Auth0 offre deux façons de mettre en œuvre le contrôle d’accès basé sur les rôles (RBAC), que vous pouvez utiliser à la place du système interne de contrôle d’accès de votre API ou en complément de celui-ci :L’ensemble de fonctionnalités Authorization Core offre des fonctionnalités équivalentes à celles de l’Authorization Extension, améliore les performances et l’évolutivité, et propose un système RBAC plus souple que l’Authorization Extension.À l’heure actuelle, les deux offrent les fonctionnalités clés du RBAC et vous permettent de limiter les portées personnalisées définies pour une API à celles qui ont été attribuées à l’utilisateur en tant que permissions.
Prérequis
Installez l’Authorization ExtensionConfigurer l’extension
- Accédez à Auth0 Dashboard > Extensions, puis sélectionnez Auth0 Authorization.
-
Choisissez Configuration en haut à droite de l’Authorization Dashboard.

-
Vous arriverez à la section Configuration de la règle de la page Configuration. Tous les changements apportés dans les sections sous Token Contents, notamment ceux liés aux groupes, aux rôles et aux permissions, se répercuteront dans la règle que vous exporterez à la fin de cette étape.

ApiKey
La règle utilise l’ApiKey pour communiquer avec l’API de l’Authorization Extension et obtenir la politique. L’ApiKey est stockée dans la configuration de la règle et sera créée automatiquement lorsque la règle sera publiée. Pour effectuer la rotation de l’ApiKey, cliquez sur le bouton Rotate; après la rotation de l’ApiKey, la configuration de la règle sera mise à jour automatiquement.Ajouter des données d’autorisation au jeton émis
Vous pouvez stocker des données d’autorisation, comme des groupes, des rôles ou des permissions, dans le jeton sortant émis par Auth0. Votre application peut ensuite utiliser ces renseignements en examinant le jeton et en prenant les mesures appropriées selon le contexte d’autorisation actuel de l’utilisateur. Pour ajouter des renseignements sur les groupes, les rôles et/ou les permissions au jeton sortant, activez la bascule à côté de l’option que vous souhaitez inclure.Fusionner les données d’autorisation provenant de l’IdP
Il est possible que certains utilisateurs reçoivent des groupes, des rôles ou des permissions du (IdP) que vous utilisez, comme Active Directory. Si vous souhaitez fusionner ces éléments (afin de les conserver) avec ceux définis dans l’Authorization Extension, assurez-vous d’activer les options Passthrough appropriées. Activez la bascule correspondant aux fusions que vous voulez utiliser.Stocker les informations d’autorisation dans les profils utilisateur
Si votre contexte d’autorisation est volumineux (par exemple, si l’utilisateur appartient à de nombreux groupes ou s’est vu accorder de nombreuses permissions), il peut être utile de stocker une partie du contenu d’autorisation dans les profils utilisateur. Cela vous permet de stocker moins d’informations dans le jeton, ce qui réduit le risque de problèmes de performance ou même de problèmes d’émission de jetons. La persistance est le processus qui consiste à stocker les informations sur les groupes, les rôles et les permissions dans les profils utilisateur. Les données seront stockées dans le champapp_metadata de l’utilisateur, et vous pourrez ensuite utiliser la ou le Dashboard pour récupérer ces informations après la connexion de l’utilisateur.
