Gérer les applications autorisées par l'utilisateur (grants)
Les grants d'application représentent l'état d'autorisation de l'utilisateur pour des applications clientes spécifiques.
Utilisez la gestion des grants lorsque les utilisateurs ou les administrateurs doivent examiner les applications autorisées et révoquer l'accès à une application sans révoquer toute la session Logto.
Lorsque des grants sont révoqués, les jetons opaques d’accès (opaque access tokens) et les jetons de rafraîchissement (refresh tokens) précédemment émis pour ces grants sont invalidés. Les jetons d’accès JWT sont sans état, donc ceux déjà émis restent valides jusqu'à leur expiration.
Choisir la bonne voie
| Scénario | Voie recommandée |
|---|---|
| Permettre aux utilisateurs connectés de gérer leurs propres autorisations d'applications | Account API |
| Permettre aux administrateurs ou équipes de support de gérer les grants pour un utilisateur cible | Management API |
| Permettre aux opérateurs de gérer les autorisations d'applications tierces dans l'interface | Admin Console |
APIs de gestion directe des grants
Account API (en libre-service)
Utilisez Account API dans les pages de paramètres de compte utilisateur final :
GET /api/my-account/grantsDELETE /api/my-account/grants/{grantId}- Référence : Gérer les applications autorisées par l'utilisateur (grants)
Management API (outils d'administration)
Utilisez Management API dans les outils d'administration et les workflows de support :
GET /api/users/{userId}/grantsDELETE /api/users/{userId}/grants/{grantId}- Référence : Gérer les applications autorisées par l'utilisateur (grants)
Filtrer la liste des grants par type d'application
Les points de terminaison de la liste des grants prennent en charge le paramètre de requête optionnel appType :
appType=firstParty: Lister uniquement les grants des applications internes (first-party).appType=thirdParty: Lister uniquement les grants des applications tierces (third-party).- Omettre
appType: Retourner tous les grants actifs.
Les clients Dynamic app sont des applications tierces, donc leurs grants sont retournés avec appType=thirdParty. L'URL de l'ID client est utilisée comme identifiant d'application.
Gérer les autorisations d'applications tierces dans la Console
Dans Logto Console, utilisez la page de détails de l'utilisateur pour afficher et révoquer les applications tierces autorisées.
Révoquer les grants lors de la révocation d'une session
Lors de la révocation d'une session via DELETE /api/my-account/sessions/{sessionId}, utilisez le paramètre de requête optionnel revokeGrantsTarget pour contrôler la portée de la révocation des grants :
all: Révoquer les grants pour toutes les applications associées à la session.firstParty: Révoquer les grants uniquement pour les applications internes (first-party).
Pour le comportement au niveau de la session et le contexte des points de terminaison, voir Gérer les sessions utilisateur et Déconnexion.
Ressources associées
Sessions Gérer les sessions utilisateurParamètres du compte via Account API : Gérer les applications autorisées par l'utilisateur (grants)
Paramètres du compte via Management API : Gérer les applications autorisées par l'utilisateur (grants)