Utilisation d’un domaine Auth0 ou d’un domaine personnaliséL’API My Account prend en charge l’utilisation de votre domaine Auth0 canonique ou de votre domaine personnalisé, mais vous devez utiliser le même domaine tout au long du processus, notamment :
- pour obtenir un jeton d’accès
- pour définir la valeur
audience - pour appeler le terminal de l’API My Account
Activer l’API My Account
Vous pouvez activer l’API My Account pour votre locataire dans :- Rendez-vous à Applications > API.
- Localisez la bannière API My Account.
- Sélectionnez Activer.

require_client_grantpour les flux utilisateursdeny_allpour les flux clients (communication entre machines)
allow_all, ce qui permet à n’importe quelle application de votre locataire de demander n’importe quelle permission à l’API My Account.
Auth0 déconseille d’utiliser allow_all pour les flux d’accès des utilisateurs, car l’API My Account expose des informations et des opérations sensibles. Vous devez respecter le principe du « droit d’accès minimal » avec l’API My Account afin de garantir que les applications n’aient accès qu’aux informations dont elles ont réellement besoin, ce qui permet de réduire au minimum les risques en matière de sécurité.
Auth0 détermine les autorisations finales accordées à l’application en croisant les permissions autorisées par la politique d’accès à l’API de l’application, les autorisations du contrôle d’accès basé sur les rôles (RBAC) attribuées à l’utilisateur final et tout consentement donné par l’utilisateur (le cas échéant).
Vous ne pouvez pas mettre à jour la politique API de l’application pour l’accès client à l’API My Account, ce qui signifie que vous ne pouvez pas accéder à l’API My Account à l’aide du flux des identifiants client.
Politique par défaut
La politique par défaut garantit l’authentification intégrée pour l’API My Account en imposant une authentification renforcée. Lorsque cette fonctionnalité est activée, Auth0 s’assure automatiquement que les utilisateurs se sont authentifiés récemment et à l’aide d’un deuxième facteur d’authentification. Cette politique impose l’authentification à deux facteurs dans un délai de 15 minutes. Auth0 applique cette règle lors de la connexion et à chaque échange de jeton d’actualisation :- Si un utilisateur a inscrit un facteur de MFA, l’authentification à deux facteurs doit être effectuée lors de la connexion, puis à nouveau lorsque ses jetons datent de plus de 15 minutes.
- Si un utilisateur ne dispose d’aucun facteur pouvant être inscrit, Auth0 autorise l’accès initial, mais renvoie une erreur
unmet_authentication_requirementslors des échanges de jetons d’actualisation au bout de 15 minutes.
La politique par défaut n’est pas compatible avec la connexion classique. Activez cette fonctionnalité si votre locataire utilise la connexion universelle ou un flux intégré pris en charge (flux par mot de passe du propriétaire de la ressource ou clés d’identification natives).
Activer la politique par défaut
Pour activer la politique par défaut pour l’API My Account :- Rendez-vous à Applications > API, et sélectionnez l’API My Account.
- Sélectionnez l’onglet Paramètres.
- Sous Politique par défaut, activez Exiger l’authentification à deux facteurs.
- Sélectionnez Enregistrer.
Hiérarchie des exigences d’authentification
La politique par défaut s’applique entre la politique de MFA au niveau du locataire et toute logique MFA que vous définissez dans les actions :- MFA au niveau du locataire : La politique par défaut appliquée à toutes les authentifications sur votre locataire
- Politique par défaut : Remplace la politique au niveau du locataire spécialement pour l’API My Account
- **Actions ** : Les commandes MFA présentes dans les Actions ont toujours la priorité sur les deux
Comportement par défaut de la politique
Ce comportement dépend de la présence ou non d’un deuxième facteur d’authentification pouvant être inscrit par l’utilisateur. Utilisateurs ayant inscrit un facteur de MFA Pour les utilisateurs inscrits avec TOTP, un courriel ou un autre facteur d’authentification pris en charge :- Lors de la connexion, Auth0 demande à l’utilisateur d’utiliser son facteur d’authentification inscrit avant d’émettre des jetons.
- Le jeton d’actualisation enregistre la méthode d’authentification et l’horodatage (AMR).
- Lors de l’échange de jeton d’actualisation dans les 15 minutes suivant le dernier défi-réponse, Auth0 émet un nouveau jeton d’accès sans lancer de nouveau défi-réponse.
- Lors de l’échange du jeton d’actualisation au bout de 15 minutes, Auth0 lance un nouveau défi-réponse à l’utilisateur avant de générer les jetons.
- Lors de la connexion, Auth0 autorise l’accès sans authentification à deux facteurs.
- Lors de l’échange de jeton d’actualisation dans les 15 minutes, Auth0 émet un nouveau jeton d’accès sans lancer de nouveau défi-réponse.
- Lors de l’échange du jeton d’actualisation au bout de 15 minutes, Auth0 renvoie une erreur
unmet_authentication_requirements.
Lorsque Auth0 renvoie un code d’erreur
unmet_authentication_requirements lors d’un échange de jeton d’actualisation, vous ne pouvez pas rafraîchir le jeton. Votre application doit redémarrer le flux d’authentification complet pour obtenir de nouveaux jetons.Une connexion silencieuse (prompt=none) renvoie la même erreur lorsque l’utilisateur ne parvient pas à respecter la politique au bout de 15 minutes.Obtenir un jeton d’accès
Vous pouvez obtenir un dans le glossaire pour l’API My Account de la même manière que vous obtiendriez un jeton d’accès pour l’une de vos propres API.Si vous nécessitez un niveau de sécurité d’authentification plus élevé que celui fourni par la politique par défaut, par exemple en imposant un facteur particulier d’authentification ou en appliquant des exigences uniquement à certaines opérations, vous pouvez recourir à l’authentification renforcée avec Actions. Cela vous permettra de définir une logique de MFA personnalisée. Veuillez noter que les Actions prévalent toujours sur la politique par défaut.
- Appeler votre API à l’aide du Flux de code d’autorisation
- Appeler votre API à l’aide du Flux de code d’autorisation avec PKCE
- Appeler votre API à l’aide du Flux de mot de passe du propriétaire de ressource
- Flux de connexion avec l’API Native Passkeys
Public
Le ) Le public de l’API My Account esthttps://{yourDomain}/me/.
Permission
L’API My Account prend en charge les permissions suivantes :
Pour les comptes connectés disposant d’un coffre-fort de jetons, l’API My Account prend en charge les permissions suivantes :
Exemples de jetons d’accès
Connexion universelle avec flux de code d’autorisation
La récupération des jetons d’accès avec la connexion universelle d’Auth0 se déroule en deux étapes : demander un code d’autorisation, puis échanger ce code contre un jeton d’accès. Pour en savoir plus sur ce type d’autorisation, consultez Flux de code d’autorisation. Commencez par effectuer un appel API vers le terminal/authorize pour demander un code d’autorisation :
Puis, échangez le code contre un jeton d’accès :
Connexion intégrée avec clés d’identification natives
Pour intégrer des clés d’identification dans le processus de connexion de vos applications intégrées, commencez par demander un défi-réponse de connexion : Ensuite, authentifiez les utilisateurs existants :Gestion des méthodes d’authentification
Grâce à l’API My Account, configurez les méthodes d’authentification afin que vos utilisateurs finaux puissent inscrire et gérer eux-mêmes leurs propres méthodes d’authentification. La plupart des méthodes suivent un flux en deux étapes : commencer l’inscription, puis confirmer celui-ci. Consultez le tableau pour connaître les méthodes d’authentification prises en charge.Flux d’inscription
L’inscription d’une méthode d’authentification se déroule en deux étapes :- Pour lancer l’inscription, effectuez un appel
POSTvers/me/authentication-methodsen indiquant le type de méthode et tous les champs obligatoires. Auth0 renvoie un jetonauth_sessionet une inscription propre au type. - Pour confirmer votre inscription, effectuez un appel
POSTvers/me/authentication-methods/{id}/verifyen utilisantauth_sessionet l’identifiant de vérification correspondant à ce type de méthode (un code OTP, un nouveau mot de passe ou une réponse WebAuthn).
confirmed de la méthode sur true dans les réponses GET suivantes.
L’inscription des clés d’identification n’inclut pas d’identifiant dans la réponse
POST. Auth0 ne renvoie l’identifiant qu’une fois l’étape de vérification réussie.Exemples de gestion des méthodes d’authentification
Effectuer l’inscription d’un authentificateur TOTP
L’inscription au TOTP se déroule en deux étapes : le lancement de la procédure d’inscription au TOTP et la confirmation de cette inscription. Commencez par lancer la procédure d’inscription afin de recevoir un code QR et une clé secrète que l’utilisateur devra ajouter à son application d’authentification :- Requête
- Réponse
auth_session et id issues de la réponse précédente :
- Requête
- Réponse
Liste des méthodes d’authentification
Récupérer toutes les méthodes d’authentification inscrites pour l’utilisateur actuel. Le champconfirmed indique si l’inscription a été effectuée.
- Requête
- Réponse
Supprimer une méthode d’authentification
Supprimer une méthode d’authentification inscrite. Remplacez{id} par les id des méthodes figurant dans la liste de réponse.
- Requête
- Réponse
Requêtes cross-origin
Si vous avez l’intention d’appeler l’API My Account directement à partir d’une application basée sur un navigateur (telle qu’une application Web monopage) fonctionnant sur un domaine différent de celui de votre locataire Auth0, vous pourriez être confronté aux politiques de sécurité des navigateurs connues sous le nom de partage de ressources cross-origin (CORS). Par défaut, les navigateurs bloquent ces requêtes cross-origin. Pour permettre à votre application d’envoyer correctement des requêtes à l’API, vous devez ajouter le domaine de votre application (son « origine ») à la configuration de votre client :- Rendez-vous à Tableau de bord > Applications. Sélectionnez l’application à afficher.
- Sous Authentification cross-origin, activez l’option Autoriser l’authentification cross-origin.
- Repérez les origines autorisées (CORS) et saisissez l’URL d’origine de votre application’.
- Sélectionnez Enregistrer.
Si vous n’avez pas besoin d’utiliser CORS pour votre application, assurez-vous que l’option Autoriser l’authentification cross-origin est désactivée. En ajoutant l’URL de votre application à cette liste, vous indiquez à Auth0 de considérer comme fiables les requêtes provenant de cette source, ce qui permet à votre application côté client d’accéder à l’API.