> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Autoriser

> Démarrez le flux implicite OAuth 2.0 pour obtenir des jetons directement au point de terminaison d’autorisation.

<div id="endpoint">
  ## Point de terminaison
</div>

`GET /authorize`

Il s’agit du type d’autorisation OAuth 2.0 utilisé par les applications web pour accéder à une API.

<div id="responses">
  ### Réponses
</div>

<div id="302">
  #### 302
</div>

Une requête réussie redirigera l’utilisateur vers l’URL de rappel spécifiée avec le jeton d’accès.

```text theme={null}
HTTP/1.1 302 Found
Location: ${account.callback}#access_token=TOKEN&state=STATE&token_type=TYPE&expires_in=SECONDS
```

<div id="remarks">
  ### Remarques
</div>

* La valeur `redirect_uri` doit être indiquée comme une URL de rappel valide dans les [paramètres de votre application](https://manage.auth0.com/dashboard).
* Si `response_type=token`, une fois que l’utilisateur s’est authentifié auprès du fournisseur, il est redirigé vers l’URL de rappel de votre application, avec le `access_token` transmis dans le `location.hash` de l’adresse. Cela est utilisé pour les applications monopages et les SDK mobiles natifs.
* L’Implicit Grant ne prend pas en charge l’émission de Refresh Tokens. Utilisez plutôt l’[authentification silencieuse](https://auth0.com/docs/authenticate/login/configure-silent-authentication).
* Afin d’améliorer la compatibilité des applications, Auth0 renverra désormais les informations de profil dans un [format structuré de claims tel que défini par la spécification OIDC](https://openid.net/specs/openid-connect-core-1_0.html#StandardClaims). Cela signifie que, pour ajouter des claims personnalisés aux jetons d’ID ou aux jetons d’accès, ils doivent [respecter un format avec espace de noms](https://auth0.com/docs/secure/tokens/json-web-tokens/create-custom-claims) afin d’éviter d’éventuelles collisions avec les claims OIDC standard.
* L’authentification silencieuse vous permet d’exécuter un flux d’authentification dans lequel Auth0 répond uniquement par des redirections, sans jamais afficher de page de connexion. Lorsqu’un jeton d’accès a expiré, l’authentification silencieuse peut être utilisée pour en obtenir un nouveau sans interaction de l’utilisateur, à condition que la session d’authentification unique (SSO) de l’utilisateur n’ait pas expiré.

<div id="learn-more">
  ### En savoir plus
</div>

* [Flux implicite](https://auth0.com/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post)
* [Paramètre state](https://auth0.com/docs/secure/attack-protection/state-parameters)
* [Atténuer les attaques par rejeu lors de l’utilisation de l’octroi implicite](https://auth0.com/docs/get-started/authentication-and-authorization-flow/implicit-flow-with-form-post/mitigate-replay-attacks-when-using-the-implicit-flow)
* [Authentification silencieuse](https://auth0.com/docs/authenticate/login/configure-silent-authentication)

<div id="query-parameters">
  ## Paramètres de requête
</div>

<ParamField query="audience" type="string">
  L’identifiant unique de l’API cible à laquelle vous voulez accéder.
</ParamField>

<ParamField query="resource" type="string">
  L’identifiant de l’API cible (serveur de ressources) à laquelle vous voulez accéder. Il doit correspondre à un identifiant d’API enregistré dans votre tenant Auth0. Il est utilisé comme alternative à `audience` lorsque le [profil de compatibilité du paramètre de ressource](https://auth0.com/docs/get-started/tenant-settings#settings-advanced) du tenant est défini sur `compatibility`.
</ParamField>

<ParamField query="scope" type="string">
  Les scopes pour lesquels vous souhaitez demander une autorisation. Ils doivent être séparés par un espace.
</ParamField>

<ParamField query="response_type" type="string" required>
  Ce paramètre précise le type de token que vous recevrez à la fin du flow. Utilisez `token` pour obtenir uniquement un token d’accès, `id_token` pour obtenir uniquement un jeton d’ID, ou `id_token token` pour obtenir les deux.

  Valeurs autorisées : `token`, `id_token`, `id_token token`
</ParamField>

<ParamField query="client_id" type="string" required>
  L’ID de votre application.
</ParamField>

<ParamField query="state" type="string">
  Une valeur opaque pour prévenir les attaques CSRF.
</ParamField>

<ParamField query="redirect_uri" type="string">
  L’URL vers laquelle Auth0 redirigera le navigateur après l’autorisation.
</ParamField>

<ParamField query="nonce" type="string">
  Une chaîne de caractères incluse dans la réponse du jeton d’ID pour prévenir les attaques par rejeu de token.
</ParamField>

<ParamField query="connection" type="string">
  Le nom de la connexion configurée pour votre application.
</ParamField>

<ParamField query="prompt" type="string">
  Pour lancer une requête d’authentification silencieuse, utilisez `prompt=none`.
</ParamField>

<ParamField query="organization" type="string">
  ID de l’organisation à utiliser lors de l’authentification d’un utilisateur.
</ParamField>

<ParamField query="invitation" type="string">
  ID du ticket d’invitation à l’organisation.
</ParamField>

<div id="response-messages">
  ## Messages de réponse
</div>

| Statut | Description                                                    |
| ------ | -------------------------------------------------------------- |
| 302    | Redirige vers l’URL de rappel spécifiée avec le jeton d’accès. |
