Permissions in the Access Token activée, Auth0 met également à jour votre dialecte de jeton en fonction du profil de jeton d’accès que vous avez défini pour l’API :- Si votre dialecte de jeton est
access_token, Auth0 le met à jour versaccess_token_authz, ce qui équivaut au profilaccess_tokenavec la claimpermissionsincluse. - Si votre dialecte de jeton est
rfc9068_profile, Auth0 le met à jour versrfc9068_profile_authz, ce qui équivaut àrfc9068_profileavec la claimpermissionsincluse.
- Si votre dialecte de jeton est
Management API
enforce_policies à true :
Remplacez API_ID, MGMT_API_ACCESS_TOKEN et TOKEN_DIALECT par leurs valeurs respectives, comme indiqué dans le tableau suivant :