> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Auth0 Native to Web SSO transfère une session authentifiée d’une application iOS ou Android vers une application accessible dans un navigateur afin d’éviter aux utilisateurs de devoir se connecter une deuxième fois.

# Native to Web SSO et les sessions

Lorsqu’un WebView ou un navigateur lance une requête vers le point de terminaison `/authorize`, Auth0 détermine s’il existe une session active, puis réutilise la session existante ou tient compte du `session_transfer_token` fourni. Pour éviter les risques d’injection de session, Auth0 applique une évaluation sûre et prédéfinie pour déterminer si le `session_transfer_token` est valide. Pour en savoir plus, consultez [Configurer et Implement Native to Web SSO](/docs/fr-ca/authenticate/single-sign-on/native-to-web/configure-implement-native-to-web).

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Native to Web SSO ne modifie pas l’authentification [Single Sign-On](/docs/fr-ca/authenticate/single-sign-on) standard d’Auth0.
</Callout>

**Des flux Native to Web <Tooltip tip="Single Sign-On (SSO) : service qui, après qu’un utilisateur se connecte à une application, connecte automatiquement cet utilisateur aux autres applications." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=SSO">SSO</Tooltip> précis peuvent entraîner les comportements suivants :**

1. L’utilisateur est connecté lorsqu’un `session_transfer_token` valide est envoyé et qu’il n’existe aucune session Auth0 préexistante.
2. L’utilisateur est connecté lorsqu’un `session_transfer_token` valide est envoyé et qu’une session Auth0 préexistante existe pour le même utilisateur.
3. L’utilisateur est invité à se connecter lorsqu’une session Auth0 préexistante existe et que le `session_transfer_token` appartient à un autre utilisateur. De plus, la session Auth0 préexistante est révoquée.
4. L’utilisateur est invité à se connecter lorsqu’une session Auth0 préexistante existe et que le `session_transfer_token` n’est pas valide.

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Ces comportements s’appliquent au Native to Web SSO standard. Un `session_transfer_token` contenant un acteur (émis pour la [délégation de session](/docs/fr-ca/authenticate/single-sign-on/session-delegation)) se comporte différemment : si l’utilisateur concerné dispose déjà d’une session active, la tentative est bloquée et une page d’erreur s’affiche au lieu de révoquer la session existante. Pour en savoir plus, consultez [Comportement et surveillance des sessions déléguées](/docs/fr-ca/authenticate/single-sign-on/session-delegation/session-delegation-behavior-and-monitoring#session-behavior).
</Callout>

<div id="sessions-and-refresh-token-revocation">
  ## Sessions et révocation des jetons d’actualisation
</div>

Un [`session_transfer_token`](/docs/fr-ca/authenticate/single-sign-on/native-to-web/configure-implement-native-to-web#create-and-manage-session-transfer-tokens) sert à lancer une session sécurisée dans une WebView ou un navigateur afin d’authentifier l’utilisateur en toute sécurité, sans qu’il ait à se connecter. Ces sessions web peuvent aussi émettre leurs propres <Tooltip tip="Jeton d’actualisation : jeton utilisé pour obtenir un nouveau jeton d’accès sans obliger les utilisateurs à se reconnecter." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=refresh+tokens">jetons d’actualisation</Tooltip>.

Native to Web SSO applique un ensemble de règles de révocation pour garantir un comportement cohérent et sécuritaire lorsque des sessions et des jetons d’actualisation sont révoqués :

* Lorsqu’un jeton d’actualisation est révoqué, les jetons d’actualisation et les sessions qui lui sont associés sont aussi révoqués si `enforce_cascade_revocation` est activé dans l’application native.
* Lorsqu’une session web est révoquée, les jetons d’actualisation qui lui sont associés sont aussi révoqués si `enforce_online_refresh_tokens`  est activé dans l’application web
* Le Native to Web SSO imbriqué n’est pas autorisé. Une session web créée à l’aide d’un `session_transfer_token` ne peut pas générer un autre `session_transfer_token`.
