> ## Documentation Index
> Fetch the complete documentation index at: https://docs-dev-feat-init-gt-translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Découvrez les scopes et les points de terminaison offerts pour les jetons de la Management API destinés aux applications monopages (SPA).

# Obtenir des jetons d’accès pour la Management API pour les applications monopages

Dans certains cas, vous pourriez vouloir utiliser la [Management API](https://auth0.com/docs/api/management/v2#!) d’Auth0 pour gérer vos applications et vos API, plutôt que le Dashboard de gestion d’Auth0.

Pour effectuer une requête vers n’importe quel point de terminaison de <Tooltip tip="Management API : un produit qui permet aux clients d’effectuer des tâches administratives." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Management+API">Management API</Tooltip>, vous devez vous authentifier à l’aide d’un [jeton d’accès](/docs/fr-ca/secure/tokens/access-tokens) spécialisé appelé jeton de la Management API. Les jetons de la Management API sont des [JSON Web Tokens (JWT)](/docs/fr-ca/secure/tokens/json-web-tokens) qui contiennent des permissions précises accordées (aussi appelées scopes) pour les points de terminaison de la Management API vers lesquels vous voulez effectuer une requête.

<h2 id="limitations">
  Limites
</h2>

Comme les applications monopages (SPA) sont des <Tooltip tip="Client public : client (application) qui ne peut pas stocker des identifiants de manière sécuritaire. Par exemple, une application native pour ordinateur ou mobile, ou une application Web côté client basée sur JavaScript (comme une application monopage (SPA))." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=public+clients">clients publics</Tooltip> et ne peuvent pas stocker de renseignements sensibles de façon sécuritaire (comme un **<Tooltip tip="Client secret : secret utilisé par un client (application) pour s’authentifier auprès du serveur d’autorisation; il ne devrait être connu que du client et du serveur d’autorisation et doit être suffisamment aléatoire pour ne pas pouvoir être deviné." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Client+Secret">Client secret</Tooltip>**), elles doivent récupérer les jetons de la Management API depuis le frontend, contrairement aux autres [types d’application](/docs/fr-ca/get-started/applications). Cela signifie que les jetons de la Management API pour les SPA comportent certaines limites. Plus précisément, ils sont émis dans le contexte de l’utilisateur actuellement connecté à Auth0, ce qui limite les mises à jour aux seules données de cet utilisateur. Même si cela restreint l’utilisation de la Management API, elle peut tout de même servir à effectuer des actions liées à la mise à jour du profil utilisateur de l’utilisateur connecté.

<Warning>
  Auth0 ne recommande pas d’exposer dans le frontend des jetons de la Management API qui permettent aux utilisateurs de modifier les métadonnées utilisateur. Cela peut leur permettre de manipuler leurs propres métadonnées d’une manière qui pourrait nuire au bon fonctionnement des applications. Cela permet également à un client de mener une attaque par déni de service contre l’API de gestion d’une autre personne simplement en l’inondant de requêtes jusqu’à atteindre les limites de débit.
</Warning>

<h2 id="available-scopes-and-endpoints">
  Scopes et points de terminaison disponibles
</h2>

Avec un jeton de la Management API émis pour une SPA, vous pouvez accéder aux scopes suivants (et donc aux points de terminaison correspondants).

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Il n’est **pas possible** de changer le mot de passe à l’aide du point de terminaison [PATCH /api/v2/users/{id}](https://auth0.com/docs/api/management/v2#!/Users/patch_users_by_id) avec un jeton de la Management API émis pour une SPA.
</Callout>

| Scope pour l’utilisateur actuel          | Point de terminaison                                                                                                                                                                                                                                     |
| ---------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `read:current_user`                      | [GET /api/v2/users/{id}](https://auth0.com/docs/api/management/v2#!/Users/get_users_by_id)<br />[GET /api/v2/users/{id}/enrollments](https://auth0.com/docs/api/management/v2#!/Users/get_enrollments)                                                   |
| `update:current_user_identities`         | [POST/api/v2/users/{id}/identities](https://auth0.com/docs/api/management/v2#!/Users/post_identities)<br />[DELETE /api/v2/users/{id}/identities/{provider}/{user_id}](https://auth0.com/docs/api/management/v2#!/Users/delete_user_identity_by_user_id) |
| `update:current_user_metadata`           | [PATCH /api/v2/users/{id}](https://auth0.com/docs/api/management/v2#!/Users/patch_users_by_id)                                                                                                                                                           |
| `create:current_user_metadata`           | [PATCH /api/v2/users/{id}](https://auth0.com/docs/api/management/v2#!/Users/patch_users_by_id)                                                                                                                                                           |
| `create:current_user_device_credentials` | [POST /api/v2/device-credentials](https://auth0.com/docs/api/management/v2#!/Device_Credentials/post_device_credentials)                                                                                                                                 |
| `delete:current_user_device_credentials` | [DELETE /api/v2/device-credentials/{id}](https://auth0.com/docs/api/management/v2#!/Device_Credentials/delete_device_credentials_by_id)                                                                                                                  |

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Les scopes et points de terminaison ci-dessus sont soumis à des [limites de débit](/docs/fr-ca/troubleshoot/customer-support/operational-policies/rate-limit-policy).
</Callout>

<h2 id="use-management-api-token-to-call-management-api-from-a-spa">
  Utiliser un jeton de la Management API pour appeler la Management API depuis une SPA
</h2>

Vous pouvez récupérer un jeton de la Management API à partir d’une SPA (en utilisant l’<Tooltip tip="Audience : identificateur unique de l’audience d’un jeton émis. Appelée aud dans un jeton, sa valeur contient l’ID d’une application (Client ID) pour un ID Token ou d’une API (API Identifier) pour un jeton d’accès." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=audience">audience</Tooltip> de la Management API pour le générer) et utiliser ce jeton pour appeler la Management API afin de récupérer le profil utilisateur complet de l’utilisateur actuellement connecté.

1. [Récupérer un jeton de la Management API](/docs/fr-ca/secure/tokens/access-tokens/management-api-access-tokens/get-management-api-access-tokens-for-production).

   1. Authentifiez l’utilisateur en le redirigeant vers le point de terminaison d’autorisation, où les utilisateurs sont dirigés lors de la connexion ou de l’inscription.
   2. Lorsque vous recevez le jeton de la Management API, il est au [format JSON Web Token](/docs/fr-ca/secure/tokens/json-web-tokens/json-web-token-structure).
   3. Décodez-le et examinez son contenu.
2. Appelez la Management API pour récupérer le profil utilisateur de l’utilisateur connecté à partir du point de terminaison [Get User by ID](https://auth0.com/docs/api/management/v2#!/Users/get_users_by_id).

   1. Pour appeler le point de terminaison, incluez le jeton de la Management API encodé que vous avez récupéré dans l’en-tête `Authorization` de la requête.
   2. Assurez-vous de remplacer les valeurs de l’espace réservé `USER_ID` et `MGMT_API_ACCESS_TOKEN` par l’ID utilisateur de l’utilisateur connecté (la valeur `sub` du jeton de la Management API décodé) et le jeton d’accès Management API, respectivement.

<h2 id="learn-more">
  En savoir plus
</h2>

* [Get Management API Access Tokens for Testing](/docs/fr-ca/secure/tokens/access-tokens/management-api-access-tokens/get-management-api-access-tokens-for-testing)
* [Get Management API Access Tokens for Production](/docs/fr-ca/secure/tokens/access-tokens/management-api-access-tokens/get-management-api-access-tokens-for-production)
