同意ダイアログ
サードパーティアプリケーションがユーザーを/authorize エンドポイントにリダイレクトして API へのアクセスをリクエストすると、Auth0 は、そのアプリケーションがリクエストしている権限の一覧を表示する同意ダイアログを表示します。
次の認可リクエストでは、API の read:posts 権限と write:posts 権限を承認するようユーザーに求める同意ダイアログが表示されます。

強化されたセキュリティ制御が適用されたサードパーティアプリケーションでは、このリリースで OIDC スコープ (
openid、profile、email) はサポートされていません。同意ダイアログには API スコープのみが表示されます。サードパーティアプリケーションの OIDC サポートは、今後のリリースで提供される予定です。スコープの説明
デフォルトでは、同意ページではユーザーに同意を求める際にスコープ名が使用されます。以下のように、わかりやすく表示されるよう、スコープはaction:resource_name 形式で定義します。

use_scope_descriptions_for_consent フラグを true に設定します。
Auth0 CLI をお使いですか?まだの場合は、このコマンドを実行する前に CLI セッションのセットアップと認証を行ってください。
拒否されたアクセス許可への対応
ユーザーが同意を拒否した場合の動作は、アプリケーションのリダイレクトポリシーによって異なります。open_redirect_protection(サードパーティ アプリの既定) : Auth0 はリダイレクトせず、代わりにエラーページを表示します。これにより、オープンリダイレクト攻撃を防止します。allow_always: Auth0 はaccess_deniedエラーを付けてredirect_uriにリダイレクトします。
ファーストパーティアプリケーションの同意をスキップする
API で Allow Skipping User Consent オプションが有効になっている場合、ファーストパーティアプリケーションでは同意ダイアログをスキップできます。 Allow Skipping User Consent の切り替えに移動するには、Applications > APIs > (API を選択) > Settings > Access Settings を選択します。 サードパーティアプリケーションでは常に同意が必要で、同意ダイアログをスキップすることはできません。ファーストパーティアプリケーションで同意をスキップする場合でも、アプリケーションが検証不能なコールバック URI (
localhost やカスタム URI スキームなど) を使用していると、ログイン確認プロンプトが表示されることがあります。これは、同じデバイス上でのアプリケーションのなりすましからユーザーを保護するためです。詳しくは、アプリケーションのなりすまし対策 を参照してください。Organizations における同意
サードパーティアプリケーションが組織コンテキストでユーザーを認証する場合、同意は組織ごとに設定されます。ある組織でアプリケーションへの同意を行ったユーザーは、別の組織で同じアプリケーションに対して同意したことにはなりません。
- 新しい組織から同じサードパーティアプリケーションにアクセスする場合、別の組織ですでに同意していても、ユーザーには再度同意ダイアログが表示されます。
- ある組織で同意を取り消しても、別の組織での同意には影響しません。
- グラントは組織ごとに保存されます。

/authorize リクエストに prompt=consent を含めます。
同意を取り消す
特定のアプリケーションに対するユーザーの同意を取り消すには、次の手順を実行します。- Auth0 Dashboard > User Management > Users に移動します。
- ユーザーを選択します。
- Authorized Applications タブを選択します。
- アプリケーションの横にある 取り消す を選択します。
パスワードベースのフロー
Resource Owner Password Flow は、サードパーティアプリケーションでは利用できません。ファーストパーティアプリケーションにのみ適用されます。 ファーストパーティアプリケーションでは、ユーザーは自身のパスワードをアプリケーションに直接提供するため、同意ダイアログは表示されません。これは、ユーザーのアカウントへの完全なアクセス権をそのアプリケーションに与えるのと同等です。同意を毎回求める
ユーザーにログインのたびに同意を求めるには (既存のグラントがある場合も含め) 、/authorize request に prompt=consent を含めます。