Aller au contenu principal

Gestion des Clients OAuth

Créez et gérez les clients OAuth dans le tableau de bord SyAuth.


Qu'est-ce qu'un Client OAuth ?

Un Client OAuth (Application) représente votre logiciel qui utilise SyAuth pour l'authentification. Chaque client reçoit des identifiants pour authentifier les utilisateurs.


Voir les Clients OAuth

  1. Connectez-vous au tableau de bord SyAuth.
  2. Cliquez sur Clients OAuth dans la barre latérale.
  3. Consultez votre liste de clients.

Créer un Client OAuth

  1. Cliquez sur Créer un Client OAuth
  2. Remplissez le formulaire :
ChampDescriptionRequis
NomNom d'affichage
DescriptionDescription optionnelle
Type de ClientConfidentiel ou Public
URIs de RedirectionURLs de callback (une par ligne)
  1. Cliquez sur Créer
  2. Important : Copiez le Client Secret immédiatement - il n'est affiché qu'une seule fois !

Identifiants du Client OAuth

Après avoir créé un client OAuth :

IdentifiantDescriptionVisibilité
Client IDIdentifiant publicSûr pour le frontend
Client SecretClé secrèteCôté serveur uniquement

Sécurité : N'exposez jamais le Client Secret dans le code côté client.


Types de Client

Public (Recommandé)

  • Pour les applications web modernes (Next.js, Django, React), applications mobiles et SPAs.
  • Utilise PKCE (Proof Key for Code Exchange) pour la sécurité.
  • Ne nécessite pas de Client Secret, ce qui le rend plus sécurisé et plus facile à gérer.

Confidentiel

  • Pour les services machine-à-machine (M2M) ou les applications legacy côté serveur qui ne peuvent pas utiliser PKCE.
  • Nécessite de stocker un Client Secret de manière sécurisée sur votre serveur.
  • Utilise le Client Secret pour l'échange de tokens.

Modifier un Client OAuth

  1. Cliquez sur le nom du client
  2. Mettez à jour les champs :
    • Nom et description
    • URIs de redirection
    • Scopes autorisés
  3. Cliquez sur Enregistrer les modifications

Gérer les URIs de Redirection

Les URIs de redirection sont les adresses où les utilisateurs reviennent après l'authentification.

Ajouter des URIs

http://localhost:3000/auth/callback
https://staging.votre-app.com/auth/callback
https://votre-app.com/auth/callback

Bonnes pratiques

  • Utilisez HTTPS en production
  • Ajoutez des URIs séparées pour chaque environnement
  • Gardez les URIs de développement séparées de la production

Rotation du Client Secret

Si votre client secret est compromis :

  1. Allez dans les détails du client
  2. Cliquez sur Réinitialiser le Client Secret
  3. Copiez le nouveau secret
  4. Mettez à jour la configuration de votre application
  5. Déployez les changements immédiatement

Attention : L'ancien secret cesse de fonctionner immédiatement après la rotation.


Branding du Client OAuth

Personnalisez l'apparence du Login Universel pour chaque application :

  1. Cliquez sur le client
  2. Naviguez vers l'onglet Branding
  3. Configurez :
    • Logo
    • Couleur principale
    • Thème (clair/sombre)
    • Texte de bienvenue

Supprimer un Client OAuth

Pour supprimer un Client OAuth, vous devez le faire depuis la page de liste principale.

  1. Allez dans Clients OAuth dans la barre latérale.
  2. Trouvez le client que vous voulez supprimer et cliquez sur le bouton Supprimer (icône poubelle).
  3. Une fenêtre de confirmation apparaîtra.
  4. Validation : Vous devez taper le nom de l'application suivi de /yes i accept (ex : Mon App/yes i accept) pour activer le bouton de suppression.
  5. Cliquez sur Supprimer pour supprimer définitivement le client.
Action à fort impact

Supprimer un Client OAuth est une opération destructive qui ne peut pas être annulée. Cela supprimera définitivement :

  • Le Client OAuth lui-même et ses identifiants.
  • Les configurations de branding (Logo, couleurs, etc.) spécifiques à ce client.
  • Toutes les sessions OAuth actives, tokens d'accès et tokens de rafraîchissement.
  • Tous les codes d'autorisation en attente.

Note : Les Utilisateurs et Groupes ne sont PAS supprimés, car ils appartiennent à votre Espace de travail. Cependant, les utilisateurs ne pourront plus se connecter avec cet ID Client spécifique.


Paramètres du Client OAuth

ParamètreDescription
Scopes AutorisésQuels scopes l'application peut demander
Durée de vie du TokenDurée d'expiration du token d'accès
Refresh TokenActiver/désactiver les refresh tokens

Prochaines étapes