Boîte de dialogue de consentement
Lorsqu’une application tierce redirige un utilisateur vers le point de terminaison/authorize et demande l’accès à une API, Auth0 affiche une boîte de dialogue de consentement qui répertorie les permissions demandées par l’application.
La requête d’autorisation suivante affiche une boîte de dialogue de consentement demandant à l’utilisateur d’approuver les permissions read:posts et write:posts pour l’API :

Les applications tierces avec des contrôles de sécurité renforcés ne prennent pas en charge les portées OIDC (
openid, profile, email) dans cette version. La boîte de dialogue de consentement affiche uniquement les portées d’API. La prise en charge d’OIDC pour les applications tierces est prévue dans une version future.Descriptions des portées
Par défaut, la page de consentement utilise les noms de portée pour obtenir le consentement de l’utilisateur. Comme illustré ci-dessous, définissez les portées au formataction:resource_name pour un affichage clair :

use_scope_descriptions_for_consent du tenant sur true :
Vous utilisez l’Auth0 CLI? Si ce n’est pas déjà fait, configurez et authentifiez votre session CLI avant d’exécuter cette commande.
Gérer les permissions refusées
Lorsqu’un utilisateur refuse de donner son consentement, le comportement dépend de la politique de redirection de l’application :open_redirect_protection(par défaut pour les applications tierces) : Auth0 affiche une page d’erreur au lieu de rediriger l’utilisateur. Cela empêche les attaques par redirection ouverte.allow_always: Auth0 redirige vers leredirect_uriavec une erreuraccess_denied:
Ignorer le consentement pour les applications de première partie
Les applications de première partie peuvent ignorer la boîte de dialogue de consentement lorsque l’option Allow Skipping User Consent est activée pour l’API. Pour accéder à la bascule Allow Skipping User Consent, sélectionnez Applications > APIs > (sélectionnez l’API) > Settings > Paramètres d’accès. Les applications tierces exigent toujours le consentement et ne peuvent pas ignorer la boîte de dialogue de consentement.Même lorsque le consentement est ignoré pour les applications de première partie, une invite de confirmation de connexion peut quand même s’afficher lorsque l’application utilise un URI de rappel non vérifiable (comme
localhost ou un schéma d’URI personnalisé). Cela protège les utilisateurs contre l’usurpation d’une application sur le même appareil. Pour en savoir plus, consultez Mesures contre l’usurpation d’application.Consentement avec les Organizations
Lorsqu’une application tierce authentifie des utilisateurs dans le contexte d’une Organization, le consentement est associé à cette Organization. Un utilisateur qui consent à une application dans une Organization n’a pas consenti à cette même application dans une autre Organization.
- Un utilisateur qui accède à la même application tierce à partir d’une nouvelle Organization voit de nouveau la boîte de dialogue de consentement, même s’il y avait déjà consenti dans une autre Organization.
- La révocation du consentement dans une Organization n’a aucune incidence sur le consentement dans une autre.
- L’autorisation est enregistrée pour chaque Organization.

prompt=consent dans la requête /authorize.
Révoquer le consentement
Pour révoquer le consentement d’un utilisateur pour une application donnée :- Accédez à Auth0 Dashboard > User Management > Users.
- Sélectionnez l’utilisateur.
- Sélectionnez l’onglet Authorized Applications.
- Sélectionnez Revoke à côté de l’application.
Flux avec mot de passe
Le Resource Owner Password Flow n’est pas offert pour les applications tierces. Il s’applique uniquement aux applications de première partie. Pour les applications de première partie, aucun consentement n’est requis, puisque l’utilisateur fournit directement son mot de passe à l’application, ce qui revient à lui accorder un accès complet à son compte.Forcer le consentement
Pour obliger les utilisateurs à donner leur consentement à chaque connexion (même s’ils disposent déjà d’une autorisation), incluezprompt=consent dans la requête /authorize :