Utiliser le domaine Auth0 ou un domaine personnaliséL’API My Account prend en charge l’utilisation de votre domaine Auth0 canonique ou de votre domaine personnalisé, mais vous devez utiliser le même pendant tout le processus, notamment pour :
- Obtenir un jeton d’accès
- Définir la valeur
audience - Effectuer une requête au point de terminaison d’API My Account
Activer l’API My Account
- Accédez à Applications > APIs.
- Repérez la bannière MyAccount API.
- Sélectionnez Activer.

require_client_grantpour les flux utilisateurdeny_allpour les flux client (machine-to-machine)
allow_all, ce qui permet à toute application de votre tenant de demander n’importe quel scope à l’API My Account.
Auth0 ne recommande pas d’utiliser allow_all pour les flux d’accès utilisateur, car l’API My Account expose des renseignements et des opérations sensibles. Vous devriez appliquer le principe du moindre privilège avec l’API My Account afin de vous assurer que les applications n’obtiennent que l’accès dont elles ont réellement besoin, ce qui réduit les risques de sécurité potentiels.
Auth0 détermine les permissions finales accordées à l’application en faisant l’intersection des scopes autorisés par la politique d’accès de l’application à l’API, des permissions Role-Based Access Control (RBAC) attribuées à l’utilisateur final, ainsi que du consentement donné par l’utilisateur (le cas échéant).
Vous ne pouvez pas mettre à jour la politique d’accès des applications à l’API pour l’accès client à l’API My Account, ce qui signifie que vous ne pouvez pas accéder à l’API My Account à l’aide du Client Credentials Flow.
Default Policy
- Si un utilisateur est déjà inscrit à un facteur MFA, la 2FA doit être effectuée à la connexion, puis de nouveau lorsque ses jetons ont plus de 15 minutes.
- Si un utilisateur n’a aucun facteur pouvant être inscrit, Auth0 autorise l’accès initial, mais renvoie une erreur
unmet_authentication_requirementslors des échanges de jeton d’actualisation après 15 minutes.
La Default Policy n’est pas compatible avec Classic Login. Activez cette fonctionnalité si votre tenant utilise Universal Login ou un flux embedded pris en charge (Resource Owner Password Flow ou clés d’accès natives).
Activer la Default Policy
- Accédez à Applications > APIs, puis sélectionnez la API My Account.
- Sélectionnez l’onglet Settings.
- Sous Default Policy, activez la bascule Require 2FA.
- Sélectionnez Save.
Hiérarchie des exigences d’authentification
- Politique MFA du tenant : La politique de base par défaut appliquée à toute l’authentification de votre tenant
- Default Policy : Remplace la politique au niveau du tenant spécifiquement pour la My Account API
- Actions : Toute commande MFA dans Actions a toujours préséance sur les deux
Comportement de Default Politique
- À la connexion, Auth0 demande à l’utilisateur de valider son facteur inscrit avant d’émettre des jetons.
- Le jeton d’actualisation consigne la méthode d’authentification et l’horodatage (AMR).
- Lors d’un échange de jeton d’actualisation dans les 15 minutes suivant la dernière vérification, Auth0 émet un nouvel jeton d’accès sans demander de nouvelle vérification.
- Lors d’un échange de jeton d’actualisation après 15 minutes, Auth0 demande de nouveau à l’utilisateur de valider son identité avant d’émettre des jetons.
- À la connexion, Auth0 autorise l’accès sans second facteur.
- Lors d’un échange de jeton d’actualisation dans les 15 minutes, Auth0 émet un nouvel jeton d’accès sans vérification.
- Lors d’un échange de jeton d’actualisation après 15 minutes, Auth0 renvoie une erreur
unmet_authentication_requirements.
Lorsque Auth0 renvoie
unmet_authentication_requirements lors d’un échange de jeton d’actualisation, vous ne pouvez pas actualiser le token. Votre application doit redémarrer le flux d’authentification complet pour obtenir de nouveaux jetons.Une connexion silencieuse (prompt=none) renvoie la même erreur lorsque l’utilisateur ne peut pas satisfaire la politique après 15 minutes.Obtenir un jeton d’accès
Si vous avez besoin d’un niveau d’assurance d’authentification supérieur à la Default Policy — par exemple, pour exiger un facteur précis ou n’appliquer des exigences qu’à certaines opérations — vous pouvez utiliser l’authentification renforcée avec Actions pour définir une logique MFA personnalisée. Notez qu’Actions remplace toujours la Default Policy.
- Appeler votre API à l’aide du flux de code d’autorisation
- Appeler votre API à l’aide du flux de code d’autorisation avec PKCE
Audience
https://{yourDomain}/me/.
Scope
Pour Connected Accounts with Token Vault, l’API My Account prend en charge les scopes suivantes :
Exemples de jetons d’accès
/authorize pour demander un code d’autorisation :
Échangez ensuite le code contre un jeton d’accès :
Connexion intégrée avec des clés d’accès natives
Gérer les méthodes d’authentification
Enrôlement
- Pour démarrer l’enrôlement, effectuez une requête
POSTvers/me/authentication-methodsavec le type de méthode et les champs requis. Auth0 renvoie un jetonauth_sessionet des données d’enrôlement propres au type. - Pour confirmer l’enrôlement, effectuez une requête
POSTvers/me/authentication-methods/{id}/verifyavec le jetonauth_sessionet les informations d’identification de vérification associées à ce type de méthode (un code OTP, un nouveau mot de passe ou une réponse WebAuthn).
confirmed de la méthode à true dans les réponses GET suivantes.
L’enrôlement d’une clé d’accès ne comprend pas d’ID dans la réponse
POST. Auth0 ne renvoie l’ID qu’après la réussite de l’étape de vérification.Exemples de gestion des méthodes d’authentification
Inscrire un authentificateur TOTP
- Requête
- Réponse
auth_session et id de la réponse précédente :
- Requête
- Réponse
Lister les méthodes d’authentification
confirmed indique si l’enrôlement est terminé.
- Requête
- Réponse
Supprimer une méthode d’authentification
{id} par l’id de la méthode figurant dans la réponse de la liste.
- Requête
- Réponse
Requêtes inter-origines
- Accédez à Dashboard > Applications. Sélectionnez l’application à afficher.
- Sous Cross-Origin Authentication, activez la bascule Allow Cross-Origin Authentication.
- Repérez Allowed Origins (CORS), puis saisissez l’URL d’origine de votre application.
- Sélectionnez Save.
Si vous n’avez pas besoin d’utiliser CORS pour votre application, assurez-vous que l’option Allow Cross-Origin Authentication est désactivée. En ajoutant l’URL de votre application à cette liste, vous indiquez à Auth0 de faire confiance aux requêtes provenant de cette origine, ce qui permet à votre application côté client d’accéder à l’API.