Aller au contenu principal

Gérer les applications autorisées par l'utilisateur (grants)

Les grants d'application représentent l'état d'autorisation de l'utilisateur pour des applications clientes spécifiques.

Utilisez la gestion des grants lorsque les utilisateurs ou les administrateurs doivent examiner les applications autorisées et révoquer l'accès à une application sans révoquer toute la session Logto.

Lorsque des grants sont révoqués, les jetons opaques d’accès (opaque access tokens) et les jetons de rafraîchissement (refresh tokens) précédemment émis pour ces grants sont invalidés. Les jetons d’accès JWT sont sans état, donc ceux déjà émis restent valides jusqu'à leur expiration.

Choisir la bonne voie

ScénarioVoie recommandée
Permettre aux utilisateurs connectés de gérer leurs propres autorisations d'applicationsAccount API
Permettre aux administrateurs ou équipes de support de gérer les grants pour un utilisateur cibleManagement API
Permettre aux opérateurs de gérer les autorisations d'applications tierces dans l'interfaceAdmin Console

APIs de gestion directe des grants

Account API (en libre-service)

Utilisez Account API dans les pages de paramètres de compte utilisateur final :

Management API (outils d'administration)

Utilisez Management API dans les outils d'administration et les workflows de support :

Filtrer la liste des grants par type d'application

Les points de terminaison de la liste des grants prennent en charge le paramètre de requête optionnel appType :

  • appType=firstParty : Lister uniquement les grants des applications internes (first-party).
  • appType=thirdParty : Lister uniquement les grants des applications tierces (third-party).
  • Omettre appType : Retourner tous les grants actifs.

Les clients Dynamic app sont des applications tierces, donc leurs grants sont retournés avec appType=thirdParty. L'URL de l'ID client est utilisée comme identifiant d'application.

Gérer les autorisations d'applications tierces dans la Console

Dans Logto Console, utilisez la page de détails de l'utilisateur pour afficher et révoquer les applications tierces autorisées.

Révoquer les grants lors de la révocation d'une session

Lors de la révocation d'une session via DELETE /api/my-account/sessions/{sessionId}, utilisez le paramètre de requête optionnel revokeGrantsTarget pour contrôler la portée de la révocation des grants :

  • all : Révoquer les grants pour toutes les applications associées à la session.
  • firstParty : Révoquer les grants uniquement pour les applications internes (first-party).

Pour le comportement au niveau de la session et le contexte des points de terminaison, voir Gérer les sessions utilisateur et Déconnexion.

Sessions Gérer les sessions utilisateur

Paramètres du compte via Account API : Gérer les applications autorisées par l'utilisateur (grants)

Paramètres du compte via Management API : Gérer les applications autorisées par l'utilisateur (grants)