- Services
IAM
Connexion, SSO et rôles pour votre app
Connexion OIDC hébergée avec SSO, MFA et CAPTCHA. Gérez utilisateurs, rôles et organisations via console, CLI ou SDK.
Tout ce qui se trouve entre l'écran de connexion et votre API
Connexion hébergée via OIDC
Votre application redirige les utilisateurs vers une page de connexion Blocks et récupère les tokens via le flux Authorization Code avec PKCE. Vous réglez la durée de vie des tokens, la connexion persistante (remember-me) et le verrouillage après des tentatives échouées, et la page affiche votre identité visuelle en thème clair et en thème sombre.
SSO avec votre fournisseur d'identité
Connectez Keycloak, Okta, Auth0, Azure AD ou tout fournisseur disposant d'une URL JWKS ou d'un certificat, et associez les claims JWT aux champs utilisateur.
MFA et CAPTCHA
Codes par e-mail ou application d'authentification, avec codes de secours. Exigez la MFA par rôle ou par client, et ajoutez reCAPTCHA ou hCaptcha à la page de connexion.
Rôles et permissions
Écrivez des permissions qui protègent des endpoints d'API, cachent des actions de l'interface ou masquent des données, puis regroupez-les en rôles. Prévisualisez l'impact d'un changement avant de l'enregistrer.
Organisations
Servez de nombreux espaces de travail clients depuis une seule application. Les utilisateurs changent d'organisation dans votre application, et les tokens peuvent être limités à une organisation.
Accès pour les services et les appareils
Les client credentials donnent à vos services backend un token lié à un rôle. Le flux OAuth device connecte les CLI et les appareils qui ne peuvent pas afficher de page de connexion.
Du bouton de connexion à la vérification des permissions
L'application web React générée par blocks new web contient déjà le bouton de connexion, la route de callback et les protections de routes. Toute autre application se connecte via le même flux OIDC.
Choisir un fournisseur
OktaAzure ADKeycloakAuth0Saisir le code MFA
Attribuer les rôles
support-agentbilling-viewerÉmettre le token
{ "sub": "usr_8a2f", "roles": ["support-agent", "billing-viewer"] }
Enregistrez un client OIDC
Créez un client pour le domaine de votre application dans la console ou avec
blocks auth oidc-clients. Le scaffold le retrouve pour vous.Redirigez vers la connexion hébergée
Votre application redirige vers la page de connexion Blocks, et la route
/login/callbacktransforme le résultat en une session qui se renouvelle d'elle-même.Vérifiez les rôles et permissions
Lisez les rôles de l'utilisateur connecté pour afficher ou masquer des fonctionnalités. La passerelle applique les permissions des endpoints et répond 403 s'il en manque une.
# OIDC clients your apps sign in with
blocks auth oidc-clients list --json
# Tenant MFA policy and login CAPTCHA
blocks mfa config get --json
blocks captcha list --json
# Deactivate a user, dry run first
blocks iam users deactivate usr_8a2f --dry-runFournisseurs d'identité
- Keycloak
- Okta
- Auth0
- Azure AD
- Microsoft
- GitHub
- Any provider with a JWKS URL
Modifications récentes de IAM
Toutes les mises à jour de IAM- 30 juil. 20262026.07.30Blocks OS Platform
- 29 juin 20262026.06.29Workflow Versioning, MFA & Guided Environment Migration
- 29 avr. 2026v3.7.15Workflow Data Integration, Localization Control & Identity EnhancementsData trigger and action nodes for workflows, localization glossary, configurable sign-up flows, and Blazor scaffolding in the CLI.
Questions sur IAM
Avec quels fournisseurs d'identité mes utilisateurs peuvent-ils se connecter ?
Keycloak, Okta, Auth0 et Azure AD se connectent directement, et tout autre fournisseur peut se connecter via une URL JWKS ou un certificat importé. La connexion sociale avec Google, Microsoft, GitHub et d'autres est aussi disponible.
Quelles méthodes de MFA sont disponibles ?
Les codes à usage unique par e-mail et les applications d'authentification (TOTP), avec codes de secours. Vous pouvez exiger la MFA pour tous les utilisateurs, pour certains rôles ou pour un client OIDC.
Mon backend peut-il appeler Blocks sans utilisateur ?
Oui. Créez des client credentials et attribuez-leur un rôle, et votre service obtient des tokens avec les permissions de ce rôle. Les tokens peuvent aussi être limités à une organisation.
Dois-je développer les écrans de connexion ?
Non. Les utilisateurs se connectent sur la page de connexion hébergée de Blocks, qui affiche votre identité visuelle en thème clair et en thème sombre. Votre application gère la redirection et la route /login/callback, et le scaffold blocks new web inclut les deux.
Souvent utilisé avec
Commencez avec un projet gratuit
Inscrivez-vous sur os.seliseblocks.com et créez un projet, ou collez un prompt dans Claude Code, Codex ou Cursor et laissez votre agent le configurer via la CLI Blocks.