Fonctionnement de l'accès autorisé

Important : L'authentification OAuth 1.0 2LO a été entièrement abandonnée le 20 octobre 2016. Pour passer à la nouvelle norme, la méthode la plus simple consiste à utiliser les comptes de service OAuth 2.0 avec délégation sur l'ensemble du domaine.

Lorsque vos utilisateurs installent une application à partir de Google Workspace Marketplace, une page s'ouvre. Ils doivent alors accepter les conditions d'utilisation de l'application et l'autoriser à accéder aux données de leurs services Google. Lorsque l'utilisateur autorise l'accès, celui-ci est converti en jeton d'accès OAuth en trois étapes. (Pour en savoir plus sur le fonctionnement de l'accès autorisé dans Google Workspace, consultez le diagramme présentant le fonctionnement de l'authentification OAuth en trois étapes avec Google Workspace.)

Une fois qu'un jeton OAuth 2.0 en trois étapes est révoqué pour une application (pour un utilisateur spécifique), l'application ne peut plus accéder aux informations de cet utilisateur tant que celui-ci n'a pas réinstallé l'application et réautorisé un jeton OAuth 2.0 en trois étapes pour cette application. La page Sécurité vous permet de voir tous les jetons OAuth 2.0 en trois étapes actifs pour un utilisateur donné et une application donnée. La liste et la révocation des jetons sont effectuées par utilisateur et par application.

Pour renforcer la sécurité des comptes des utilisateurs de votre service Google, les jetons OAuth 2.0 émis pour accéder à certains produits sont révoqués lorsqu'un utilisateur modifie son mot de passe.

Certaines applications qui utilisent la méthode d'authentification OAuth 2.0 pour accéder à certains produits cessent d'accéder aux données lorsqu'un utilisateur réinitialise son mot de passe.

Quelle est la différence entre OAuth en deux étapes et OAuth en trois étapes ?

Traditionnellement, avec Google, le protocole OAuth en deux étapes est destiné aux applications gérées par un administrateur. En effet, un administrateur accorde l'accès à une application telle que Tripit pour accéder aux données du service Google pour TOUS les utilisateurs de son domaine. Les données des agendas, des contacts et de gestion des groupes et des utilisateurs sont celles qui font l'objet du plus grand nombre d'autorisations d'accès.

Le protocole OAuth en trois étapes est destiné généralement aux applications gérées par l'utilisateur d'un domaine, que ce dernier télécharge depuis Google Workspace Marketplace et installe avec son compte Google géré. Toutefois, la section sur la sécurité vous permet de voir les applications tierces autorisées par vos utilisateurs à accéder à leurs données Google. Vous y avez également la possibilité de révoquer les jetons OAuth 2.0 en trois étapes.

Pour en savoir plus, consultez les diagrammes des authentifications OAuth en deux étapes et OAuth en trois étapes (en anglais uniquement).