Prérequis
Avant de créer une application tierce, assurez-vous d’avoir :- Un tenant Auth0 avec au moins une API (serveur de ressources) configurée
- Au moins une connexion promue au niveau du domaine (pour les flux destinés aux utilisateurs)
Créer une application tierce
Créez une application tierce à l’aide de l’Auth0 Dashboard ou de la Management API.- Auth0 Dashboard
- Management API
- Accédez à Applications > Applications.
- Sélectionnez Create Application.
- Entrez un nom pour l’application et sélectionnez le type d’application :
- Regular Web App pour les clients confidentiels côté serveur
- Single Page App pour les clients publics basés sur le navigateur
- Native pour les clients publics sur mobile ou ordinateur de bureau
- Activez la bascule This application is owned by a third party.
- Sélectionnez Create.

La propriété
third_party_security_mode est définie à la création et ne peut pas être modifiée. Pour utiliser un autre mode de sécurité, créez une nouvelle application.Configurer les politiques d’accès aux API
Les applications tierces nécessitent des client grants explicites pour accéder aux API. Vous pouvez configurer les politiques d’accès aux API des façons suivantes :- Permissions par application : appliquez des permissions granulaires à chaque application de votre tenant.
- Permissions par défaut pour toutes les applications tierces : appliquez des permissions par défaut à toutes les applications tierces de votre tenant.
Permissions par application
Pour accorder à une application tierce précise un accès plus étendu ou plus restreint que les valeurs par défaut, créez un client grant pour leclient_id de cette application :
- Auth0 Dashboard
- Management API
- Accédez à Applications > APIs et sélectionnez l’API.
- Allez à l’onglet Settings.
- Faites défiler jusqu’à Application Access Policy et définissez User-Delegated Access et Client Access sur Per-app authorization.
- Sélectionnez Save.

- Accédez à Applications > APIs et sélectionnez l’API.
- Allez à l’onglet Application Access.
- Faites défiler jusqu’à l’application, sélectionnez Edit, puis Grant Access pour User-Delegated Access et/ou Client Access. Sélectionnez ensuite les autorisations voulues.
- Sélectionnez Save.

Permissions par défaut pour toutes les applications tierces
Les permissions par défaut définissent un ensemble de base d’API et de scopes accessibles à toutes les applications tierces. Cette configuration est requise pour enregistrement dynamique des clients, puisqu’il n’est pas possible de configurer l’accès pour chaque application individuellement.- Auth0 Dashboard
- Management API
- Accédez à Applications > APIs et sélectionnez l’API.
- Allez à l’onglet Settings.
- Faites défiler jusqu’à Default Permissions for Third Party Apps.
- Sélectionnez Authorized pour User-Delegated Access ou Client Access.
- Sélectionnez les scopes à accorder, puis cliquez sur Save.

Configurer les connexions
Les applications tierces peuvent authentifier les utilisateurs uniquement au moyen de connexions au niveau du domaine. Lorsqu’une connexion est promue au niveau du domaine, elle devient accessible à toutes les applications tierces du tenant. Pour promouvoir une connexion :- Accédez à Auth0 Dashboard > Authentification et sélectionnez le type de connexion (Database, Social, Enterprise).
- Sélectionnez la connexion que vous souhaitez utiliser avec des applications tierces.
- Activez la bascule Promote Connection to Domain Level.
Les applications tierces peuvent accéder à une connexion qui n’est pas promue au niveau du domaine par l’intermédiaire de Cross App Access (XAA), à condition que l’accès soit autorisé dans l’IdP d’entreprise. Ne promouvez une connexion au niveau du domaine que si vous souhaitez que toute application tierce puisse y accéder à la fois par les flux de connexion standard (point de terminaison
/authorize) et par XAA. Si vous souhaitez que XAA soit le seul moyen pour les applications tierces d’obtenir des jetons par cette connexion, ne la promouvez pas au niveau du domaine.Configurer l’accès aux Organizations
Pour que les utilisateurs puissent s’authentifier au moyen d’une application tierce dans le contexte d’une Organization, deux conditions doivent être remplies :- La connexion doit être promue au niveau du domaine, comme décrit dans la section ci-dessus.
- L’Organization doit avoir
third_party_client_accessdéfini àallow.
invalid_request. Pour activer l’accès d’une application tierce à une Organization, consultez Activer l’accès des applications tierces pour une Organization.
Les administrateurs d’Organization peuvent aussi configurer eux-mêmes l’accès des applications tierces pour leur Organization en définissant l’attribut third_party_client_access au moyen de l’API My Organization. Pour en savoir plus, consultez Configure client application attributes.
Puisque les applications tierces sont contrôlées par des développeurs externes, vous ne pouvez pas garantir qu’elles transmettent le paramètre
organization dans les requêtes d’autorisation. Configurez Prompt for Credentials ou Prompt for Organization dans votre application afin que les utilisateurs soient dirigés vers le bon contexte d’Organization.organization_client_grant explicite pour chaque Organization. allow_any_organization n’est pas disponible. Pour en savoir plus, consultez Organizations for M2M Applications.
Le consentement est associé au contexte d’Organization. Un utilisateur qui donne son consentement dans une Organization doit le redonner s’il accède à la même application par l’intermédiaire d’une autre Organization. Pour en savoir plus, consultez Consent with Organizations.
Résumé du comportement
Configurer la protection contre les redirections ouvertes
Les applications tierces dotées de mesures de sécurité renforcées ont la Protection contre les redirections ouvertes activée par défaut. Lorsqu’elle est activée, Auth0 ne :- redirige pas vers l’URL de rappel de l’application en cas d’erreur d’authentification
- n’expose pas
application.callback_domaindans les modèles de courriel
- Auth0 Dashboard
- Management API
- Accédez à Applications > Applications et sélectionnez l’application tierce.
- Accédez à l’onglet Settings et faites défiler jusqu’à Open Redirect Protection.
- Activez ou désactivez ce paramètre.
- Sélectionnez Save.
