> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Comprendre les scopes et les claims utilisés avec le protocole OpenID Connect (OIDC).

# OpenID Connect Scopes

Ce document traite des scopes inclus dans le protocole d’authentification <Tooltip tip="OpenID : norme ouverte d’authentification qui permet aux applications de vérifier l’identité des utilisateurs sans recueillir ni stocker de renseignements de connexion." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=OpenID">OpenID</Tooltip> Connect (OIDC). Pour en savoir plus sur OIDC, consultez [OpenID Connect Protocol](/docs/fr-ca/authenticate/protocols/openid-connect-protocol).

Les scopes OpenID Connect (OIDC) sont utilisés par une application pendant l’authentification pour autoriser l’accès aux renseignements d’un utilisateur, comme son nom et sa photo. Chaque scope renvoie un ensemble d’attributs utilisateur, appelés claims. Les scopes qu’une application devrait demander dépendent des attributs utilisateur dont elle a besoin. Une fois que l’utilisateur autorise les scopes demandés, les claims sont renvoyés dans un <Tooltip tip="ID Token : justificatif destiné au client lui-même, plutôt que pour accéder à une ressource." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=ID+Token">ID Token</Tooltip> et sont aussi accessibles par le [`/userinfo` endpoint](/docs/fr-ca/api/authentication/user-profile/get-user-info).

Par exemple, disons que vous avez créé une application Web traditionnelle, que vous l’avez enregistrée auprès d’Auth0 et configurée pour permettre à un utilisateur de se connecter à l’aide d’un nom d’utilisateur et mot de passe. Une fois l’utilisateur connecté à votre application, vous voulez générer et envoyer automatiquement un courriel de bienvenue personnalisé comprenant son nom.

1. Un utilisateur clique sur **Login** dans votre application.
2. Votre application redirige l’utilisateur vers le serveur d’autorisation Auth0 (point de terminaison `/authorize`), en incluant les scopes suivants :

   * `openid` (obligatoire; pour indiquer que l’application a l’intention d’utiliser OIDC pour vérifier l’identité de l’utilisateur)
   * `profile` (afin que vous puissiez personnaliser le courriel avec le nom de l’utilisateur)
   * `email` (afin que vous sachiez où envoyer le courriel de bienvenue)
3. Votre serveur d’autorisation Auth0 redirige l’utilisateur vers l’écran de connexion.
4. L’utilisateur s’authentifie et voit une page de consentement qui présente les scopes qu’Auth0 accordera à votre application, y compris l’accès à ses renseignements de profil et à son adresse courriel.
5. L’utilisateur accepte et autorise votre application à avoir ce niveau d’accès à ses renseignements stockés par Auth0.
6. Votre application a maintenant accès aux renseignements de profil de l’utilisateur et à son adresse courriel.

<div id="standard-claims">
  ## Claims standard
</div>

Les claims standard servent à fournir à une application des renseignements sur l’utilisateur, comme son nom, son adresse courriel et sa photo de profil, et sont prédéfinis par le protocole OIDC. Ces claims sont renvoyés dans un ID Token et sont aussi accessibles par le [point de terminaison `/userinfo`](/docs/fr-ca/api/authentication/user-profile/get-user-info).

Vous pouvez aussi créer des claims personnalisés, c’est-à-dire des claims que vous définissez, contrôlez et ajoutez à un jeton à l’aide des [Auth0 Actions](/docs/fr-ca/customize/actions/actions-overview). Pour en savoir plus, consultez [Claims de JSON Web Token](/docs/fr-ca/secure/tokens/json-web-tokens/json-web-token-claims).

Le scope de base (et obligatoire) pour OIDC est `openid`, ce qui indique qu’une application prévoit utiliser le protocole OIDC pour vérifier l’identité d’un utilisateur. Au-delà de cela, une application peut demander des scopes supplémentaires en indiquant les noms des scopes demandés dans le paramètre `scope`, séparés par des espaces.

Les claims standard inclus dans les scopes les plus couramment utilisés sont indiqués ci-dessous. Pour obtenir la liste complète des claims standard disponibles, consultez la [spécification OIDC : Standard Claims sur openid.net](https://openid.net/specs/openid-connect-core-1_0.html#StandardClaims). Pour obtenir la liste complète des scopes, consultez la [spécification OIDC : Requesting Claims Using Scope Values sur openid.net](https://openid.net/specs/openid-connect-core-1_0.html#ScopeClaims).

| Scope     | Claims                                                                                                                                                                                                                                                                                                                        |
| --------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `openid`  | (obligatoire) Renvoie le claim `sub`, qui identifie l’utilisateur de façon unique. Dans un ID Token, les claims `iss`, `aud`, `exp`, `iat` et `at_hash` seront aussi présents. Pour en savoir plus sur les claims de l’ID Token, consultez [Structure de l’ID Token](/docs/fr-ca/secure/tokens/id-tokens/id-token-structure). |
| `profile` | Renvoie des claims qui correspondent aux renseignements de base du profil, notamment `name`, `family_name`, `given_name`, `middle_name`, `nickname`, `picture` et `updated_at`.                                                                                                                                               |
| `email`   | Renvoie le claim `email`, qui contient l’adresse courriel de l’utilisateur, ainsi que `email_verified`, une valeur booléenne indiquant si l’adresse courriel a été vérifiée par l’utilisateur.                                                                                                                                |

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Le filtrage fondé sur les scopes s’applique peu importe la façon dont vous ajoutez des claims au jeton. Si le scope correspondant (par exemple, `email`) n’est pas inclus dans la requête, le claim est retiré du ou des jetons émis, même si vous l’ajoutez explicitement depuis des Actions postLogin au moyen de `setCustomClaim()`. Cela s’applique autant aux ID Tokens, à la réponse `/userinfo` qu’aux Access Tokens.
</Callout>

Pour voir un exemple montrant comment demander des claims standard pour votre application, consultez [Exemples de cas d’utilisation : Scopes et Claims](/docs/fr-ca/get-started/apis/scopes/sample-use-cases-scopes-and-claims).

<div id="learn-more">
  ## En savoir plus
</div>

* [Exemples de cas d’utilisation : Scopes et Claims](/docs/fr-ca/get-started/apis/scopes/sample-use-cases-scopes-and-claims)
* [Scopes](/docs/fr-ca/get-started/apis/scopes)
* [Créer des claims personnalisés](/docs/fr-ca/secure/tokens/json-web-tokens/create-custom-claims)
