Ce qui a changé et pourquoi
L’expérience utilisateur
Jusqu’à récemment, vous pouviez générer un jeton Auth0 Management APIv2 directement depuis l’explorateur de la . Vous sélectionniez les portées en fonction du point de terminaison que vous vouliez appeler, puis obteniez un jeton sur cette même page. Cette méthode était très simple, mais elle était aussi peu sécuritaire. Nous l’avons donc modifiée. La nouvelle méthode utilise le Client Credentials Flow. Pour savoir comment utiliser ce nouveau processus, consultez Management API Access Tokens.Pourquoi cela a changé
Pour générer le jeton, la Management API nécessitait l’accès à votre global (utilisé pour signer le jeton). Il s’agit d’une information qui ne devrait pas être exposée aux navigateurs Web. De plus, l’API Explorer n’a aucun moyen d’effectuer l’Authorization. Cela signifie que si un utilisateur pouvait se connecter et accéder à l’API Explorer, il pourrait générer un jeton avec n’importe quelle portée, même s’il n’était pas autorisé à avoir cette portée. La nouvelle mise en œuvre ne présente pas ce genre de risques. Une fois la configuration initiale effectuée, vous pouvez obtenir un jeton soit en allant dans le , soit en envoyant une simple requestPOST au point de terminaison /oauth/token de notre Authentication API.
Cependant, en ce qui concerne le processus manuel, nous comprenons qu’avoir à changer de screen n’offre pas toujours la meilleure user experience; nous cherchons donc des façons de rendre le nouveau flow plus intuitif.