Skip to main content
Par défaut, les organisations rejettent l’authentification des utilisateurs par des applications tierces. Pour permettre à une application tierce d’authentifier les utilisateurs d’une organisation, celle-ci doit être explicitement configurée à cette fin.

Avant de commencer

  • Au moins une application tierce est configurée dans votre tenant. Pour en savoir plus, consultez Configurer les applications tierces.
  • L’application tierce dispose d’une autorisation client pour les API auxquelles elle doit accéder.
  • La connexion utilisée pour l’authentification est promue au niveau du domaine (is_domain_connection: true). Cette configuration et l’option organisation ci-dessous sont toutes deux requises.

Activer l’accès des applications tierces pour l’Organisation

Vous pouvez activer l’accès des applications tierces à l’aide d’Auth0 Dashboard ou de l’API Management.
  1. Accédez à Auth0 Dashboard > Organizations, puis sélectionnez l’Organisation.
  2. Accédez à l’onglet Applications.
  3. Sous Third-Party Application Access, sélectionnez Allow Third-Party Application Access.
  4. Sélectionnez Save.
Lorsque vous activez l’accès par application pour une Organisation, cette politique s’applique uniquement aux applications tierces qui ne sont pas explicitement répertoriées dans l’onglet Applications de l’Organisation. Les applications tierces ajoutées à la liste utilisent plutôt le paramètre individuel Member Access.
Paramètres de l’Organisation affichant les options d’accès des applications tierces

Exigences relatives aux connexions

Pour qu’une application tierce puisse authentifier des utilisateurs au sein d’une organisation, les deux conditions suivantes doivent être remplies :
  1. La connexion doit être promue au niveau du domaine (is_domain_connection: true). Les applications tierces peuvent uniquement authentifier des utilisateurs au moyen de connexions au niveau du domaine, qu’une organisation soit concernée ou non.
  2. La connexion doit être activée pour l’organisation.
Le respect d’une seule de ces conditions ne suffit pas.
Cette exigence relative aux connexions au niveau du domaine ne s’applique pas à l’accès accordé aux applications tierces par Cross App Access (XAA). Pour XAA, l’accès des applications tierces est approuvé directement dans la politique Cross App Access de l’IdP d’entreprise. Pour en savoir plus, consultez Configuration de l’environnement.

Flux de connexion des organisations pour les applications tierces

Comme les applications tierces sont contrôlées par des développeurs externes, vous ne pouvez pas compter sur elles pour transmettre le paramètre organization dans leurs requêtes d’autorisation. Les flux d’authentification qui exigent que l’application envoie directement organization (le flux de connexion No Prompt) ne sont pas fiables pour les applications tierces. Pour vous assurer que les utilisateurs sont acheminés vers le bon contexte d’organisation, configurez l’une des options suivantes pour votre application :
  • Prompt for Credentials : Les utilisateurs s’authentifient d’abord, puis Auth0 leur demande de sélectionner leur organisation après la connexion.
  • Prompt for Organization : Les utilisateurs indiquent leur organisation avant de s’authentifier. Cette option fonctionne peu importe ce que l’application externe envoie. Vous pouvez aussi activer Organization Domain Discovery pour détecter automatiquement l’organisation de l’utilisateur à partir de son domaine de courriel ou du nom de l’organisation. Nécessite des domaines d’organisation vérifiés.
Pour en savoir plus, consultez Login Flows for Organizations.

Accès machine à machine

Le paramètre third_party_client_access s’applique uniquement aux flux d’authentification des utilisateurs (code d’autorisation). Pour l’accès machine à machine utilisant le flux d’identifiants client, ce paramètre n’est pas pris en compte. L’accès M2M est contrôlé exclusivement au moyen des autorisations client de l’organisation. Pour les applications tierces, allow_any_organization n’est pas disponible. Chaque organisation doit être explicitement autorisée au moyen d’une organization_client_grant. Pour en savoir plus, consultez Configurer l’accès machine à machine. Le consentement de l’utilisateur aux applications tierces est limité au contexte de l’organisation. Un utilisateur qui donne son consentement dans une organisation doit le donner de nouveau s’il accède à la même application au moyen d’une autre organisation. Pour en savoir plus, consultez Consentement avec les organisations.

En savoir plus