Auth0 でアプリケーションを登録する際は、誰が所有し、運用しているかに基づいて、ファーストパーティかサードパーティかを判断します。
-
ファーストパーティアプリケーション は、あなたの organization が所有し、運用するアプリケーションです。デプロイ、資格情報、動作はあなたが管理します。
-
サードパーティアプリケーション は、パートナー、独立系開発者、または AI エージェントなどの外部 organization が所有し、運用するアプリケーションです。あなたはそれらに自分のリソースへのアクセスを許可しますが、そのアクセスで何を行うかを直接管理することはできません。
“サードパーティ” が指すのは、作成者ではなく運用上の管理主体です。多くの組織では、自社アプリケーションの開発を外部に委託しています。たとえば、請負業者があなたのアプリケーションを開発していても、それだけでサードパーティになるわけではありません。重要な違いは、誰がそれをデプロイし、誰が資格情報を保持し、誰が停止できるかです。
ファーストパーティアプリケーションもサードパーティアプリケーションも、どちらも 機密アプリケーション (regular web apps) または Audience (SPA、ネイティブアプリ) になり得ます。
ファーストパーティアプリケーションは、Auth0ドメインを所有するのと同じorganizationまたは個人によって管理されるアプリケーションです。たとえば、Contoso API と、contoso.com にログインして Contoso API を利用するアプリケーションを作成したとします。この場合、API とアプリケーションの両方を同じ Auth0ドメインに登録するため、そのアプリケーションはファーストパーティアプリケーションになります。デフォルトでは、Auth0 Dashboard から作成されたすべてのアプリケーションはファーストパーティアプリケーションです。
サードパーティアプリケーションは、通常、あなたのAuth0 ドメインへの管理者アクセス権を持つべきではない第三者によって管理されます。サードパーティアプリケーションを利用すると、外部の当事者やパートナーが、API の背後にある保護されたリソースに安全にアクセスできるようになります。
たとえば、あるパートナー企業が、あなたのサービスの情報を可視化するデータ分析ダッシュボードを構築する場合、まずそのアプリケーションをお使いのAuth0 テナントに登録し、とシークレットを取得する必要があります。このアプリケーションはあなたの環境内に登録されていますが、コードと資格情報はあなたのorganizationではなくパートナーが所有・運用しているため、サードパーティと見なされます。
Dynamic Client Registration を通じて作成されたすべてのアプリケーションは、サードパーティアプリケーションです。Auth0 におけるサードパーティアプリケーションの詳細については、Third-Party Applications を参照してください。
Auth0 におけるファーストパーティとサードパーティ
次の表は、Auth0 におけるファーストパーティアプリケーションとサードパーティアプリケーションの違いをまとめたものです。
Auth0 のサードパーティアプリケーションの詳細については、Third-Party Applications を参照してください。
アプリケーションの所有区分は作成時に決まり、その後は変更できません。デフォルトでは、アプリケーションはファーストパーティとして作成され、より制限の少ないセキュリティ設定が適用されます。適切なセキュリティ制御を適用するには、外部の関係者が所有するアプリケーションを、Auth0 Dashboard または Management API で作成する際に、サードパーティとして正しく指定する必要があります。詳しくは、サードパーティアプリケーションの設定を参照してください。
アプリケーションの所有区分は変更できません。サードパーティアプリケーションをファーストパーティに変更することも、その逆に変更することもできません。
アプリケーションがファーストパーティとサードパーティのどちらかを確認するには:
Auth0 Dashboard
Management API
- アプリケーション > アプリケーション に移動します。
- アプリケーションを選択します。サードパーティアプリケーションには、サードパーティであることを示すバッジが表示されます。
Get a Client エンドポイントに GET リクエストを送信します。{YOUR_CLIENT_ID}
および {YOUR_MANAGEMENT_API_ACCESS_TOKEN} のプレースホルダー値を、それぞれ と Management API のに置き換えてください。アプリケーションがファーストパーティの場合、is_first_party フィールドの値は true になります。アプリケーションがサードパーティの場合、is_first_party フィールドの値は false になります。