> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Aperçu de la configuration de la liaison à l’émetteur pour votre tenant Auth0.

# Configurer la liaison à l’émetteur

Le [Sender constraining](/docs/fr-ca/secure/sender-constraining) est un mécanisme de sécurité d’<Tooltip tip="OAuth 2.0 : cadre d’autorisation qui définit les protocoles et les workflows d’autorisation." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OAuth+2.0">OAuth 2.0</Tooltip> et d’<Tooltip tip="OAuth 2.0 : cadre d’autorisation qui définit les protocoles et les workflows d’autorisation." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC) qui lie de façon cryptographique les jetons d’accès et les <Tooltip tip="Refresh Token : jeton utilisé pour obtenir un nouveau jeton d’accès sans obliger les utilisateurs à se connecter de nouveau." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=refresh+tokens">jetons d’actualisation</Tooltip> à l’application cliente précise qui les a obtenus, afin d’empêcher le vol et l’usage abusif de jetons.

Auth0 prend en charge la liaison à l’émetteur mTLS et Demonstrating Proof-of-Possession (DPoP). Si vous activez la liaison à l’émetteur pour une application cliente, vous devez aussi l’imposer pour le <Tooltip tip="Resource Server : serveur hébergeant des ressources protégées. Les serveurs de ressources acceptent les requêtes visant des ressources protégées et y répondent." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=resource+server">serveur de ressources</Tooltip> auquel vous faites des appels d’API.

Pour configurer la liaison à l’émetteur dans Auth0, vous devez :

* [Configurer la liaison à l’émetteur pour une application cliente](#configure-sender-constraining-for-a-client-application)
* [Configurer la liaison à l’émetteur pour un serveur de ressources](#configure-sender-constraining-for-a-resource-server)

<div id="how-it-works">
  ## Fonctionnement
</div>

Les <Tooltip tip="Jeton d’accès : information d’autorisation, sous la forme d’une chaîne opaque ou d’un JWT, utilisée pour accéder à une API." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Access+tokens">jetons d’accès</Tooltip> sont liés à l’émetteur dans Auth0 selon la façon dont vous configurez la liaison à l’émetteur pour votre application cliente et votre serveur de ressources :

1. **Audience demandée :** Dans une demande de jeton, le fait que l’audience demandée soit uniquement `/userinfo`, qu’elle soit destinée à être utilisée seulement avec le point de terminaison [`/userinfo`](https://auth0.com/docs/api/authentication/user-profile/get-user-info), ou qu’il s’agisse d’une API personnalisée pouvant inclure `/userinfo` lorsque vous demandez aussi la portée `openid`, a une incidence sur le fait que les jetons d’accès soient liés à l’émetteur.
2. **Application cliente :** Si vous définissez la liaison à l’émetteur sur `required` pour l’application cliente.
3. **Serveur de ressources :** Si vous configurez la liaison à l’émetteur pour le serveur de ressources :

   1. `none` : Vous n’avez pas configuré la liaison à l’émetteur pour le serveur de ressources.
   2. `allowed` : Vous avez configuré la liaison à l’émetteur pour le serveur de ressources en définissant une méthode de liaison à l’émetteur.
   3. `required` : Vous avez configuré la liaison à l’émetteur comme obligatoire pour le serveur de ressources, ce qui signifie que les jetons d’accès doivent être liés à l’émetteur pour une application. Vous pouvez exiger la liaison à l’émetteur pour toutes les applications ou seulement pour les applications publiques. Nécessite une méthode de liaison à l’émetteur.

<Callout icon="lightbulb" color="#0EA5E9" iconType="regular">
  Lorsque mTLS est utilisé comme méthode de liaison à l’émetteur, la liaison à l’émetteur est toujours requise pour toutes les applications. Les applications publiques ne sont pas prises en charge avec mTLS; vous ne pouvez donc pas limiter la liaison à l’émetteur mTLS aux clients publics seulement.
</Callout>

* **Preuve de possession :** Si l’application cliente a envoyé une assertion de preuve de possession dans la demande de jeton :

  * liaison à l’émetteur mTLS : La preuve de possession est démontrée par la présentation réussie par le client d’une clé privée précise (associée à un certificat client) pendant la négociation TLS.
  * DPoP : La preuve de possession est obtenue lorsque le client crée un DPoP Proof JWT en le signant cryptographiquement avec sa clé privée et en incluant le DPoP Proof JWT `DPoP` dans l’en-tête HTTP DPoP de chaque requête où le jeton d’accès associé est utilisé.

Le tableau suivant décrit comment les jetons d’accès sont émis et s’ils sont liés à l’émetteur selon différents paramètres de requête du client et différentes configurations du serveur de ressources Auth0 :

| Type d’audience demandée                        | Le client exige une PoP ? | Preuve de possession (PoP) envoyée par le client ? | Politique du serveur de ressources Auth0 : aucune | Politique du serveur de ressources Auth0 : autorisée (non requise) | Politique du serveur de ressources Auth0 : requise |
| ----------------------------------------------- | ------------------------- | -------------------------------------------------- | ------------------------------------------------- | ------------------------------------------------------------------ | -------------------------------------------------- |
| Userinfo seulement                              | Non                       | Non                                                | Émis, non lié à l’émetteur                        | S.O.                                                               | S.O.                                               |
| Userinfo seulement                              | Non                       | Oui                                                | Émis, lié à l’émetteur                            | S.O.                                                               | S.O.                                               |
| Userinfo seulement                              | Oui                       | Non                                                | Non émis                                          | S.O.                                                               | S.O.                                               |
| Userinfo seulement                              | Oui                       | Oui                                                | Émis, lié à l’émetteur                            | S.O.                                                               | S.O.                                               |
| Audience personnalisée (peut contenir Userinfo) | Non                       | Non                                                | Émis, non lié à l’émetteur                        | Émis, non lié à l’émetteur                                         | Non émis                                           |
| Audience personnalisée (peut contenir Userinfo) | Non                       | Oui                                                | Émis, non lié à l’émetteur                        | Émis, lié à l’émetteur                                             | Émis, lié à l’émetteur                             |
| Audience personnalisée (peut contenir Userinfo) | Oui                       | Non                                                | Non émis                                          | Non émis                                                           | Non émis                                           |
| Audience personnalisée (peut contenir Userinfo) | Oui                       | Oui                                                | Non émis                                          | Émis, lié à l’émetteur                                             | Émis, lié à l’émetteur                             |

<div id="configure-sender-constraining-for-a-client-application">
  ## Configurer la liaison à l’émetteur pour une application cliente
</div>

Lorsque vous exigez la liaison à l’émetteur pour une application cliente, les jetons d’accès sont liés à cette application. Auth0 vérifie les requêtes afin de s’assurer que seule l’application qui a demandé le jeton peut l’utiliser pour accéder à la ressource associée.

Une fois que vous avez configuré une application cliente pour exiger la liaison à l’émetteur, vous pouvez définir la méthode de liaison à l’émetteur, soit mTLS ou DPoP, lors de la configuration de votre serveur de ressources.

Vous pouvez configurer la liaison à l’émetteur pour une application cliente dans le <Tooltip tip="Auth0 Dashboard : le produit principal d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip> ou au moyen de la <Tooltip tip="Management API : un produit qui permet aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip>.

<Tabs>
  <Tab title="Auth0 Dashboard">
    1. Accédez à [Dashboard > Applications > Applications](https://manage.auth0.com/#/applications). Sélectionnez l’application que vous souhaitez configurer.
    2. Sous **Settings**, faites défiler jusqu’à **Token Sender-Constraining**.
    3. Activez la bascule pour **Require Sender Constraining**. Désactivez-la pour supprimer l’exigence de liaison à l’émetteur pour l’application.

    <Frame>
      <img src="https://mintcdn.com/translations/3nS3prIggmJG9TUI/docs/images/cdy7uua7fh8z/3BoGW9NEYKPBkfk2tPBL7l/0f884ac3f64f17b23fd6a0e9436bb472/Screenshot_2024-07-23_at_1.30.19_PM.png?fit=max&auto=format&n=3nS3prIggmJG9TUI&q=85&s=085696f753798fd16adf27de995d4b93" alt="" width="1900" height="380" data-path="docs/images/cdy7uua7fh8z/3BoGW9NEYKPBkfk2tPBL7l/0f884ac3f64f17b23fd6a0e9436bb472/Screenshot_2024-07-23_at_1.30.19_PM.png" />
    </Frame>
  </Tab>

  <Tab title="Management API">
    Pour configurer un client pour la liaison à l’émetteur, utilisez la [Management API](https://auth0.com/docs/api/management/v2).

    Pour exiger la liaison à l’émetteur pour un client, envoyez une requête PATCH pour [mettre à jour les paramètres du client](https://auth0.com/docs/api/management/v2/clients/patch-clients-by-id). Définissez le paramètre `require_proof_of_possession` à `true`.

    ```bash lines theme={null}
    curl -L -X PATCH 'https://{YOUR_DOMAIN}/api/v2/clients/{YOUR_CLIENT_ID}' \
    -H 'Authorization: Bearer {YOUR_MANAGEMENT_API_TOKEN}' \
    -H 'Content-Type: application/json' \
    -d '{"require_proof_of_possession": true}'
    ```

    Pour supprimer l’exigence de liaison à l’émetteur, définissez le paramètre `require_proof_of_possession` à `false`.

    ```bash lines theme={null}
    curl -L -X PATCH 'https://{YOUR_DOMAIN}/api/v2/clients/{YOUR_CLIENT_ID}' \
    -H 'Authorization: Bearer {YOUR_MANAGEMENT_API_TOKEN}' \
    -H 'Content-Type: application/json' \
    -d '{"require_proof_of_possession": false}'
    ```
  </Tab>
</Tabs>

<div id="configure-sender-constraining-for-a-resource-server">
  ## Configurer la liaison à l’émetteur pour un serveur de ressources
</div>

Les jetons d’accès émis par Auth0 peuvent être liés à l’émetteur (c.-à-d. l’application cliente) qui doit accéder aux API d’un serveur de ressources.

Vous pouvez configurer la liaison à l’émetteur pour un serveur de ressources à l’aide de l’Auth0 Dashboard ou de la Management API.

<Tabs>
  <Tab title="Auth0 Dashboard">
    Pour activer Token Binding ou la liaison à l’émetteur, configurez les **API Settings** de votre API.

    1. Accédez à [Auth0 Dashboard > Applications > APIs](https://manage.auth0.com/#/apis).
    2. Sélectionnez l’API que vous souhaitez configurer.
    3. Sous l’onglet **Settings**, repérez la section **Token Sender-Constraining**.
    4. Configurez les éléments suivants :

       1. Sender Constraining Method :

          1. **None:** N’activez aucune méthode de liaison à l’émetteur pour votre serveur de ressources.
          2. **mTLS**: Activez mTLS comme méthode de liaison à l’émetteur pour votre serveur de ressources.
          3. **DPoP:** Activez DPoP comme méthode de liaison à l’émetteur pour votre serveur de ressources.

       2. Require Token Sender Constraining : Sélectionnez la policy de liaison à l’émetteur qui s’applique à cette API :

          1. **Always:** Exigez la liaison à l’émetteur pour toutes les applications. C’est la seule option offerte lorsque vous utilisez mTLS.
          2. **For Public Applications:** Exigez la liaison à l’émetteur uniquement pour les applications publiques. Cette option n’est pas offerte lorsque vous utilisez mTLS.
          3. **Never:** La liaison à l’émetteur n’est pas requise.

    <Frame>
      <img src="https://mintcdn.com/translations/S4csL9vq6QUX5-Rr/docs/images/sender-constraining/method_is_dpop.png?fit=max&auto=format&n=S4csL9vq6QUX5-Rr&q=85&s=b7f76413d34c6af23036226aba453787" alt="Auth0 Dashboard > APIs > Settings > Token binding" data-og-width="1970" width="1970" data-og-height="1276" height="1276" data-path="docs/images/sender-constraining/method_is_dpop.png" data-optimize="true" data-opv="3" srcset="https://mintcdn.com/translations/S4csL9vq6QUX5-Rr/docs/images/sender-constraining/method_is_dpop.png?w=280&fit=max&auto=format&n=S4csL9vq6QUX5-Rr&q=85&s=6f4f79010529a5842bc2c54368743d93 280w, https://mintcdn.com/translations/S4csL9vq6QUX5-Rr/docs/images/sender-constraining/method_is_dpop.png?w=560&fit=max&auto=format&n=S4csL9vq6QUX5-Rr&q=85&s=759304503a591f4032c5413610b0430d 560w, https://mintcdn.com/translations/S4csL9vq6QUX5-Rr/docs/images/sender-constraining/method_is_dpop.png?w=840&fit=max&auto=format&n=S4csL9vq6QUX5-Rr&q=85&s=e8aef6f46f6eb115439c4828a9f45e74 840w, https://mintcdn.com/translations/S4csL9vq6QUX5-Rr/docs/images/sender-constraining/method_is_dpop.png?w=1100&fit=max&auto=format&n=S4csL9vq6QUX5-Rr&q=85&s=9d3c782898c0bd7a14e563cfca6c5d27 1100w, https://mintcdn.com/translations/S4csL9vq6QUX5-Rr/docs/images/sender-constraining/method_is_dpop.png?w=1650&fit=max&auto=format&n=S4csL9vq6QUX5-Rr&q=85&s=f15270df1d77f18635b3e91e92613d46 1650w, https://mintcdn.com/translations/S4csL9vq6QUX5-Rr/docs/images/sender-constraining/method_is_dpop.png?w=2500&fit=max&auto=format&n=S4csL9vq6QUX5-Rr&q=85&s=3c1d533e4a62015cfd7f768121a56a39 2500w" />
    </Frame>
  </Tab>

  <Tab title="Management API">
    Pour activer la liaison à l’émetteur avec la Management API, envoyez une requête PATCH pour [mettre à jour le serveur de ressources](https://auth0.com/docs/api/management/v2/resource-servers/patch-resource-servers-by-id). Définissez les paramètres de l’objet `proof_of_possession` comme suit :

    | Parameter      | Description                                                                                                                                                                                                                                                                                                                                                        |
    | -------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
    | `mechanism`    | Définit la méthode de liaison à l’émetteur : `none`, `mtls` ou `dpop`.                                                                                                                                                                                                                                                                                             |
    | `required`     | Obligatoire. Lorsqu’il est défini à `true`, les jetons d’accès émis à une application pour cette API seront liés à cette application. Utilisez `required_for` pour préciser les types d’application visés par cette exigence. Lorsqu’il est défini à `false`, la liaison à l’émetteur n’est pas requise.                                                           |
    | `required_for` | Filtre les types d’application pour lesquels la liaison à l’émetteur est requise lorsque `required` est défini à `true` : `all_clients` (toutes les applications) ou `public_clients` (applications publiques seulement). La valeur par défaut est `all_clients` si elle n’est pas précisée. Lorsque vous utilisez mTLS, seule la valeur `all_clients` est valide. |

    L’exemple de code suivant montre un request body qui configure un serveur de ressources pour mTLS liaison à l’émetteur. Comme mTLS ne prend en charge que `all_clients` pour `required_for` (qui est la valeur par défaut), il n’est pas nécessaire de le préciser :

    ```bash lines theme={null}
    curl -L -X PATCH 'https://{YOUR_DOMAIN}/api/v2/resource-servers/{YOUR_RESOURCE_SERVER_ID}' \
    -H 'Authorization: Bearer {YOUR_MANAGEMENT_API_TOKEN}' \
    -H 'Content-Type: application/json' \
    -H 'Accept: application/json' \
    -d '{
      "proof_of_possession": {
        "mechanism": "mtls",
        "required": true
      }
    }'
    ```

    L’exemple de code suivant montre un request body qui configure un serveur de ressources pour DPoP liaison à l’émetteur, requis uniquement pour les applications publiques :

    ```bash lines theme={null}
    curl -L -X PATCH 'https://{YOUR_DOMAIN}/api/v2/resource-servers/{YOUR_RESOURCE_SERVER_ID}' \
    -H 'Authorization: Bearer {YOUR_MANAGEMENT_API_TOKEN}' \
    -H 'Content-Type: application/json' \
    -H 'Accept: application/json' \
    -d '{
      "proof_of_possession": {
        "mechanism": "dpop",
        "required": true,
        "required_for": "public_clients"
      }
    }'
    ```

    L’exemple de code suivant configure DPoP liaison à l’émetteur comme étant requis pour toutes les applications. Comme `all_clients` est la valeur par défaut, `required_for` peut être omis :

    ```bash lines theme={null}
    curl -L -X PATCH 'https://{YOUR_DOMAIN}/api/v2/resource-servers/{YOUR_RESOURCE_SERVER_ID}' \
    -H 'Authorization: Bearer {YOUR_MANAGEMENT_API_TOKEN}' \
    -H 'Content-Type: application/json' \
    -H 'Accept: application/json' \
    -d '{
      "proof_of_possession": {
        "mechanism": "dpop",
        "required": true
      }
    }'
    ```

    L’exemple de code suivant désactive la liaison à l’émetteur pour un serveur de ressources (l’équivalent de sélectionner « Never » dans le Dashboard) :

    ```bash lines theme={null}
    curl -L -X PATCH 'https://{YOUR_DOMAIN}/api/v2/resource-servers/{YOUR_RESOURCE_SERVER_ID}' \
    -H 'Authorization: Bearer {YOUR_MANAGEMENT_API_TOKEN}' \
    -H 'Content-Type: application/json' \
    -H 'Accept: application/json' \
    -d '{
      "proof_of_possession": null 
    }'
    ```
  </Tab>
</Tabs>
