> ## Documentation Index
> Fetch the complete documentation index at: https://docs-dev-feat-init-gt-translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez ce qui a changé dans le processus de génération des jetons Auth0 Management APIv2 et pourquoi.

# Modifications apportées aux jetons Auth0 Management APIv2

Il y a quelque temps, nous avons modifié le processus d’obtention d’un jeton Auth0 Management APIv2. Cet article explique ce qui a changé, pourquoi ce changement a été apporté et comment le contourner (ce qui n’est pas recommandé).

<div id="what-changed-and-why">
  ## Ce qui a changé et pourquoi
</div>

<div id="the-user-experience">
  ### L’expérience utilisateur
</div>

Jusqu’à récemment, vous pouviez générer un jeton Auth0 Management APIv2 directement depuis l’explorateur de la <Tooltip tip="Management API : Un produit qui permet aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip>. Vous sélectionniez les portées en fonction du point de terminaison que vous vouliez appeler, puis obteniez un jeton sur cette même page.

Cette méthode était très simple, mais elle était aussi peu sécuritaire. Nous l’avons donc modifiée.

La nouvelle méthode utilise le [Client Credentials Flow](/docs/fr-ca/get-started/authentication-and-authorization-flow/client-credentials-flow). Pour savoir comment utiliser ce nouveau processus, consultez [Management API Access Tokens](/docs/fr-ca/secure/tokens/access-tokens/management-api-access-tokens).

<div id="why-this-changed">
  #### Pourquoi cela a changé
</div>

Pour générer le jeton, la Management API nécessitait l’accès à votre <Tooltip tip="Client Secret : Secret utilisé par un client (application) pour s’authentifier auprès de l’Authorization Server; il ne doit être connu que du client et de l’Authorization Server et doit être suffisamment aléatoire pour ne pas pouvoir être deviné." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Client+Secret">Client Secret</Tooltip> global (utilisé pour signer le jeton). Il s’agit d’une information qui ne devrait pas être exposée aux navigateurs Web.

De plus, l’API Explorer n’a aucun moyen d’effectuer l’Authorization. Cela signifie que si un utilisateur pouvait se connecter et accéder à l’API Explorer, il pourrait générer un jeton avec n’importe quelle portée, même s’il n’était pas autorisé à avoir cette portée.

La nouvelle mise en œuvre ne présente pas ce genre de risques. Une fois la configuration initiale effectuée, vous pouvez obtenir un jeton soit en allant dans le <Tooltip tip="Auth0 Dashboard : principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip>, soit en envoyant une simple request `POST` au [`point de terminaison` `/oauth/token` de notre Authentication API](https://auth0.com/docs/api/authentication#client-credentials).

Cependant, en ce qui concerne le processus manuel, nous comprenons qu’avoir à changer de screen n’offre pas toujours la meilleure user experience; nous cherchons donc des façons de rendre le nouveau flow plus intuitif.

<div id="the-validity-period">
  ### La période de validité
</div>

Avec le flux précédent, les jetons n’expiraient jamais. Avec le nouveau flux, tous les jetons Auth0 Management APIv2 expirent par défaut au bout de 24 heures.

<div id="why-this-changed-2">
  #### Pourquoi ce changement
</div>

Avoir un jeton qui n’expire jamais peut être très risqué si un attaquant met la main dessus. Si le jeton expire au bout de quelques heures, l’attaquant ne dispose que d’une courte période pour accéder à vos ressources protégées.

Pour obtenir un jeton, vous devez suivre uniquement la procédure décrite dans [Jetons d’accès à l’API de gestion](/docs/fr-ca/secure/tokens/access-tokens/management-api-access-tokens).
