> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Autoriser l’application

> Lancez un flux de code d’autorisation OAuth 2.0 pour obtenir le consentement de l’utilisateur et un code d’autorisation.

<div id="endpoint">
  ## Point de terminaison
</div>

`GET /authorize`

Pour amorcer un flux d’autorisation OAuth 2.0, votre application doit d’abord rediriger l’utilisateur vers l’URL d’autorisation.

<div id="authorize-endpoint">
  ## Point de terminaison d’autorisation
</div>

Cette requête vise à obtenir le consentement de l’utilisateur pour appeler l’API (précisée dans `audience`) et effectuer certaines actions (précisées dans `scope`) en son nom. Auth0 authentifiera l’utilisateur et obtiendra son consentement, à moins que celui-ci n’ait déjà été accordé. Si vous modifiez la valeur de `scope`, Auth0 exigera de nouveau le consentement de l’utilisateur.

Les flux OAuth 2.0 qui nécessitent l’autorisation de l’utilisateur sont les suivants :

* [Flux de code d’autorisation](https://auth0.com/docs/get-started/authentication-and-authorization-flow/authorization-code-flow)
* [Flux de code d’autorisation avec clé de preuve pour l’échange de code (PKCE)](https://auth0.com/docs/get-started/authentication-and-authorization-flow/authorization-code-flow-with-pkce)
* [Flux implicite](https://auth0.com/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post)

L’[octroi par mot de passe du propriétaire de la ressource](https://auth0.com/docs/get-started/authentication-and-authorization-flow/resource-owner-password-flow) et le [flux des informations d’identification du client](https://auth0.com/docs/get-started/authentication-and-authorization-flow/client-credentials-flow) n’utilisent pas ce point de terminaison, puisqu’ils ne font intervenir aucune autorisation de l’utilisateur. Ils appellent plutôt directement le point de terminaison `POST /oauth/token` pour récupérer un jeton d’accès.

Selon le flux OAuth 2.0 que vous mettez en œuvre, les paramètres varient légèrement. Pour déterminer quel flux convient le mieux à votre situation, consultez : [Quel flux OAuth 2.0 devrais-je utiliser ?](https://auth0.com/docs/get-started/authentication-and-authorization-flow/which-oauth-2-0-flow-should-i-use).

<div id="query-parameters">
  ## Paramètres de requête
</div>

<ParamField query="audience" type="string" required>
  L’identifiant unique de l’API cible à laquelle vous souhaitez accéder.
</ParamField>

<ParamField query="resource" type="string">
  L’identifiant de l’API cible (serveur de ressources) à laquelle vous souhaitez accéder. Il doit correspondre à un identifiant d’API enregistré dans votre tenant Auth0. Il est utilisé comme alternative à `audience` lorsque le [profil de compatibilité du paramètre de ressource](https://auth0.com/docs/get-started/tenant-settings#settings-advanced) du tenant est défini sur `compatibility`.
</ParamField>

<ParamField query="scope" type="string">
  Les scopes pour lesquels vous souhaitez demander une autorisation. Ils doivent être séparés par des espaces. Vous pouvez demander des scopes OpenID Connect (OIDC) standards, des custom claims ou tout scope pris en charge par l’API cible. Incluez `offline_access` pour obtenir un Refresh Token.
</ParamField>

<ParamField query="response_type" type="string" required>
  Indique à Auth0 quel OAuth 2.0 flux vous souhaitez utiliser. Utilisez "code" pour le flux Authorization Code grant.
</ParamField>

<ParamField query="client_id" type="string" required>
  L’ID de votre application.
</ParamField>

<ParamField query="redirect_uri" type="string">
  L’URL vers laquelle Auth0 redirigera le navigateur une fois que l’utilisateur aura accordé l’autorisation.
</ParamField>

<ParamField query="state" type="string">
  Une valeur opaque que l’application ajoute à la requête initiale et qu’Auth0 inclut lors de la redirection vers l’application. Cette valeur doit être utilisée par l’application pour prévenir les attaques CSRF.
</ParamField>

<ParamField query="connection" type="string">
  Le nom de la connection configurée pour votre application.
</ParamField>

<ParamField query="prompt" type="string">
  Pour lancer une requête de [silent authentication](https://auth0.com/docs/authenticate/login/configure-silent-authentication), utilisez "prompt=none".
</ParamField>

<ParamField query="organization" type="string">
  ID de l’organisation à utiliser pour authentifier un utilisateur. S’il n’est pas fourni et que votre application est configurée pour **Display Organization Prompt**, l’utilisateur pourra saisir le nom de l’organisation pendant l’authentification.
</ParamField>

<ParamField query="invitation" type="string">
  L’ID du ticket d’invitation à l’organisation. Lors de l’[invitation d’un membre à une Organization](/organizations/invite-members), votre application doit gérer l’acceptation de l’invitation en transmettant les paires clé‑valeur d’invitation et d’organisation lorsque l’utilisateur accepte l’invitation.
</ParamField>

<ParamField query="dpop_jkt" type="string">
  L’empreinte JWK \[RFC7638] de la clé publique de preuve de possession utilisant la fonction de hachage SHA-256. À utiliser uniquement avec Demonstrating Proof-of-Possession (DPoP).
</ParamField>

<div id="response-messages">
  ## Messages de réponse
</div>

| Statut | Description                          |
| ------ | ------------------------------------ |
| 302    | Redirection avec code d’autorisation |
