Skip to main content
Il y a quelque temps, nous avons modifié le processus d’obtention d’un jeton Auth0 Management APIv2. Cet article explique ce qui a changé, pourquoi ce changement a été apporté et comment le contourner (ce qui n’est pas recommandé).

Ce qui a changé et pourquoi

L’expérience utilisateur

Jusqu’à récemment, vous pouviez générer un jeton Auth0 Management APIv2 directement depuis l’explorateur de la . Vous sélectionniez les portées en fonction du point de terminaison que vous vouliez appeler, puis obteniez un jeton sur cette même page. Cette méthode était très simple, mais elle était aussi peu sécuritaire. Nous l’avons donc modifiée. La nouvelle méthode utilise le Client Credentials Flow. Pour savoir comment utiliser ce nouveau processus, consultez Management API Access Tokens.

Pourquoi cela a changé

Pour générer le jeton, la Management API nécessitait l’accès à votre global (utilisé pour signer le jeton). Il s’agit d’une information qui ne devrait pas être exposée aux navigateurs Web. De plus, l’API Explorer n’a aucun moyen d’effectuer l’Authorization. Cela signifie que si un utilisateur pouvait se connecter et accéder à l’API Explorer, il pourrait générer un jeton avec n’importe quelle portée, même s’il n’était pas autorisé à avoir cette portée. La nouvelle mise en œuvre ne présente pas ce genre de risques. Une fois la configuration initiale effectuée, vous pouvez obtenir un jeton soit en allant dans le , soit en envoyant une simple request POST au point de terminaison /oauth/token de notre Authentication API. Cependant, en ce qui concerne le processus manuel, nous comprenons qu’avoir à changer de screen n’offre pas toujours la meilleure user experience; nous cherchons donc des façons de rendre le nouveau flow plus intuitif.

La période de validité

Avec le flux précédent, les jetons n’expiraient jamais. Avec le nouveau flux, tous les jetons Auth0 Management APIv2 expirent par défaut au bout de 24 heures.

Pourquoi ce changement

Avoir un jeton qui n’expire jamais peut être très risqué si un attaquant met la main dessus. Si le jeton expire au bout de quelques heures, l’attaquant ne dispose que d’une courte période pour accéder à vos ressources protégées. Pour obtenir un jeton, vous devez suivre uniquement la procédure décrite dans Jetons d’accès à l’API de gestion.