Applications confidentielles
Les applications confidentielles peuvent stocker des identifiants de façon sécuritaire sans les exposer à des tiers non autorisés. Elles nécessitent un serveur backend de confiance pour stocker le ou les secrets.Types d’octroi
Les applications confidentielles utilisent un serveur backend de confiance et peuvent utiliser des types d’octroi qui exigent la spécification de leur ID client et de leur (ou d’autres identifiants enregistrés) pour s’authentifier lorsqu’elles appellent le point de terminaison obtenir un jeton de l’API d’authentification Auth0. Les applications confidentielles peuvent utiliser les méthodes d’authentification Client Secret Post, Client Secret Basic ou Private Key JWT. Voici les types d’applications considérés comme des applications confidentielles :- Une application web avec un backend sécurisé qui utilise le flux du code d’autorisation, le flux du mot de passe du Resource Owner, ou le flux du mot de passe du avec prise en charge des realms
- Une application machine-à-machine (M2M) qui utilise le flux des identifiants du client
Jetons d’ID
Comme les applications confidentielles peuvent stocker des secrets, vous pouvez faire émettre pour elles des signés de l’une des deux façons suivantes :-
De façon symétrique, à l’aide de leur secret client (
HS256) -
De façon asymétrique, à l’aide d’une clé privée (
RS256)
Applications publiques
Les applications publiques ne peuvent pas stocker des identifiants de façon sécuritaire.Types d’octroi
Les applications publiques ne peuvent utiliser que des types d’octroi qui n’exigent pas l’utilisation de leur secret client. Elles ne peuvent pas envoyer de secret client, car elles ne peuvent pas garantir la confidentialité des identifiants requis. Voici des applications publiques :- Une application native de bureau ou mobile qui utilise le flux du code d’autorisation avec PKCE
- Une application Web côté client basée sur JavaScript (comme une application monopage) qui utilise le type d’octroi flux implicite
Jetons d’ID
Comme les applications publiques ne peuvent pas conserver de secrets, les jetons d’ID qui leur sont émis doivent être :- Signés de manière asymétrique à l’aide d’une clé privée (
RS256) - Vérifiés à l’aide de la clé publique correspondant à la clé privée utilisée pour signer le jeton
Comment Auth0 détermine la sécurité des identifiants
Auth0 détermine si une application est confidentielle ou publique en fonction de son type et, le cas échéant, de son paramètre Méthode d’authentification, qui définit comment l’application s’authentifie auprès du endpoint Obtenir un jeton de l’API d’authentification Auth0 :- Les applications Web classiques et les applications machine à machine sont confidentielles, sauf si vous les configurez sans méthode d’authentification.
- Les applications monopages et les applications natives sont publiques. Ces types d’applications ne peuvent pas garantir la confidentialité des identifiants requis par les méthodes d’authentification de l’. Le tableau de bord Auth0 n’offre donc pas de paramètres de méthode d’authentification ni d’identifiants pour ces types d’applications.
Vérifier et gérer la méthode d’authentification
Dans le tableau de bord Auth0, vous pouvez vérifier si une application est enregistrée comme application confidentielle ou publique. Dans Applications > Applications, sélectionnez le nom de l’application à consulter.- Si l’onglet Credentials n’est pas disponible, l’application est publique.
- Si l’onglet Credentials est disponible, l’application est confidentielle.

- None : Application publique sans .
- Client Secret Post : Application qui utilise les paramètres du corps d’une requête POST pour envoyer un client secret.
- Client Secret Basic : Application qui utilise le mécanisme d’authentification HTTP BASIC pour envoyer un client secret.
- Private Key : Application qui utilise l’authentification asymétrique.