Skip to main content

La disponibilité varie selon le plan Auth0

Cette fonctionnalité est offerte avec les plans B2B Professional, Enterprise et Enterprise Premium. Pour en savoir plus, consultez Tarification.
Le Client Credentials Flow est utilisé par une application pour obtenir des pour elle-même plutôt que pour un utilisateur. Cela est utile dans les cas d’utilisation machine à machine, comme les bots, les CLI, les processus backend ou démon, ou toute application qui consomme des API en son propre nom. Même si les utilisateurs finaux n’interviennent pas, le Client Credentials Flow doit quand même être limité par organisation afin de s’assurer que seules les applications autorisées peuvent accéder aux données de chaque organisation.
Pour délimiter chaque requête à une organisation donnée, incluez le claim org_id correspondant dans les jetons machine à machine. Les serveurs API doivent tenir compte de ce claim et l’appliquer lors de l’autorisation de l’accès aux ressources et aux données de l’API. Pour en savoir plus, consultez Work with Tokens and Organizations.
L’accès machine à machine pour Organizations vous permet de définir les organisations auxquelles une application donnée peut accéder pour chaque API à l’aide du Client Credentials Flow. Pour en savoir plus, consultez ce qui suit : Prenons l’exemple de notre entreprise fictive Travel0 pour illustrer deux cas d’utilisation pertinents.

Ouvrir les API aux applications tierces

À l’aide d’Auth0 Organizations et de la , Travel0 offre un portail libre-service où les clients peuvent créer et gérer leur propre organisation. Travel0 veut permettre aux clients de créer facilement des bots pour aider les utilisateurs finaux à trouver et à acheter des aventures. Dans le cadre de ce portail, Travel0 permet donc aux clients d’enregistrer leurs applications (p. ex. les bots) afin d’utiliser l’API Travel0 en leur propre nom au moyen d’un accès machine à machine. Dans ce cas d’utilisation, l’accès entre organisations doit être correctement contrôlé afin que les applications appartenant à une organisation ne puissent accéder qu’aux données de cette organisation par l’intermédiaire de l’API Travel0.
Pour les applications tierces, allow_any_organization n’est pas disponible. Chaque organisation doit être explicitement autorisée au moyen d’un organization_client_grant. Pour en savoir plus, consultez Configurer l’accès machine à machine.
L’accès machine à machine pour Organizations vous permet de configurer l’accès Client Credentials pour chaque API en l’associant à une organisation précise. Dans le diagramme suivant, les applications de notre organisation exemple, org_X, ne peuvent accéder à l’API Travel0 que dans le périmètre de org_X. Vous pouvez aussi configurer l’accès d’une même application à plusieurs organisations lorsque des agrégateurs sont utilisés. Avec l’accès M2M pour Organizations, vous contrôlez, pour chaque API, quelles applications peuvent accéder à une organisation précise au moyen d’un accès machine à machine.
Les applications tierces utilisent l’accès M2M pour se connecter à org_x, puis à l’API Travel0

Isolation des organisations pour les applications internes

Travel0 a aussi certains processus internes et outils CLI qui doivent accéder à l’API Travel0 à l’aide du Client Credentials Flow. Afin d’appliquer une stratégie unifiée de contrôle d’accès à l’API, Travel0 veut que les requêtes provenant de ses propres applications soient limitées à une organisation précise afin de garantir que seules les données appropriées sont accessibles dans chaque cas.
Les applications Travel0 accèdent à l’API Travel0, limitées à une organisation précise grâce à l’accès machine à machine
L’accès machine à machine pour Organizations vous permet de configurer une application pour accéder à n’importe quelle organisation pour chacune des API de votre tenant à l’aide du Client Credentials Flow.