Qui peut utiliser le mode permissif
Le mode permissif est offert aux clients qui ont au moins un tenant avec des applications tierces avant avril 2026. Tous les tenants associés au compte de ce client peuvent créer des applications tierces permissives, même ceux qui n’avaient pas auparavant d’applications tierces. Ces clients peuvent :- Continuer à utiliser les applications tierces existantes avec leur comportement actuel
- Créer de nouvelles applications tierces avec
third_party_security_mode: "permissive"au moyen de la Management API - Créer en tout temps de nouvelles applications avec des contrôles de sécurité renforcés
Ce que signifie le mode permissif
Les applications tierces en mode permissif se comportent de façon similaire aux applications propriétaires en ce qui concerne les fonctionnalités offertes :- La plupart des types d’octroi sont disponibles (authorization code, implicit, client credentials, device code)
- Les scopes OIDC et les jetons ID sont pris en charge
- L’accès à l’API est régi par la politique d’accès configurée pour l’API (sans qu’un client grant soit obligatoire)
- Format de Client ID standard (sans préfixe
tpc_) - Toutes les propriétés du client peuvent être configurées
- Configurer des politiques d’accès aux API sur chaque API afin de contrôler quelles applications tierces peuvent y accéder
- Vérifier quels types d’octroi et quelles fonctionnalités sont activés pour chaque application
- Surveiller le comportement des applications tierces au moyen des journaux du locataire
La propriété third_party_security_mode
Chaque application tierce possède une propriété third_party_security_mode qui indique son mode de sécurité. Cette propriété est définie au moment de sa création et ne peut pas être modifiée.
Les applications tierces créées avant l’introduction des modes de sécurité renvoient
third_party_security_mode: "permissive" dans les réponses de l’API.
Comparaison des fonctionnalités
Dynamic Client Registration en mode permissif
Si votre compte peut utiliser le mode permissif et que vous utilisez Dynamic Client Registration, vous pouvez gérer le mode de sécurité des clients enregistrés dynamiquement à l’aide d’un paramètre de tenant distinct.- Auth0 Dashboard
- Management API
- Accédez à Settings > Advanced.
- Sous Dynamic Client Registration (DCR) Security Mode, sélectionnez Permissive.
- Sélectionnez Save.

dynamic_client_registration_security_mode est indépendant du réglage par défaut des applications créées via POST /api/v2/clients. Vous pouvez le configurer à tout moment.
Adopter des contrôles de sécurité renforcés
Auth0 recommande d’adopter des contrôles de sécurité renforcés pour toutes les nouvelles applications tierces. La propriététhird_party_security_mode ne peut pas être modifiée une fois l’application créée — vous ne pouvez pas convertir une application permissive existante en mode strict, ni l’inverse. Vous devez plutôt choisir le mode de sécurité à utiliser au moment de créer de nouvelles applications.
Pour comprendre comment la valeur par défaut des nouvelles applications change et comment vous y préparer, consultez Migrer vers la sécurité renforcée pour les applications tierces.
Si vous devez remplacer une application permissive existante par une application stricte, vous devez créer une nouvelle application. Cela invalide tous les jetons d’actualisation existants et toutes les autorisations utilisateur de l’ancienne application. Coordonnez la transition avec la partie tierce afin de minimiser les perturbations.