Skip to main content
Une fois qu’un utilisateur s’authentifie auprès d’un fournisseur externe pris en charge et autorise la connexion, votre application peut accéder à Token Vault pour échanger un jeton Auth0 contre le jeton d’accès d’un fournisseur externe. Pour configurer Token Vault, vous devez :
  1. Configurer les comptes connectés pour Token Vault pour une connexion sociale ou d’entreprise prise en charge.
  2. Configurer votre application avec le type d’octroi Token Vault.
  3. Configurer l’échange de jetons pour votre application :
Si vous avez déjà défini votre politique MFA sur Always dans l’Auth0 Dashboard, vous devez la régler sur Never pour récupérer un jeton d’accès à partir de Token Vault. Sinon, vous recevrez une erreur. Pour en savoir plus sur les différentes politiques MFA, consultez Activer MFA dans l’Auth0 Dashboard.Si vous devez déclencher des défis MFA pour des flux interactifs, activez Personnaliser les facteurs MFA à l’aide d’Actions lorsque vous configurez MFA pour votre tenant. Vous pouvez ensuite utiliser une Action pour déclencher un défi MFA en fonction de la propriété event.transaction.protocol. Pour en savoir plus, consultez Personnaliser la sélection MFA pour Universal Login.

Configurer les comptes connectés pour Token Vault

Les comptes connectés pour Token Vault gèrent un profil utilisateur Auth0 unifié, lié à plusieurs comptes externes. Votre application récupère ensuite les informations d’identification stockées dans Token Vault pour interagir avec des API externes au nom de l’utilisateur.
Si votre application utilise Organizations, configurez la connexion, puis authentifiez l’utilisateur auprès de l’organisation cible avant de lancer le flux des comptes connectés. Le compte connecté et les jetons stockés demeurent liés au profil Auth0 de l’utilisateur.
Vous pouvez configurer les comptes connectés pour les connexions sociales et d’entreprise prises en charge. Pour en savoir plus, consultez Configurer les comptes connectés.

Configurer l’application

Configurez votre application avec le type d’octroi Token Vault à l’aide de ou de . Seuls certains types de clients peuvent utiliser le type d’octroi Token Vault :
  1. Le client doit être un client de première partie, c.-à-d. que la propriété is_first_party doit être true.
  2. Le client doit être un client confidentiel avec un mécanisme d’authentification valide, c.-à-d. que la propriété token_endpoint_auth_method ne doit pas être définie sur none.
  3. Le client doit être conforme à OIDC, c.-à-d. que oidc_conformant doit être true.
  1. Accédez à Applications > Applications.
  2. Sélectionnez l’application que vous souhaitez configurer.
  3. Sous Advanced Settings > Grant Types, sélectionnez le type d’octroi Token Vault.
  4. Sélectionnez Save Changes.

Configurer l’échange de jetons

Pour appeler les API d’un fournisseur externe, votre application doit échanger un jeton Auth0 valide contre un jeton d’accès de fournisseur externe provenant de Token Vault. Le type de jeton Auth0 utilisé pour cet échange dépend de votre type de client et de votre cas d’utilisation. Pour en savoir plus, consultez Échanges de jetons pris en charge.

Configurer l’échange de jeton d’actualisation

Pour utiliser l’échange de jeton d’actualisation avec Token Vault, vous devez configurer votre application avec les types d’octroi suivants :
  • Authorization Code : permet à votre application d’effectuer la connexion initiale de l’utilisateur, au cours de laquelle elle échange un code d’autorisation temporaire contre un jeton d’accès Auth0, un jeton d’actualisation et un jeton ID.
  • Refresh token : permet à votre application d’utiliser un jeton d’actualisation Auth0 de longue durée pour demander un nouveau jeton d’accès Auth0 sans obliger l’utilisateur à se connecter de nouveau.
  • Token Vault : permet à votre application d’échanger un jeton d’actualisation Auth0 contre le jeton d’accès d’un fournisseur externe stocké dans Token Vault.
Pour configurer votre application pour l’échange de jeton d’actualisation :
  • Accédez à Applications > Applications.
  • Sélectionnez l’application que vous souhaitez configurer.
  • Sous Advanced Settings > Grant Types, sélectionnez les types d’octroi Refresh Token, Authorization Code et Token Vault.
  • Sélectionnez Save Changes.

Configurer l’échange de jeton d’accès

Pour utiliser l’échange de jeton d’accès avec Token Vault, vous devez :

Configurez votre SPA

Configurez votre SPA avec le type d’octroi authorization_code. Cela permet à la SPA de demander un jeton d’accès Auth0 pour l’API backend auprès de l’Auth0 Authorization Server.
Pour configurer votre SPA avec le type d’octroi authorization_code :
  • Accédez à Applications > Applications.
  • Sélectionnez l’application que vous souhaitez configurer.
  • Sous Advanced Settings > Grant Types, sélectionnez le type d’octroi Authorization Code.
  • Sélectionnez Save Changes.

Créer une API backend

Créez une API backend avec un identifiant unique et les scopes souhaités, qui effectuera l’échange du jeton d’accès avec l’Auth0 Authorization Server.
Pour créer une API backend dans l’Auth0 Dashboard :
  • Accédez à Applications > APIs, puis cliquez sur Create API.
  • Pour créer votre API, suivez les instructions dans Register APIs. Remarque : Une fois que vous avez défini un identifiant pour votre API, vous ne pouvez plus le modifier.
  • Cliquez sur Create.
  • Une fois votre API créée, vous devez y ajouter des scopes. Accédez à l’onglet Permissions. Sous Add a Permission, ajoutez vos scopes.

Créer un Custom API Client

Pour l’échange de jeton d’accès, vous devez créer un Custom API Client lié à l’API backend. La SPA pourra demander un jeton d’accès pour l’API backend en la précisant comme audience dans la requête d’autorisation envoyée à l’Auth0 Authorization Server. Le Custom API Client a le même identifiant que votre API backend et le type d’octroi Token Vault est activé. Lorsque l’API backend effectue l’échange de jeton d’accès, elle s’authentifie en transmettant les informations d’authentification du Custom API Client à l’Auth0 Authorization Server, ce qui prouve qu’il s’agit de la même entité enregistrée dans l’Auth0 Dashboard.
Pour créer un Custom API Client dans l’Auth0 Dashboard :
  • Accédez à Applications > APIs et sélectionnez votre API backend.
  • Sélectionnez Add Application et saisissez un nom d’application.
  • Cliquez sur Add. Une fois l’application créée avec succès, cliquez sur Configure Application et faites défiler jusqu’à Application Properties. Le Application Type est un Custom API Client.
  • Sous Advanced Settings > Grant Types, le type d’octroi Token Vault devrait déjà être activé pour le Custom API Client.
Une fois le Custom API Client créé avec succès, l’utilisateur y sera redirigé au lieu de la SPA après la connexion.