> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# サードパーティアプリケーションの許容モード

> サードパーティアプリケーションの許容モードと、デフォルトの厳格なセキュリティ制御との違いについて説明します。

2026年4月以前からサードパーティアプリケーションを使用しているテナントが1つ以上あるお客様では、アプリケーションが許容モードで動作している場合があります。このモードでは、後方互換性を確保するため、従来どおりの動作が維持されます。

<div id="who-can-use-permissive-mode">
  ## 許容モード を使用できるお客様
</div>

許容モード は、2026年4月以前にサードパーティアプリケーションを含むテナントを少なくとも1つ保有していたお客様が利用できます。そのお客様のアカウント配下にあるすべてのテナントでは、以前はサードパーティアプリケーションを保有していなかったテナントも含め、permissive なサードパーティアプリケーションを作成できます。

これらのお客様は、次のことができます。

* 既存のサードパーティアプリケーションを現在の動作のまま継続して運用する
* Management API を使用して `third_party_security_mode: "permissive"` を指定し、新しいサードパーティアプリケーションを作成する
* 強化されたセキュリティ制御を備えた新しいアプリケーションをいつでも作成する

以前にサードパーティアプリケーションを使用したことがないお客様は、常に強化されたセキュリティ制御を備えたアプリケーションを作成します。これらのお客様は 許容モード を使用できません。

<div id="what-permissive-mode-means">
  ## 許容モード とは
</div>

許容モード のサードパーティアプリケーションは、利用できる機能の面でファーストパーティアプリケーションとほぼ同じように動作します。

* ほとんどのグラントタイプを利用できます (認可コード、インプリシット、クライアントクレデンシャル、デバイスコード)
* OIDCスコープとIDトークンがサポートされます
* APIへのアクセスは、そのAPIに設定された[access policy](/docs/ja-jp/get-started/apis/api-access-policies-for-applications)に従います (クライアントグラントの必須化は強制されません)
* 標準のClient ID形式 (`tpc_` プレフィックスなし)
* すべてのクライアントプロパティを設定できます

許容モード では、セキュリティ制御を適切に適用するために、管理者により多くの設定作業が求められます。以下は管理者の責任です。

* 各APIで [API access policies](/docs/ja-jp/get-started/apis/api-access-policies-for-applications) を設定し、どのサードパーティアプリケーションにアクセスを許可するかを制御すること
* 各アプリケーションで有効になっているグラントタイプと機能を確認すること
* [tenant logs](/docs/ja-jp/deploy-monitor/logs) を通じてサードパーティアプリケーションの動作を監視すること

<div id="the-third_party_security_mode-property">
  ## `third_party_security_mode` プロパティ
</div>

すべてのサードパーティアプリケーションには、セキュリティモードを示す `third_party_security_mode` プロパティがあります。このプロパティは作成時に設定され、あとから変更することはできません。

| **Value**    | **Meaning**                                          |
| ------------ | ---------------------------------------------------- |
| `strict`     | 強化されたセキュリティ制御。OAuth 2.1 への準拠、明示的な API 認可、厳選された機能セット。 |
| `permissive` | 従来どおりの動作。すべての機能を利用でき、管理者がセキュリティ制御を手動で設定します。          |

セキュリティモードの導入前に作成されたサードパーティアプリケーションは、API レスポンスで `third_party_security_mode: "permissive"` を返します。

<div id="feature-comparison">
  ## 機能比較
</div>

| **機能**                           | **強化されたセキュリティ制御 (strict) **                                                                                                   | **従来どおりの動作 (permissive) **    |
| -------------------------------- | ----------------------------------------------------------------------------------------------------------------------------- | ----------------------------- |
| **Grant types**                  | `authorization_code`, `refresh_token`, `client_credentials`                                                                   | ほとんどのグラントタイプ (`password` を除く) |
| **PKCE**                         | 必須                                                                                                                            | 任意                            |
| **OIDC**                         | サポートされていません。今後のリリースで対応予定です。                                                                                                   | サポートされています                    |
| **API 認可**                       | 常に明示的なクライアントグラントが必要                                                                                                           | API アクセスポリシーに従う               |
| **Classic Login**                | サポートされていません                                                                                                                   | サポートされています                    |
| **Legacy endpoints**             | サポートされていません                                                                                                                   | 利用可能                          |
| **Client ID形式**                  | `tpc_` プレフィックス                                                                                                                | 標準形式                          |
| **Configurable properties**      | [厳選されたプロパティ](/docs/ja-jp/get-started/applications/third-party-applications/security-controls#restricted-client-configuration) | すべてのプロパティ                     |
| **Organizations (ユーザーフロー) **     | サポートされています。組織で `third_party_client_access: allow` を設定する必要があります                                                                | サポートされていません                   |
| **Future capabilities**          | レート制限、および今後追加予定のセキュリティ強化機能と管理機能                                                                                               | 利用不可                          |
| **Creation via Auth0 Dashboard** | サポートされています                                                                                                                    | Auth0 Dashboard からは作成不可       |

<div id="dynamic-client-registration-in-permissive-mode">
  ## 許容モード での Dynamic Client Registration
</div>

お使いのアカウントが 許容モード の対象で、[Dynamic Client Registration](/docs/ja-jp/get-started/applications/dynamic-client-registration) を使用している場合は、動的に登録されたクライアントのセキュリティモードを、別のテナント設定で制御できます。

<Tabs>
  <Tab title="Auth0 Dashboard">
    1. **Settings > Advanced** に移動します。
    2. **Dynamic Client Registration (DCR) Security Mode** で、**Permissive** を選択します。
    3. **Save** を選択します。

    <Frame>
      <img src="https://mintcdn.com/translations/S4csL9vq6QUX5-Rr/docs/images/third-party-applications/dcr-security-mode.png?fit=max&auto=format&n=S4csL9vq6QUX5-Rr&q=85&s=77e2e7288830e0216cde7492364e1dfb" alt="DCR Security Mode のドロップダウンがある Dashboard Advanced Tenant Settings" width="584" height="419" data-path="docs/images/third-party-applications/dcr-security-mode.png" />
    </Frame>
  </Tab>

  <Tab title="Management API">
    ```bash theme={null}
    curl --request PATCH \
      --url 'https://{yourDomain}/api/v2/tenants/settings' \
      --header 'Authorization: Bearer {YOUR_MANAGEMENT_API_TOKEN}' \
      --header 'Content-Type: application/json' \
      --data '{
        "dynamic_client_registration_security_mode": "permissive"
      }'
    ```
  </Tab>
</Tabs>

`dynamic_client_registration_security_mode` の設定は、`POST /api/v2/clients` で作成されるアプリケーションのデフォルト設定とは独立しています。これはいつでも設定できます。

<Warning>
  `dynamic_client_registration_security_mode` を `strict` に設定する場合は、先に[デフォルトの API 権限](/docs/ja-jp/get-started/applications/application-access-to-apis-client-grants#default-permissions-for-third-party-applications)を設定してください。これを設定しないと、動的に登録されたクライアントはどの API にもアクセスできません。
</Warning>

<div id="adopt-enhanced-security-controls">
  ## 強化されたセキュリティ制御を導入する
</div>

Auth0 では、すべての新しいサードパーティアプリケーションで強化されたセキュリティ制御を導入することを推奨しています。`third_party_security_mode` プロパティは、アプリケーションの作成後に変更することはできません。つまり、既存の permissive アプリケーションを strict に変換することも、その逆もできません。代わりに、今後新しいアプリケーションを作成する際に、使用するセキュリティモードを選択します。

新しいアプリケーションのデフォルトがどのように変わるのか、またその準備方法については、[Migrate to Enhanced Security for Third-Party Applications](/docs/ja-jp/troubleshoot/product-lifecycle/deprecations-and-migrations/migrate-to-enhanced-security-third-party-applications) を参照してください。

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  既存の permissive アプリケーションを strict なものに置き換える必要がある場合は、新しいアプリケーションを作成する必要があります。これにより、古いアプリケーションに対する既存のすべてのリフレッシュトークンとユーザー承認が無効になります。影響を最小限に抑えるため、切り替えは外部の関係者と調整してください。
</Callout>

<div id="learn-more">
  ## 詳細情報
</div>

* [サードパーティアプリケーション](/docs/ja-jp/get-started/applications/third-party-applications)
* [サードパーティアプリケーションのセキュリティ制御](/docs/ja-jp/get-started/applications/third-party-applications/security-controls)
* [サードパーティアプリケーション向け強化セキュリティへの移行](/docs/ja-jp/troubleshoot/product-lifecycle/deprecations-and-migrations/migrate-to-enhanced-security-third-party-applications)
* [APIへのアプリケーションアクセス: クライアントグラント](/docs/ja-jp/get-started/applications/application-access-to-apis-client-grants)
* [アプリケーション用のAPIアクセスポリシー](/docs/ja-jp/get-started/apis/api-access-policies-for-applications)
