> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Autoriser l’accès des applications tierces à une organisation

> Découvrez comment autoriser les applications tierces à authentifier les utilisateurs de votre organisation.

export const AuthCodeGroup = ({children, dropdown}) => {
  const [processedChildren, setProcessedChildren] = useState(children);
  useEffect(() => {
    let unsubscribe = null;
    function init() {
      unsubscribe = window.autorun(() => {
        const processChildren = node => {
          if (typeof node === "string") {
            let processedNode = node;
            for (const [key, value] of window.rootStore.variableStore.values.entries()) {
              const escapedKey = key.replaceAll(/[.*+?^${}()|[\]\\]/g, (String.raw)`\$&`);
              processedNode = processedNode.replaceAll(new RegExp(escapedKey, "g"), value);
            }
            return processedNode;
          } else if (Array.isArray(node)) {
            return node.map(processChildren);
          } else if (node && node.props && node.props.children) {
            return {
              ...node,
              props: {
                ...node.props,
                children: processChildren(node.props.children)
              }
            };
          }
          return node;
        };
        setProcessedChildren(processChildren(children));
      });
    }
    if (window.rootStore) {
      init();
    } else {
      window.addEventListener("adu:storeReady", init);
    }
    return () => {
      window.removeEventListener("adu:storeReady", init);
      unsubscribe?.();
    };
  }, [children]);
  return <CodeGroup dropdown={dropdown}>{processedChildren}</CodeGroup>;
};

Par défaut, les organisations rejettent l’authentification des utilisateurs par des [applications tierces](/docs/fr-ca/get-started/applications/third-party-applications). Pour permettre à une application tierce d’authentifier les utilisateurs d’une organisation, celle-ci doit être explicitement configurée à cette fin.

<div id="before-you-begin">
  ## Avant de commencer
</div>

* Au moins une application tierce est configurée dans votre tenant. Pour en savoir plus, consultez [Configurer les applications tierces](/docs/fr-ca/get-started/applications/third-party-applications/configure-third-party-applications).
* L’application tierce dispose d’une [autorisation client](/docs/fr-ca/get-started/applications/application-access-to-apis-client-grants) pour les API auxquelles elle doit accéder.
* La connexion utilisée pour l’authentification est promue au [niveau du domaine](/docs/fr-ca/authenticate/identity-providers/promote-connections-to-domain-level) (`is_domain_connection: true`). Cette configuration et l’option organisation ci-dessous sont toutes deux requises.

<div id="enable-third-party-application-access-on-the-organization">
  ## Activer l’accès des applications tierces pour l’Organisation
</div>

Vous pouvez activer l’accès des applications tierces à l’aide d’Auth0 Dashboard ou de l’API Management.

<Tabs>
  <Tab title="Auth0 Dashboard">
    1. Accédez à [Auth0 Dashboard > Organizations](https://manage.auth0.com/#/organizations), puis sélectionnez l’Organisation.
    2. Accédez à l’onglet **Applications**.
    3. Sous **Third-Party Application Access**, sélectionnez **Allow Third-Party Application Access**.
    4. Sélectionnez **Save**.

    <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
      Lorsque vous activez l’[accès par application](/docs/fr-ca/manage-users/organizations/configure-organizations/grant-application-access) pour une Organisation, cette politique s’applique uniquement aux applications tierces qui ne sont pas explicitement répertoriées dans l’onglet Applications de l’Organisation. Les applications tierces ajoutées à la liste utilisent plutôt le paramètre individuel Member Access.
    </Callout>

    <Frame>
      <img src="https://mintcdn.com/translations/lC_NOnQ2Wbrs3KdZ/docs/images/third-party-applications/org-third-party-access-settings.png?fit=max&auto=format&n=lC_NOnQ2Wbrs3KdZ&q=85&s=3dee132c7cb9ef6d39296239f0354662" alt="Paramètres de l’Organisation affichant les options d’accès des applications tierces" width="600" height="586" data-path="docs/images/third-party-applications/org-third-party-access-settings.png" />
    </Frame>
  </Tab>

  <Tab title="API Management">
    Effectuez une requête `PATCH` au point de terminaison [Update an Organization](https://auth0.com/docs/api/management/v2/organizations/patch-organizations-by-id) avec la propriété `third_party_client_access`.

    <AuthCodeGroup>
      ```bash cURL wrap lines theme={null}
      curl --request PATCH \
        --url 'https://YOUR_DOMAIN/api/v2/organizations/ORG_ID' \
        --header 'Authorization: Bearer YOUR_MANAGEMENT_API_TOKEN' \
        --header 'Content-Type: application/json' \
        --data '{
          "third_party_client_access": "allow"
        }'
      ```
    </AuthCodeGroup>

    | **Paramètre**               | **Description**                                                                                                                                                                                            |
    | --------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
    | `third_party_client_access` | Indique si les applications tierces peuvent authentifier des utilisateurs dans cette Organisation. Définissez cette propriété sur `allow` pour activer l’accès. `deny` (valeur par défaut) bloque l’accès. |

    Pour vérifier la modification, effectuez une requête `GET` au point de terminaison [Get an Organization](https://auth0.com/docs/api/management/v2/organizations/get-organizations-by-id) et confirmez que `third_party_client_access` est défini sur `allow` :

    <AuthCodeGroup>
      ```bash cURL wrap lines theme={null}
      curl --request GET \
        --url 'https://YOUR_DOMAIN/api/v2/organizations/ORG_ID' \
        --header 'Authorization: Bearer YOUR_MANAGEMENT_API_TOKEN'
      ```
    </AuthCodeGroup>

    ```json theme={null}
    {
      "id": "org_hilSy17Fkb3Ks4bk",
      "name": "acme",
      "display_name": "Acme",
      "third_party_client_access": "allow"
    }
    ```
  </Tab>
</Tabs>

<div id="connection-requirements">
  ## Exigences relatives aux connexions
</div>

Pour qu’une application tierce puisse authentifier des utilisateurs au sein d’une organisation, les deux conditions suivantes doivent être remplies :

1. La connexion doit être promue au [niveau du domaine](/docs/fr-ca/authenticate/identity-providers/promote-connections-to-domain-level) (`is_domain_connection: true`). Les applications tierces peuvent uniquement authentifier des utilisateurs au moyen de connexions au niveau du domaine, qu’une organisation soit concernée ou non.
2. La connexion doit être [activée pour l’organisation](/docs/fr-ca/manage-users/organizations/configure-organizations/enable-connections).

Le respect d’une seule de ces conditions ne suffit pas.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Cette exigence relative aux connexions au niveau du domaine ne s’applique pas à l’accès accordé aux applications tierces par [Cross App Access (XAA)](/docs/fr-ca/ai-agents-mcp/cross-app-access). Pour XAA, l’accès des applications tierces est approuvé directement dans la politique Cross App Access de l’IdP d’entreprise. Pour en savoir plus, consultez [Configuration de l’environnement](/docs/fr-ca/ai-agents-mcp/cross-app-access/set-up-xaa-test-environment).
</Callout>

<div id="organization-login-flows-for-third-party-applications">
  ## Flux de connexion des organisations pour les applications tierces
</div>

Comme les applications tierces sont contrôlées par des développeurs externes, vous ne pouvez pas compter sur elles pour transmettre le paramètre `organization` dans leurs requêtes d’autorisation. Les flux d’authentification qui exigent que l’application envoie directement `organization` (le flux de connexion **No Prompt**) ne sont pas fiables pour les applications tierces.

Pour vous assurer que les utilisateurs sont acheminés vers le bon contexte d’organisation, configurez l’une des options suivantes pour votre application :

* **Prompt for Credentials** : Les utilisateurs s’authentifient d’abord, puis Auth0 leur demande de sélectionner leur organisation après la connexion.
* **Prompt for Organization** : Les utilisateurs indiquent leur organisation avant de s’authentifier. Cette option fonctionne peu importe ce que l’application externe envoie. Vous pouvez aussi activer **Organization Domain Discovery** pour détecter automatiquement l’organisation de l’utilisateur à partir de son domaine de courriel ou du nom de l’organisation. Nécessite des [domaines d’organisation vérifiés](/docs/fr-ca/manage-users/organizations/configure-organizations/create-org-domains).

Pour en savoir plus, consultez [Login Flows for Organizations](/docs/fr-ca/manage-users/organizations/login-flows-for-organizations).

<div id="machine-to-machine-access">
  ## Accès machine à machine
</div>

Le paramètre `third_party_client_access` s’applique uniquement aux flux d’authentification des utilisateurs (code d’autorisation). Pour l’accès machine à machine utilisant le flux d’identifiants client, ce paramètre n’est pas pris en compte. L’accès M2M est contrôlé exclusivement au moyen des [autorisations client de l’organisation](/docs/fr-ca/manage-users/organizations/organizations-for-m2m-applications).

Pour les applications tierces, `allow_any_organization` n’est pas disponible. Chaque organisation doit être explicitement autorisée au moyen d’une `organization_client_grant`. Pour en savoir plus, consultez [Configurer l’accès machine à machine](/docs/fr-ca/manage-users/organizations/organizations-for-m2m-applications/manage-m2m-access#authorize-m2m-access).

<div id="user-consent">
  ## Consentement de l’utilisateur
</div>

Le consentement de l’utilisateur aux applications tierces est limité au contexte de l’organisation. Un utilisateur qui donne son consentement dans une organisation doit le donner de nouveau s’il accède à la même application au moyen d’une autre organisation. Pour en savoir plus, consultez [Consentement avec les organisations](/docs/fr-ca/get-started/applications/third-party-applications/user-consent-and-third-party-applications#consent-with-organizations).

<div id="learn-more">
  ## En savoir plus
</div>

* [Applications tierces](/docs/fr-ca/get-started/applications/third-party-applications)
* [Contrôles de sécurité des applications tierces](/docs/fr-ca/get-started/applications/third-party-applications/security-controls)
* [Configurer les applications tierces](/docs/fr-ca/get-started/applications/third-party-applications/configure-third-party-applications)
* [Consentement des utilisateurs pour les applications tierces](/docs/fr-ca/get-started/applications/third-party-applications/user-consent-and-third-party-applications)
* [Flux de connexion pour les organisations](/docs/fr-ca/manage-users/organizations/login-flows-for-organizations)
* [Activer les connexions d’organisation](/docs/fr-ca/manage-users/organizations/configure-organizations/enable-connections)
