scope クレームには、アクセス トークンに権限が含まれているかどうかにかかわらず、リクエストされた権限とユーザーに割り当てられた権限の積集合が含まれます。RBAC が無効な場合、アプリケーションは API に定義されている任意の権限をリクエストでき、scope クレームにはリクエストされたすべての権限が含まれます。
アクセストークンのスコープを変更する Actions を設定すると、RBAC で設定されたスコープはそれらによって上書きされます。
Auth0 Dashboard
-
Auth0 Dashboard > アプリケーション > APIs に移動し、表示したい API の名前をクリックします。

-
RBAC Settings までスクロールし、Enable RBAC トグルを有効にします。

-
ユーザーに割り当てられているすべての権限をアクセストークンの
permissionsクレームに含めるには、Add Permissions in the Access Token トグルを有効にして、保存 をクリックします。アクセストークンに権限を含めると、権限を取得するための呼び出しを最小限に抑えられますが、トークンサイズは大きくなります。 Add Permissions in the Access Token トグルを有効にすると、Auth0 は API に設定した access token profile に基づいて、トークンダイアレクトも更新します。- トークンダイアレクトが
access_tokenの場合、Auth0 はaccess_token_authzに更新します。これは、permissionsクレームを含むaccess_tokenプロファイルと同等です。 - トークンダイアレクトが
rfc9068_profileの場合、Auth0 はrfc9068_profile_authzに更新します。これは、permissionsクレームを含むrfc9068_profileと同等です。
- トークンダイアレクトが
Management API
enforce_policies を true に設定します。
API_ID、MGMT_API_ACCESS_TOKEN、TOKEN_DIALECT を、以下の表に示す対応する値に置き換えます。