Gestion des Applications
Les applications dans Auris représentent les enregistrements client OAuth 2.0 pour tes apps web, apps mobile, API et services machine-to-machine. Chaque client qui se connecte à Auris pour authentifier des utilisateurs ou obtenir des tokens doit d’abord être enregistré comme application.
Types d’Application
| Type | Cas d’Usage | Grant Types | Secret Requis |
|---|---|---|---|
| WEB | Apps SPA basées sur navigateur, apps web server-rendered | Authorization Code + PKCE | Non (PKCE remplace le secret) |
| MOBILE | Apps natives iOS et Android | Authorization Code + PKCE | Non (PKCE remplace le secret) |
| API | Resource server qui valident les tokens | Introspection token | Optionnel |
| M2M | Services serveur à serveur, background workers, pipelines CI/CD | Client Credentials | Oui |
Créer une Application
Ouvre la liste des Applications
Dans la sidebar de la Console, clique sur Applications.
Clique sur Créer une Application
Clique sur le bouton Créer une Application dans le coin supérieur droit.
Choisis le type d’application
Sélectionne parmi WEB, MOBILE, API ou M2M. Le type ne peut pas être modifié après la création.
Entre le nom et la description
Le nom apparaît dans la Console et optionnellement sur la page de login hébergée. La description est uniquement pour référence administrative interne.
Configure les paramètres initiaux
- URI de Redirection (WEB, MOBILE) : Au moins une URL callback est requise.
- Scopes Autorisés (M2M) : Les scopes que ce compte de service peut demander.
Enregistre
Clique sur Créer. L’onglet Identifiants apparaît avec ton Client ID et Client Secret.
Page de Détail d’Application
Onglet Identifiants
Client ID — Identifiant public, sûr à exposer dans le code frontend.
Client Secret (uniquement M2M) — Disponible uniquement pour les applications M2M. Clique sur Afficher le Secret pour le visualiser. Tu peux faire pivoter le secret en cliquant sur Générer un Nouveau Secret.
Faire pivoter le client secret invalide immédiatement le secret précédent. Tous les services utilisant l’ancien secret cesseront de s’authentifier jusqu’à ce qu’ils soient mis à jour avec la nouvelle valeur.
Onglet Paramètres
URI de Redirection — La liste des URI callback autorisés pour les flux Authorization Code. Auris applique les URI exactement — pas de wildcards ou de correspondance partielle.
URI de Redirection Post-Déconnexion — La liste des URI vers lesquels rediriger après la déconnexion.
Durée de l’Access Token — Combien de temps, en secondes, les access tokens émis pour cette application sont valides. La valeur par défaut est 900 secondes (15 minutes).
Durée du Refresh Token — Combien de temps, en secondes, les refresh tokens sont valides. La valeur par défaut est 604800 secondes (7 jours).
Rotation du Refresh Token — Quand activé, chaque utilisation d’un refresh token émet un nouveau token et invalide l’ancien.
Onglet Claims Personnalisées
Les claims personnalisées sont des paires clé-valeur supplémentaires intégrées dans les access tokens émis pour cette application.
| Champ | Description |
|---|---|
| Nom de la Claim | La clé qui apparaît dans le payload JWT |
| Source de Valeur | D’où la valeur est récupérée : champ utilisateur, rôle, attribut ou valeur statique |
| Valeur / Champ | La valeur spécifique ou le nom du champ depuis lequel lire |
Onglet Sécurité
Gère les paramètres DPoP pour cette application : activer/requérir DPoP, requérir nonce.
Onglet OAuth Avancé
Configure Device Flow, CIBA et Token Exchange pour cette application. Voir OAuth2 Avancé.
Supprimer une Application
La suppression d’une application est permanente. Tous les access tokens et refresh tokens émis pour cette application deviennent immédiatement invalides. Tout service utilisant cette application cessera de fonctionner instantanément.
Depuis la page de détail de l’application, va en bas de la page et clique sur Supprimer l’Application. Tape le nom de l’application dans le champ de confirmation pour procéder.