Qu’est-ce que Passport ?
Laravel Passport est le package officiel qui transforme une application Laravel en serveur d’autorisation OAuth2. Utilisez-le pour les intégrations avec des applications tierces ou pour les API qui doivent respecter strictement le flux OAuth2.Passport vs Sanctum
Choisissez Passport si OAuth2 est indispensable. Pour une authentification API simple ou pour du SPA / mobile, préférez Sanctum.Pour un serveur MCP auquel un client d’IA se connecte, la documentation officielle recommande Passport, car les clients MCP supposent en général une authentification par OAuth.
Installation
La méthode officielle recommandée avec Laravel 13 estinstall:api --passport.
Configuration
Modèle User
Ajoutez le traitHasApiTokens et l’interface OAuthenticatable au modèle User.
Guard auth
Dansconfig/auth.php, faites utiliser le driver passport à la guard api.
Configuration côté service provider
Vous pouvez définir les scopes et la durée de vie des tokens dans la méthodeboot() de AppServiceProvider.
Gestion des clients
Client pour Authorization Code Grant
Client pour Client Credentials Grant
EnsureClientIsResourceOwner.
Gestion des tokens
Attribuer des scopes
Vérifier un scope
Révocation
Protection des routes d’API
Pour protéger une API avec un access token utilisateur, appliquezauth:api.
Personal Access Token
Adapté quand l’utilisateur émet lui-même un token API sans passer par le flux OAuth2 complet.Si votre besoin principal reste le Personal Access Token, Laravel recommande officiellement d’envisager Sanctum.