Qui peut utiliser le mode permissif
- Continuer d’utiliser les applications tierces existantes avec leur comportement actuel
- Créer de nouvelles applications tierces avec
third_party_security_mode: "permissive"au moyen de la Management API - Créer de nouvelles applications avec des contrôles de sécurité renforcés en tout temps
Ce que signifie le mode permissif
- La plupart des types d’octroi sont disponibles (
authorization code,implicit,client credentials,device code) - Les scopes OIDC et les ID Tokens sont pris en charge
- L’accès à l’API suit la politique d’accès configurée pour l’API (sans obligation d’exiger une autorisation client)
- Format standard de l’ID client (sans préfixe
tpc_) - Toutes les propriétés de l’application peuvent être configurées
- Configurer les politiques d’accès aux API pour chaque API afin de contrôler quelles applications tierces peuvent y accéder
- Vérifier quels types d’octroi et quelles fonctionnalités sont activés pour chaque application
- Surveiller le comportement des applications tierces à l’aide des journaux du locataire
La propriété third_party_security_mode
third_party_security_mode qui indique son mode de sécurité. Cette propriété est définie lors de la création et ne peut pas être modifiée.
Les applications tierces créées avant l’introduction des modes de sécurité renvoient
third_party_security_mode: "permissive" dans les réponses de l’API.
Comparaison des fonctionnalités
Enregistrement dynamique des applications en mode permissif
- Auth0 Dashboard
- Management API
- Accédez à Settings > Advanced.
- Sous Dynamic Client Registration (DCR) Security Mode, sélectionnez Permissive.
- Sélectionnez Save.

dynamic_client_registration_security_mode est indépendant de la valeur par défaut des applications créées au moyen de POST /api/v2/clients. Vous pouvez le configurer à tout moment.
Adopter des contrôles de sécurité renforcés
third_party_security_mode ne peut pas être modifiée après la création d’une application — vous ne pouvez pas convertir une application permissive existante en application stricte, ni l’inverse. Vous devez plutôt choisir le mode de sécurité à utiliser au moment de créer de nouvelles applications.
Pour comprendre comment la valeur par défaut pour les nouvelles applications évolue et comment vous y préparer, consultez Migrer vers la sécurité renforcée pour les applications tierces.
Si vous devez remplacer une application permissive existante par une application stricte, vous devez créer une nouvelle application. Cela invalide tous les jetons d’actualisation existants ainsi que toutes les autorisations utilisateur pour l’ancienne application. Coordonnez le basculement avec la tierce partie afin de réduire au minimum les perturbations.