Gestione Applicazioni
Le applicazioni in Auris rappresentano le registrazioni client OAuth 2.0 per le tue web app, app mobile, API e servizi machine-to-machine. Ogni client che si connette ad Auris per autenticare utenti o ottenere token deve prima essere registrato come applicazione.
Tipi di Applicazione
| Tipo | Caso d’Uso | Grant Types | Secret Richiesto |
|---|---|---|---|
| WEB | App SPA browser-based, app web server-rendered | Authorization Code + PKCE | No (PKCE sostituisce il secret) |
| MOBILE | App native iOS e Android | Authorization Code + PKCE | No (PKCE sostituisce il secret) |
| API | Resource server che validano token | Introspezione token | Opzionale |
| M2M | Servizi server-to-server, background worker, pipeline CI/CD | Client Credentials | Sì |
Creare un’Applicazione
Apri la lista Applicazioni
Nella sidebar della Console, clicca su Applicazioni.
Clicca Crea Applicazione
Clicca il pulsante Crea Applicazione nell’angolo in alto a destra.
Scegli il tipo di applicazione
Seleziona tra WEB, MOBILE, API o M2M. Il tipo non può essere modificato dopo la creazione.
Inserisci nome e descrizione
Il nome appare nella Console e opzionalmente sulla pagina di login hosted. La descrizione è solo per riferimento amministrativo interno.
Configura le impostazioni iniziali
- Redirect URI (WEB, MOBILE): Almeno un URL callback è richiesto.
- Scope Consentiti (M2M): Gli scope che questo service account può richiedere.
Salva
Clicca Crea. Appare la scheda Credenziali con il tuo Client ID e Client Secret.
Pagina Dettaglio Applicazione
Scheda Credenziali
Client ID — Identificatore pubblico, sicuro da esporre nel codice frontend.
Client Secret (solo M2M) — Disponibile solo per applicazioni M2M. Clicca Mostra Secret per visualizzarlo. Puoi ruotare il secret cliccando Genera Nuovo Secret.
Ruotare il client secret invalida immediatamente il secret precedente. Tutti i servizi che usano il vecchio secret smetteranno di autenticarsi finché non vengono aggiornati con il nuovo valore.
Scheda Impostazioni
Redirect URI — L’elenco degli URI callback consentiti per i flussi Authorization Code. Auris applica gli URI esattamente — nessun carattere jolly o corrispondenza parziale.
Post-Logout Redirect URI — L’elenco degli URI a cui reindirizzare dopo il logout.
Durata Access Token — Quanto tempo, in secondi, sono validi gli access token emessi per questa applicazione. Il default è 900 secondi (15 minuti).
Durata Refresh Token — Quanto tempo, in secondi, sono validi i refresh token. Il default è 604800 secondi (7 giorni).
Rotazione Refresh Token — Quando abilitato, ogni utilizzo di un refresh token emette un nuovo token e invalida quello vecchio.
Scheda Claim Personalizzate
Le claim personalizzate sono coppie chiave-valore extra incorporate negli access token emessi per questa applicazione.
| Campo | Descrizione |
|---|---|
| Nome Claim | La chiave che appare nel payload JWT |
| Sorgente Valore | Da dove il valore è recuperato: campo utente, ruolo, attributo o valore statico |
| Valore / Campo | Il valore specifico o il nome del campo da cui leggere |
Scheda Sicurezza
Gestisci le impostazioni DPoP per questa applicazione: abilita/richiedi DPoP, richiedi nonce.
Scheda OAuth Avanzato
Configura Device Flow, CIBA e Token Exchange per questa applicazione. Vedi OAuth2 Avanzato.
Eliminare un’Applicazione
L’eliminazione di un’applicazione è permanente. Tutti gli access token e refresh token emessi per questa applicazione diventano immediatamente non validi. Qualsiasi servizio che usa questa applicazione smetterà di funzionare istantaneamente.
Dalla pagina di dettaglio dell’applicazione, vai in fondo alla pagina e clicca Elimina Applicazione. Digita il nome dell’applicazione nel campo di conferma per procedere.