Configuration de portées pour un fournisseur OAuth natif
Les jetons d'accès contiennent une autorisation pour des portées spécifiques.
A propos de cette tâche
Les applications client peuvent demander uniquement les portées ou un sous-ensemble des portées que vous définissez ici. Les portées sont incluses dans les jetons d'accès générés par le fournisseur. Lorsqu'une API protégée par OAuth est appelée, la passerelle vérifie les portées transportées dans les jetons d'accès en fonction de la liste des portées autorisées dans la définition de sécurité pour l'API, afin de déterminer si l'accès doit être accordé.
Vous pouvez en outre appliquer des vérifications de portée avancée. Les URL de vérification de portée avancée sont appelées après l'authentification de l'application ou après l'authentification d'utilisateur en fonction des URL configurées. Les droits d'accès finaux à la portée qui sont octroyés par le jeton d'accès sont le résultat de toutes les vérifications de portée.
Conformément à la RFC 6749 d'IETF, la valeur du paramètre de portée est une liste de chaînes sensibles à la casse, délimitées par des espaces. Pour plus d'informations, consultez le cadre d'autorisation de l' OAuth 2.0.
L'un des rôles suivants est requis pour configurer des portées pour un fournisseur OAuth natif :
- Administrateur d'organisation
- Propriétaire
- Rôle personnalisé avec les autorisations
Vous pouvez accéder à la page des paramètres de portée d'un fournisseur natif OAuth dès la fin de l'opération de création décrite dans la section « Configuration d'un fournisseur natif OAuth », ou vous pouvez mettre à jour les paramètres de portée d'un fournisseur natif OAuth existant. Si vous souhaitez mettre à jour les paramètres de portée pour un fournisseur OAuth natif existant, procédez comme suit avant de suivre la procédure décrite dans cette rubrique :