Autoriser l’accès à vos API
À un moment donné, vos API personnalisées devront permettre un accès limité à leurs ressources protégées au nom des utilisateurs. L’autorisation désigne le processus qui consiste à vérifier à quoi un utilisateur a accès. Bien qu’on la confonde souvent avec l’authentification, l’autorisation remplit une fonction fondamentalement différente. Pour en savoir plus, consultez Authentification et autorisation. Dans le cadre de l’autorisation, l’accès à une API est accordé à un utilisateur ou à une application après que l’API a déterminé l’étendue des permissions qu’elle doit attribuer. En général, l’autorisation a lieu une fois que l’identité a été validée avec succès par le processus d’authentification, afin que l’API puisse déterminer le type d’accès à accorder.Déterminer l’autorisation au moyen du contrôle d’accès
L’autorisation peut être déterminée au moyen de politiques et de règles, qui peuvent être utilisées avec le contrôle d’accès basé sur les rôles (RBAC). Que le RBAC soit utilisé ou non, l’accès demandé est transmis à l’API au moyen des scopes, et l’accès accordé est renvoyé dans les émis. L’application peut ensuite utiliser le jeton d’accès pour accéder aux ressources protégées de l’API. Le même jeton d’accès peut être utilisé pour accéder aux ressources de l’API sans devoir s’authentifier de nouveau jusqu’à son expiration.Permissions d’API
Puisque seule l’API peut connaître toutes les actions qu’elle peut traiter, elle devrait disposer de son propre système interne de contrôle d’accès dans lequel elle définit ses propres permissions. Pour déterminer les permissions effectives d’une application appelante, une API devrait combiner les scopes reçus avec les permissions attribuées dans son propre système interne de contrôle d’accès et prendre les décisions de contrôle d’accès appropriées.Configurer une API
Pour protéger une API, vous devez l’enregistrer à l’aide du . Pour en savoir plus, consultez Enregistrer des API.Avant même d’enregistrer des API dans Auth0 Dashboard, une API existe déjà : l’Auth0 Management API. Pour en savoir plus sur les fonctionnalités de la Management API et ses points de terminaison disponibles, consultez Management API.