Gestion des Clients OAuth
Créez et gérez les clients OAuth dans le tableau de bord SyAuth.
Qu'est-ce qu'un Client OAuth ?
Un Client OAuth (Application) représente votre logiciel qui utilise SyAuth pour l'authentification. Chaque client reçoit des identifiants pour authentifier les utilisateurs.
Voir les Clients OAuth
- Connectez-vous au tableau de bord SyAuth.
- Cliquez sur Clients OAuth dans la barre latérale.
- Consultez votre liste de clients.
Créer un Client OAuth
- Cliquez sur Créer un Client OAuth
- Remplissez le formulaire :
| Champ | Description | Requis |
|---|---|---|
| Nom | Nom d'affichage | ✅ |
| Description | Description optionnelle | ❌ |
| Type de Client | Confidentiel ou Public | ✅ |
| URIs de Redirection | URLs de callback (une par ligne) | ✅ |
- Cliquez sur Créer
- Important : Copiez le Client Secret immédiatement - il n'est affiché qu'une seule fois !
Identifiants du Client OAuth
Après avoir créé un client OAuth :
| Identifiant | Description | Visibilité |
|---|---|---|
| Client ID | Identifiant public | Sûr pour le frontend |
| Client Secret | Clé secrète | Côté serveur uniquement |
Sécurité : N'exposez jamais le Client Secret dans le code côté client.
Types de Client
Public (Recommandé)
- Pour les applications web modernes (Next.js, Django, React), applications mobiles et SPAs.
- Utilise PKCE (Proof Key for Code Exchange) pour la sécurité.
- Ne nécessite pas de Client Secret, ce qui le rend plus sécurisé et plus facile à gérer.
Confidentiel
- Pour les services machine-à-machine (M2M) ou les applications legacy côté serveur qui ne peuvent pas utiliser PKCE.
- Nécessite de stocker un Client Secret de manière sécurisée sur votre serveur.
- Utilise le Client Secret pour l'échange de tokens.
Modifier un Client OAuth
- Cliquez sur le nom du client
- Mettez à jour les champs :
- Nom et description
- URIs de redirection
- Scopes autorisés
- Cliquez sur Enregistrer les modifications
Gérer les URIs de Redirection
Les URIs de redirection sont les adresses où les utilisateurs reviennent après l'authentification.
Ajouter des URIs
http://localhost:3000/auth/callback
https://staging.votre-app.com/auth/callback
https://votre-app.com/auth/callback
Bonnes pratiques
- Utilisez HTTPS en production
- Ajoutez des URIs séparées pour chaque environnement
- Gardez les URIs de développement séparées de la production
Rotation du Client Secret
Si votre client secret est compromis :
- Allez dans les détails du client
- Cliquez sur Réinitialiser le Client Secret
- Copiez le nouveau secret
- Mettez à jour la configuration de votre application
- Déployez les changements immédiatement
Attention : L'ancien secret cesse de fonctionner immédiatement après la rotation.
Branding du Client OAuth
Personnalisez l'apparence du Login Universel pour chaque application :
- Cliquez sur le client
- Naviguez vers l'onglet Branding
- Configurez :
- Logo
- Couleur principale
- Thème (clair/sombre)
- Texte de bienvenue
Supprimer un Client OAuth
Pour supprimer un Client OAuth, vous devez le faire depuis la page de liste principale.
- Allez dans Clients OAuth dans la barre latérale.
- Trouvez le client que vous voulez supprimer et cliquez sur le bouton Supprimer (icône poubelle).
- Une fenêtre de confirmation apparaîtra.
- Validation : Vous devez taper le nom de l'application suivi de
/yes i accept(ex :Mon App/yes i accept) pour activer le bouton de suppression. - Cliquez sur Supprimer pour supprimer définitivement le client.
Supprimer un Client OAuth est une opération destructive qui ne peut pas être annulée. Cela supprimera définitivement :
- Le Client OAuth lui-même et ses identifiants.
- Les configurations de branding (Logo, couleurs, etc.) spécifiques à ce client.
- Toutes les sessions OAuth actives, tokens d'accès et tokens de rafraîchissement.
- Tous les codes d'autorisation en attente.
Note : Les Utilisateurs et Groupes ne sont PAS supprimés, car ils appartiennent à votre Espace de travail. Cependant, les utilisateurs ne pourront plus se connecter avec cet ID Client spécifique.
Paramètres du Client OAuth
| Paramètre | Description |
|---|---|
| Scopes Autorisés | Quels scopes l'application peut demander |
| Durée de vie du Token | Durée d'expiration du token d'accès |
| Refresh Token | Activer/désactiver les refresh tokens |
Prochaines étapes
- Gérer les Utilisateurs - Voir les utilisateurs de l'application